Ad

Последние новости: критическая уязвимость

OpenAI заплатила $300 за баг с доступом к платным моделям

от Маша Даровская

Исследователь Оливер Фиш сообщил об уязвимости в системах OpenAI, которая, как он утверждает, позволяла выйти из изолированной среды и обращаться к внутреннему Responses API без API-ключа и учетной записи. За отчет OpenAI выплатила ему $300.

Читать далее →

Критические уязвимости переживают полгода: полностью закрыли их лишь 14,6% компаний

от Маша Даровская

Только 14,6% российских компаний, у которых в начале 2026 года были критические уязвимости, полностью устранили их за первое полугодие. Еще 30,8% организаций сократили число таких проблем, а у 53,5% состав критических уязвимостей не изменился.

Читать далее →

Chrome и Firefox закрыли более 100 уязвимостей

от Маша Даровская

Google и Mozilla выпустили крупные обновления безопасности для Chrome и Firefox. В двух браузерах в сумме исправили более 100 уязвимостей. Среди них — критическое переполнение буфера в графическом компоненте Chrome, многочисленные ошибки работы с памятью, выходы из песочницы Firefox и …

Читать далее →

ShinyHunters вновь обходят защиту Oracle PeopleSoft

от Маша Даровская

ShinyHunters снова массово атакуют серверы Oracle PeopleSoft через критическую уязвимость CVE-2026-35273, исправление для которой вышло еще в июне. На этот раз группировка изменила эксплуатацию так, чтобы обходить часть правил межсетевых экранов веб-приложений — WAF. Для этого атакующие кодируют всего один …

Читать далее →

У Пентагона утекли данные более 3 млн человек

от Маша Даровская

Посторонние получили доступ к серверу Defense Manpower Data Center — кадрового центра Минобороны США — с незашифрованными персональными данными более 3 млн человек. В файлах находились номера социального страхования, имена, даты рождения, контакты и сведения о военной службе.

Читать далее →

Шесть опасных уязвимостей уже используют в атаках

от Маша Даровская

Исследователи выделили шесть уязвимостей в JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows и Zimbra Collaboration Suite, эксплуатация которых уже зафиксирована в реальных атаках. Часть ошибок позволяет атаковать сервер удаленно без учетной записи, другие помогают получить максимальные системные привилегии после …

Читать далее →

Microsoft закрыла 18 уязвимостей в Azure и Copilot

от Маша Даровская

Microsoft исправила 18 уязвимостей в Azure, Microsoft 365 Copilot и других облачных сервисах. Большая часть ошибок позволяла повышать привилегии, а семь получили максимальные 10 баллов из 10 по CVSS. Все проблемы устранены на серверах Microsoft, поэтому клиентам не нужно устанавливать …

Читать далее →

Cisco ISE атакуют через критическую уязвимость без пароля

от Маша Даровская

Cisco выпустила экстренное исправление для критической уязвимости CVE-2026-76460 в Identity Services Engine. Уязвимость получила максимальные 10 баллов из 10 по CVSS и уже используется в реальных атаках. Для эксплуатации не нужна учетная запись: удаленный атакующий может отправить специально сформированный запрос …

Читать далее →

CISA добавила четыре опасные уязвимости в KEV

от Маша Даровская

CISA 8 сентября внесла в каталог Known Exploited Vulnerabilities четыре уязвимости, эксплуатация которых уже подтверждена в реальных атаках. Две затрагивают Microsoft Windows, еще две позволяют удаленно выполнять код в Adobe Commerce и Magento Open Source, а также в платформе удаленного …

Читать далее →

Реестр Coder раздавал вредоносные модули

от Маша Даровская

Инфраструктура реестра модулей Coder оказалась скомпрометирована: 31 августа часть запросов к официальному registry.coder.com перенаправлялась на сервер злоумышленника. Он раздавал измененные модули с кодом для поиска и кражи облачных учетных данных и других секретов.

Читать далее →

Chrome закрыл эксплуатируемый 0-day в V8

от Маша Даровская

Google выпустила обновление Chrome 152, которое закрывает CVE-2026-85046 — уязвимость движка V8, уже используемую в реальных атаках. Исправление вошло в Chrome 152.0.7977.82/.83 для Windows и macOS и 152.0.7977.82 для Linux. Обновление Stable-канала вышло 3 сентября и распространяется постепенно.

Читать далее →

Chrome закрыл 26 уязвимостей, две — критические

от Маша Даровская

Google выпустила внеплановое обновление безопасности для Chrome 152, которое закрывает 26 уязвимостей. Две ошибки получили критический уровень опасности, еще девять — высокий, десять — средний и пять — низкий. Самые серьезные проблемы связаны с обращением к уже освобожденной памяти в …

Читать далее →

13 тем Packagist заражали iPhone через обычные сайты

от Маша Даровская

Исследователи обнаружили 13 вредоносных пакетов с темами для PHP-сайтов в Packagist, которые превращали сайты с фильмами и комиксами в площадки для атак на владельцев iPhone. Пользователю не требовалось устанавливать приложение или скачивать подозрительный файл: на уязвимом устройстве цепочка запускалась после …

Читать далее →

JetBrains взломали через непропатченную уязвимость TeamCity

от Маша Даровская

JetBrains расследует взлом собственного облачного сервиса Cadence, который подключается к PyCharm отдельным плагином и позволяет запускать проекты на удаленных вычислительных ресурсах. Для управления такими заданиями Cadence использовал TeamCity — и именно уязвимый TeamCity-сервер стал точкой входа для атакующих.

Читать далее →

Критическую уязвимость Oracle с CVSS 10 уже используют в атаках

от Маша Даровская

Критическую уязвимость CVE-2026-21962 в компонентах Oracle уже используют в реальных атаках. Ошибка получила максимальные 10 баллов из 10 по шкале CVSS: злоумышленнику достаточно сетевого доступа по HTTP, авторизации и действий пользователя не требуются.

Читать далее →