Ad

Последние новости: Уязвимости

GitHub снизил публичные выплаты и усилил VIP-программу

от Маша Даровская

GitHub перестраивает программу вознаграждений за найденные уязвимости. Для отчётов, отправленных с 27 июля 2026 года, публичные выплаты становятся фиксированными и заметно снижаются. Повышенные награды переходят в закрытую VIP-программу для исследователей с подтверждённой историей качественных находок.

Читать далее

Apache Syncope закрыл шесть уязвимостей, ведущих к захвату ролей и выполнению кода

от Маша Даровская

Разработчики Apache Syncope выпустили версии 4.1.2 и 4.0.7, устраняющие шесть уязвимостей в системе управления учётными записями и правами доступа. Ошибки позволяют повышать привилегии, отправлять запросы во внутреннюю сеть, выполнять произвольные команды SQL и запускать код на сервере.

Читать далее

Один клиент может забить память сервера через HTTP/2

от Маша Даровская

Исследователи обнаружили способ вывести из строя некоторые серверы, прокси и балансировщики с поддержкой HTTP/2. Атакующему не нужны учётная запись, большой поток запросов или доступ к панели управления. Достаточно открыть несколько потоков внутри одного соединения, запросить объёмные данные и запретить серверу …

Читать далее

Девять из девяти: ИИ-скрипты провалили проверку безопасности

от Маша Даровская

Исследователи проверили девять Python-скриптов, созданных ChatGPT, Microsoft Copilot и Google Gemini для обычных офисных задач. Claude Code обнаружил проблемы безопасности в каждом файле. Среди находок оказались подделка серверных запросов, обход ограничений файловой системы, внедрение данных в письма и атаки через …

Читать далее

JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity

от Маша Даровская

JetBrains раскрыла несколько критических уязвимостей в IntelliJ IDEA и TeamCity. Две ошибки в режиме удалённой разработки IntelliJ IDEA получили максимальные 10 баллов из 10 по шкале CVSS. Ещё одна позволяла читать файлы без необходимых прав.

Читать далее

Kimi K3 собрала Redis-эксплойт, но не открыла новый zero-day

от Маша Даровская

Исследователь безопасности Чаофань Шоу сообщил, что система из 32 агентов на базе Kimi K3 за 27 минут нашла ошибку в Redis и построила рабочую цепочку удалённого выполнения кода. Опубликованный репозиторий действительно содержит доказательство эксплуатации Redis 8.8.0 через обработчик TDigest в …

Читать далее

РТК-ЦОД откроет публичные сервисы для белых хакеров

от Маша Даровская

РТК-ЦОД запускает программу поиска уязвимостей на платформе Standoff Bug Bounty. Независимым исследователям разрешат проверять публично доступные ИТ-сервисы компании и получать вознаграждение за подтверждённые ошибки безопасности.

Читать далее

Next.js закрыл девять уязвимостей в серверной логике

от Маша Даровская

Команда Next.js выпустила обновления 15.5.21 и 16.2.11, закрывающие девять уязвимостей в серверной части фреймворка. Четыре проблемы получили высокий уровень опасности, ещё пять — средний. Ошибки позволяют отправлять запросы во внутренние сети, обходить проверку доступа в отдельных конфигурациях, перегружать процессор и …

Читать далее

Расширение Adobe Acrobat позволяло красть переписку из WhatsApp Web

от Маша Даровская

Исследователи Guardio Labs раскрыли цепочку уязвимостей в расширении Adobe Acrobat для Google Chrome, которая позволяла вредоносному сайту получить текст из открытого сеанса WhatsApp Web. Злоумышленнику не требовалось устанавливать вредоносную программу, красть пароль, перехватывать файл cookie или искать ошибку в самом …

Читать далее

В Directum RX закрыли критическую RCE-уязвимость

от Маша Даровская

Специалисты BI.ZONE обнаружили критическую уязвимость в платформе Directum RX, используемой для управления электронными документами и корпоративными процессами. Ошибка позволяет удалённому атакующему выполнить произвольный код в среде системы, если у него есть доступ к любой учётной записи сервиса. Уязвимость зарегистрирована в …

Читать далее

SonicWall SMA1000 взламывали через две уязвимости нулевого дня

от Маша Даровская

Неизвестные злоумышленники несколько недель атаковали шлюзы удалённого доступа SonicWall SMA1000 через цепочку ранее не раскрытых уязвимостей. Они создавали туннель к закрытым внутренним службам устройства, получали права суперпользователя и устанавливали вредоносные компоненты для скрытого доступа к корпоративным сетям.

Читать далее

WordPress срочно закрывает wp2shell: эксплойты уже в сети

от Маша Даровская

В ядре WordPress обнаружили цепочку уязвимостей, позволяющую удалённо выполнять код на сервере без учётной записи и участия администратора. Атака получила название wp2shell. Проблема затрагивает стандартные установки WordPress 6.9 и 7.0, включая сайты без сторонних плагинов.

Читать далее

В США Gold Eagle поставит ИИ на конвейер поиска уязвимостей

от Маша Даровская

В США заработал координационный центр Gold Eagle. Он будет собирать найденные искусственным интеллектом уязвимости, проверять их, удалять дубликаты и ускорять выпуск патчей для критической инфраструктуры.

Читать далее

ColdFusion получил срочный патч: Adobe закрыла 13 уязвимостей

от Маша Даровская

ColdFusion получил второй срочный комплект исправлений за две недели. Новый патч закрывает 13 ошибок, включая удалённое выполнение кода, SQL-инъекцию, обход каталогов, SSRF и функции без обязательной авторизации.

Читать далее

Microsoft закрыла 622 уязвимости: две уже используют в атаках

от Маша Даровская

Microsoft выпустила крупнейший пакет исправлений за всю историю «вторников обновлений». Релиз от 14 июля 2026 года охватывает 622 уязвимости в Windows, Office, SharePoint Server, Active Directory, Exchange Server, Hyper-V, SQL Server, Defender, Azure, Copilot, Visual Studio и других продуктах. Две …

Читать далее