Ad

Последние новости: критическая уязвимость

Критическая уязвимость Forminator оставила без патча более 300 тыс. WordPress-сайтов

от masha

В популярном плагине Forminator Forms для WordPress раскрыли критическую уязвимость, позволяющую удаленному пользователю без учетной записи загружать на сервер файлы потенциально опасных типов. При подходящей конфигурации сайта через нее можно добиться выполнения PHP-кода и захватить WordPress. Ошибка получила идентификатор CVE-2026-15748 …

Читать далее

Apple закрыла десятки уязвимостей WebKit в iOS и macOS — некоторые находки связаны с Codex, Claude и GLM

от Маша Даровская

Apple выпустила крупный пакет исправлений безопасности для iPhone, iPad и Mac. Обновления iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2 вышли 17 августа 2026 года и закрывают ошибки в WebKit, ядре системы, ImageIO, графической подсистеме и других компонентах. Владельцы части …

Читать далее

Evooo1Bot превращает роутеры и серверы в узлы для чужого трафика

от Маша Даровская

Специалисты FortiGuard Labs обнаружили ранее неизвестный Linux-ботнет Evooo1Bot, который заражает доступные из интернета сетевые устройства через уже известные уязвимости. После заражения устройство может работать SOCKS5-прокси, участвовать в DDoS-атаках, искать новые цели через SSH, перехватывать учётные данные и выполнять команды операторов.

Читать далее

Четыре дня после ошибочного обновления: со счетов клиентов Commerzbank списали около €30 млн

от Маша Даровская

Ошибка после обновления программного обеспечения платежного подрядчика позволила злоумышленникам проводить несанкционированные списания с банковских счетов в Германии. Рабочее окно просуществовало всего четыре дня в ноябре 2023 года. Спустя почти три года расследование привело к задержаниям в Бразилии и установлению подозреваемых …

Читать далее

Патч появился — атаки начались почти сразу: в Adobe Commerce нашли брешь для захвата аккаунтов покупателей

от Маша Даровская

Adobe выпустила августовское обновление безопасности для Adobe Commerce и Magento Open Source. Главная проблема в пакете — критическая уязвимость CVE-2026-71362 с оценкой 9,1 из 10 по CVSS. Она позволяет атаковать магазин через сеть без предварительной авторизации, административных прав и действий …

Читать далее

В Zoom закрыли уязвимость: участник видеозвонка мог запустить код на устройстве собеседника без дополнительных действий

от Маша Даровская

Zoom выпустила исправления для нескольких уязвимостей в клиентах видеоконференций. Самая заметная из них — CVE-2026-53413 в механизме аннотаций. Специально подготовленное сообщение позволяло участнику встречи повредить память клиента другого участника и при успешной эксплуатации выполнить на его устройстве произвольный код. Пользователю …

Читать далее

Microsoft закрыла сотни уязвимостей Windows: одну уже использовали для получения прав SYSTEM

от Маша Даровская

Microsoft выпустила 11 августа очередной набор обновлений безопасности для Windows и других своих продуктов. SecurityWeek насчитала в августовском цикле 421 CVE. Сам Microsoft Security Response Center публикует исправления через Security Update Guide, поэтому точное итоговое число зависит от того, какие …

Читать далее

OpenAI выпустила GPT-5.6-Cyber: модель ищет уязвимости нулевого дня и собирает рабочие цепочки эксплуатации

от Маша Даровская

OpenAI представила GPT-5.6-Cyber — специализированную модель для авторизованного исследования уязвимостей, проверки эксплойтов и тестирования защищённости. Она построена на GPT-5.6 Sol, но дополнительно обучена для сложных задач информационной безопасности и заметно реже отказывается от запросов двойного назначения. Доступ к модели ограничен: …

Читать далее

BTCPay Server позволял без авторизации получить токены управления LND — атака уже привела к краже биткоинов

от Маша Даровская

Разработчики BTCPay Server выпустили экстренное обновление 2.4.2 после реальных атак на серверы, использующие LND для платежей через Lightning Network. Уязвимость позволяла удалённому пользователю без предварительной авторизации получить файлы .macaroon, которые LND использует для управления правами доступа. Украденные токены применялись для …

Читать далее

Кошелёк не взламывали: ошибку Coldcard связали с выводом 594 BTC

от Маша Даровская

Производитель аппаратных биткоин-кошельков Coinkite предупредил владельцев Coldcard о критической ошибке при создании сид-фраз. На устройствах Mk3 эффективная энтропия могла падать примерно до 40 бит. На более новых Mk4, Mk5 и Q показатель в отдельных случаях составлял около 72 бит вместо …

Читать далее

Cisco закрыла уязвимость в центре управления межсетевыми экранами

от Маша Даровская

Cisco выпустила экстренные исправления для Cisco Secure Firewall Management Center — платформы централизованного управления межсетевыми экранами. Уязвимость CVE-2026-20316 позволяет удалённому злоумышленнику войти в систему через служебную учётную запись со встроенными данными доступа. Аутентификация и предварительный доступ к инфраструктуре не требуются.

Читать далее

Apple залатала ядро iOS и macOS: одна из уязвимостей получила 9,8 балла

от Маша Даровская

Apple выпустила iOS и iPadOS 26.6, macOS Tahoe 26.6 и обновления для других операционных систем. Пакет закрывает более 80 уязвимостей в iPhone и iPad и более 150 в macOS Tahoe. Среди исправленных ошибок — удалённое повреждение памяти ядра, выполнение кода …

Читать далее

Chrome 151 закрыл 370 уязвимостей

от Маша Даровская

Google выпустила крупное июльское обновление Chrome 151 для Windows, macOS и Linux. В браузере закрыли 370 уязвимостей: семь критических, 71 высокого, 170 среднего и 122 низкого уровня опасности.

Читать далее

Уязвимость Ruflo позволяла перехватывать управление ИИ-агентами

от Маша Даровская

В открытой платформе Ruflo обнаружили критическую уязвимость CVE-2026-59726. Она позволяла без авторизации выполнять команды внутри контейнера, красть ключи от ИИ-сервисов, запускать группы агентов за счёт владельца системы и подменять записи в их долговременной памяти.

Читать далее

Один клик запускал чужого ИИ-агента в ChatGPT

от Маша Даровская

OpenAI устранила уязвимость AgentForger в конструкторе корпоративных агентов ChatGPT. Подготовленная ссылка могла запустить создание автономного агента от имени сотрудника, подключить ранее разрешённые рабочие сервисы и настроить регулярное получение команд через электронную почту. После первого перехода дальнейшие действия пользователя уже не …

Читать далее