Ad

Последние новости: критическая уязвимость

GitHub снизил публичные выплаты и усилил VIP-программу

от Маша Даровская

GitHub перестраивает программу вознаграждений за найденные уязвимости. Для отчётов, отправленных с 27 июля 2026 года, публичные выплаты становятся фиксированными и заметно снижаются. Повышенные награды переходят в закрытую VIP-программу для исследователей с подтверждённой историей качественных находок.

Читать далее

Apache Syncope закрыл шесть уязвимостей, ведущих к захвату ролей и выполнению кода

от Маша Даровская

Разработчики Apache Syncope выпустили версии 4.1.2 и 4.0.7, устраняющие шесть уязвимостей в системе управления учётными записями и правами доступа. Ошибки позволяют повышать привилегии, отправлять запросы во внутреннюю сеть, выполнять произвольные команды SQL и запускать код на сервере.

Читать далее

Один клиент может забить память сервера через HTTP/2

от Маша Даровская

Исследователи обнаружили способ вывести из строя некоторые серверы, прокси и балансировщики с поддержкой HTTP/2. Атакующему не нужны учётная запись, большой поток запросов или доступ к панели управления. Достаточно открыть несколько потоков внутри одного соединения, запросить объёмные данные и запретить серверу …

Читать далее

JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity

от Маша Даровская

JetBrains раскрыла несколько критических уязвимостей в IntelliJ IDEA и TeamCity. Две ошибки в режиме удалённой разработки IntelliJ IDEA получили максимальные 10 баллов из 10 по шкале CVSS. Ещё одна позволяла читать файлы без необходимых прав.

Читать далее

Next.js закрыл девять уязвимостей в серверной логике

от Маша Даровская

Команда Next.js выпустила обновления 15.5.21 и 16.2.11, закрывающие девять уязвимостей в серверной части фреймворка. Четыре проблемы получили высокий уровень опасности, ещё пять — средний. Ошибки позволяют отправлять запросы во внутренние сети, обходить проверку доступа в отдельных конфигурациях, перегружать процессор и …

Читать далее

Расширение Adobe Acrobat позволяло красть переписку из WhatsApp Web

от Маша Даровская

Исследователи Guardio Labs раскрыли цепочку уязвимостей в расширении Adobe Acrobat для Google Chrome, которая позволяла вредоносному сайту получить текст из открытого сеанса WhatsApp Web. Злоумышленнику не требовалось устанавливать вредоносную программу, красть пароль, перехватывать файл cookie или искать ошибку в самом …

Читать далее

В Directum RX закрыли критическую RCE-уязвимость

от Маша Даровская

Специалисты BI.ZONE обнаружили критическую уязвимость в платформе Directum RX, используемой для управления электронными документами и корпоративными процессами. Ошибка позволяет удалённому атакующему выполнить произвольный код в среде системы, если у него есть доступ к любой учётной записи сервиса. Уязвимость зарегистрирована в …

Читать далее

SonicWall SMA1000 взламывали через две уязвимости нулевого дня

от Маша Даровская

Неизвестные злоумышленники несколько недель атаковали шлюзы удалённого доступа SonicWall SMA1000 через цепочку ранее не раскрытых уязвимостей. Они создавали туннель к закрытым внутренним службам устройства, получали права суперпользователя и устанавливали вредоносные компоненты для скрытого доступа к корпоративным сетям.

Читать далее

WordPress срочно закрывает wp2shell: эксплойты уже в сети

от Маша Даровская

В ядре WordPress обнаружили цепочку уязвимостей, позволяющую удалённо выполнять код на сервере без учётной записи и участия администратора. Атака получила название wp2shell. Проблема затрагивает стандартные установки WordPress 6.9 и 7.0, включая сайты без сторонних плагинов.

Читать далее

В США Gold Eagle поставит ИИ на конвейер поиска уязвимостей

от Маша Даровская

В США заработал координационный центр Gold Eagle. Он будет собирать найденные искусственным интеллектом уязвимости, проверять их, удалять дубликаты и ускорять выпуск патчей для критической инфраструктуры.

Читать далее

ColdFusion получил срочный патч: Adobe закрыла 13 уязвимостей

от Маша Даровская

ColdFusion получил второй срочный комплект исправлений за две недели. Новый патч закрывает 13 ошибок, включая удалённое выполнение кода, SQL-инъекцию, обход каталогов, SSRF и функции без обязательной авторизации.

Читать далее

Microsoft закрыла 622 уязвимости: две уже используют в атаках

от Маша Даровская

Microsoft выпустила крупнейший пакет исправлений за всю историю «вторников обновлений». Релиз от 14 июля 2026 года охватывает 622 уязвимости в Windows, Office, SharePoint Server, Active Directory, Exchange Server, Hyper-V, SQL Server, Defender, Azure, Copilot, Visual Studio и других продуктах. Две …

Читать далее

Нулевой байт пробил защиту PHP и открыл путь к базам данных

от Маша Даровская

Исследователи Positive Technologies Алексей Соловьёв и Никита Свешников обнаружили две уязвимости в компонентах PHP, отвечающих за работу с базами данных PostgreSQL и Firebird. Одна ошибка позволяла внедрять произвольные SQL-команды, вторая — аварийно завершать процесс PHP и нарушать работу интернет-магазинов, внутренних …

Читать далее

Oracle E-Business Suite уже атакуют: в сети нашли около 950 открытых ERP-систем с критической уязвимостью на 9,8 баллов

от Маша Даровская

В сети нашли около 950 открытых экземпляров Oracle E-Business Suite — злоумышленники уже тестируют критическую уязвимость CVE-2026-46817. Проблема находится в Oracle Payments, компоненте File Transmission, и позволяет атакующему без учётной записи обратиться к системе по HTTP и скомпрометировать Oracle Payments. …

Читать далее