tehno24.ru

Новости кибербезопасности

16 сентября
Безопасность

Oracle выпустила сентябрьский патч с исправлением 800+ уязвимостей

Oracle выпустила сентябрьское обновление Critical Security Patch Update с 673 патчами, закрывающими более 800 уязвимостей, включая 672 уникальные CVE. Свыше 100 дефектов критичны, более 240 эксплуатируются удалённо без аутентификации. Крупнейшие наборы патчей получили E-Business Suite (159) и Fusion Middleware (153).

Oracle выпустила сентябрьский патч с исправлением 800+ уязвимостей
Безопасность

NIST и CISA выпустили руководство по защите токенов доступа

NIST и CISA опубликовали документ NIST IR 8587 с рекомендациями по защите токенов и утверждений от подделки, кражи и злоупотребления. Гайд описывает управление ключами подписи, проверку токенов, их срок жизни и отзыв, а также распределение ответственности между облачными провайдерами и их клиентами.

NIST и CISA выпустили руководство по защите токенов доступа
Безопасность

ProFTPD mod_sql: публичный эксплойт CVE-2026-42167 на Exploit-DB

На Exploit-DB опубликован публичный PoC для уязвимости CVE-2026-42167 в расширении mod_sql сервера ProFTPD с оценкой CVSS 8.1. Эксплойт демонстрирует путь от SQL-инъекции к RCE после аутентификации при использовании PostgreSQL; исправление — ProFTPD 1.3.9a.

ProFTPD mod_sql: публичный эксплойт CVE-2026-42167 на Exploit-DB
Безопасность

Cohesity представила Agent Resilience для отката ИИ-агентов

Cohesity выпустила Agent Resilience — функцию Cohesity Data Cloud, которая резервирует память и конфигурацию корпоративных ИИ-агентов и позволяет откатить их к доверенному состоянию при сбое или prompt injection. На старте поддерживаются агенты на AWS Bedrock, общая доступность ожидается до конца года.

Cohesity представила Agent Resilience для отката ИИ-агентов
Безопасность

Google закрыла активно эксплуатируемую уязвимость Android на Pixel

Google выпустила сентябрьские патчи для Pixel, закрыв 110 уязвимостей, включая zero-day CVE-2026-58704 в модеме, которая уже используется в целевых атаках. Проблема позволяет повысить привилегии по смежной сети без действий пользователя.

Google закрыла активно эксплуатируемую уязвимость Android на Pixel
Безопасность

Valve: данные заказов Steam-железа не пострадали при атаке на CEVA Logistics

Valve сообщила, что кибератака на CEVA Logistics в августе затронула лишь часть систем логистического партнёра. Система обработки заказов на Steam-железо не пострадала, следов доступа злоумышленников к данным покупателей нет.

Valve: данные заказов Steam-железа не пострадали при атаке на CEVA Logistics
Безопасность

Gartner: ИИ-поиск уязвимостей снизит их число в 2027 году

Аналитик Gartner Крейг Лоусон заявил на IT Symposium в Австралии, что ИИ-инструменты вроде Mythos от Anthropic уже нашли большинство уязвимостей в старых кодовых базах. По его прогнозу, в 2027 году число и критичность CVE впервые снизятся, а компании смогут проводить пентесты ежедневно.

Gartner: ИИ-поиск уязвимостей снизит их число в 2027 году
Безопасность

DeepZero: открытый инструмент для поиска уязвимых драйверов Windows

Вышел открытый движок DeepZero, автоматизирующий поиск эксплуатируемых драйверов ядра Windows. Он фильтрует бинарники по PE-заголовкам, IOCTL и базе loldrivers.io, затем анализирует остаток через Ghidra, Semgrep и языковую модель. Автор проекта уже нашёл несколько подтверждённых уязвимостей в корпусе Snappy Driver Installer.

DeepZero: открытый инструмент для поиска уязвимых драйверов Windows
Безопасность

Исследователи расшифровали скрытые рассуждения GPT-5, Claude и Gemini за $720

Опубликована работа об атаке на зашифрованные блоки chain-of-thought у OpenAI, Anthropic и Google: слабую модель-«оракула» используют для расшифровки рассуждений сильных. Расшифровка 10 000 трейсов стоила около $720, все три провайдера закрыли основную уязвимость до публикации.

Исследователи расшифровали скрытые рассуждения GPT-5, Claude и Gemini за $720
Безопасность

WSO2 API Manager: активная эксплуатация обхода JWT через поддельные админ-токены

В WSO2 API Manager обнаружена критическая уязвимость CVE-2026-5430 (CVSS 9.8), позволяющая обойти проверку подписи JWT и подделать админ-токены. По данным watchTowr, уязвимость уже активно эксплуатируется в реальных атаках и может привести к захвату аккаунтов.

WSO2 API Manager: активная эксплуатация обхода JWT через поддельные админ-токены
Безопасность

В Индии расследуют создание 500 000 поддельных аккаунтов Gmail

Индийские следователи арестовали двух человек и выясняют, как были созданы 500 000 поддельных аккаунтов Gmail, при этом аккаунты использовали двухфакторную аутентификацию. Вопросы могут возникнуть к Google.

В Индии расследуют создание 500 000 поддельных аккаунтов Gmail
Безопасность

CVE-2026-49869 в Kestra: обход аутентификации и RCE, в каталоге CISA

В Kestra OSS нашли критическую уязвимость CVE-2026-49869 (CVSS 10.0) — обход аутентификации через пути, оканчивающиеся на /configs, с эскалацией до удалённого выполнения кода. Уязвимость добавлена в каталог эксплуатируемых CISA 2 сентября 2026 года; исправления — в версиях 1.0.45 и 1.3.21.

CVE-2026-49869 в Kestra: обход аутентификации и RCE, в каталоге CISA
Безопасность

CISA предупредила о массовых атаках на PLC в водоканалах

CISA 30 июля 2026 года выпустила предупреждение о росте атак на программируемые логические контроллеры (PLC) в секторе водоснабжения и водоотведения США. Злоумышленники меняют пароли, блокируя операторов, и IP-адреса, отключая устройства; это привело к уведомлениям о кипячении воды и ручному управлению. Агентство требует убрать PLC из интернета и использовать VPN.

CISA предупредила о массовых атаках на PLC в водоканалах
Безопасность

SonicWall SMA1000: цепочка уязвимостей CVE-2026-83549 даёт root на периметре

В SonicWall SMA1000 нашли OS-инъекцию CVE-2026-83549 (CVSS 7.8) в консоли AMC: вместе с pre-auth SSRF CVE-2026-83548 (CVSS 10.0) она позволяет получить root на устройстве. CISA внесла уязвимость в KEV 2 сентября 2026 года, исправления вышли 1 сентября в сборках 12.4.3-03526 и 12.5.0-02952.

SonicWall SMA1000: цепочка уязвимостей CVE-2026-83549 даёт root на периметре
Безопасность

Langflow CVE-2026-12944: SSRF-уязвимость 9.6 даёт root на сервере

В Langflow OSS нашли критическую уязвимость CVE-2026-12944 (CVSS 9.6): сканер компонентов блокирует subprocess, но пропускает socket и urllib, поэтому аутентифицированный пользователь может выполнить код с правами root. Затронуты версии 1.0.0–1.10.0, исправление — 1.10.3.

Langflow CVE-2026-12944: SSRF-уязвимость 9.6 даёт root на сервере
Безопасность

ИИ-агент нашёл админ-токен Baseten в истории сборки Docker за 25 минут

Компания Strix при проверке Baseten (оценка $13 млрд) запустила автономного ИИ-агента по пентесту на *.baseten.co. За 25 минут агент нашёл в публичном Harbor-реестре живой GitHub-токен basetenbot с админ-доступом к основному репозиторию, GitOps-репозиторию flux-cd и homebrew-tap. Токен лежал в истории сборки Docker-образа с марта 2023 года. Baseten закрыла доступ и отозвала токен в тот же день.

ИИ-агент нашёл админ-токен Baseten в истории сборки Docker за 25 минут
Безопасность

Эксперты по кибербезопасности раскритиковали «апокалиптические» прогнозы лидеров ИИ о взломах

Специалисты по кибербезопасности заявили NBC News, что пугающие предсказания лидеров ИИ о хакерских атаках технически бессвязны и выдают незнание предмета. По их словам, фундаментальные вопросы кибербезопасности при этом остаются без внимания.

Эксперты по кибербезопасности раскритиковали «апокалиптические» прогнозы лидеров ИИ о взломах
Безопасность

Секрет в истории сборки Docker-образа остаётся доступным после удаления

Автономный хакерский агент нашёл действующий админ-токен GitHub в публичном Docker-образе Baseten: токен от марта 2023 года сохранился в истории сборки и в июле 2026 года давал админ-доступ к внутренним репозиториям. Секрет был не в слоях файловой системы, а в конфиге образа — команда RUN раскрыла GITHUB_TOKEN в history[].created_by.

Секрет в истории сборки Docker-образа остаётся доступным после удаления
Безопасность

Северокорейские хакеры атаковали медиа и автопром Южной Кореи

Rapid7 связала с Северной Кореей (APT37) атаки на южнокорейские медиакомпании и автопроизводителей: злоумышленники взломали балансировщики HAProxy и внедрили Linux-инструмент TED для шпионажа. Атаки велись с начала 2025 года, жертвы не названы.

Северокорейские хакеры атаковали медиа и автопром Южной Кореи
Безопасность

Rubrik представила Code Guardian на базе Claude Mythos 5 для поиска уязвимостей

Rubrik анонсировала сервис Code Guardian — обвязку вокруг модели Anthropic Claude Mythos 5, которая ищет и проверяет цепочки уязвимостей в изолированной копии кода клиента. Сервис выявляет многошаговые атаки, подтверждает эксплуатируемость и создаёт задачи в Jira или GitHub; сейчас идёт закрытое превью с отобранными партнёрами.

Rubrik представила Code Guardian на базе Claude Mythos 5 для поиска уязвимостей
Безопасность

MEV-бот перехватил эксплойт rsETH на $7,73 млн и забрал деньги себе

15 сентября 2026 года неизвестный нашёл уязвимость в кастомном роутер-модуле Gnosis Safe, державшего более $7,73 млн в обёрнутом rsETH от Aave. Эксплойт был отправлен в мемпул, но MEV-бот Yoink скопировал транзакцию и исполнил её первым, а автор атаки пришёл лишь через час за остатками.

MEV-бот перехватил эксплойт rsETH на $7,73 млн и забрал деньги себе
Безопасность

Proof запустила переиспользуемый цифровой ID для банков и ИИ-агентов

Компания Proof (бывшая Notarize) выпустила Verifiable Digital Credential — переносимый цифровой идентификатор, который проходят один раз и переиспользуют в разных финучреждениях. Общий доступ открыт 15 сентября через платформу и API; регуляторы США 8 сентября уточнили правила использования таких удостоверений в банках.

Proof запустила переиспользуемый цифровой ID для банков и ИИ-агентов
Безопасность

Береговая охрана США досмотрела танкер из-за кибератаки

Береговая охрана США подтвердила, что военные и агенты ФБР поднялись на борт нефтяного танкера, следовавшего в Техас, в рамках расследования кибератаки. Другие детали инцидента не раскрываются.

Безопасность

Двух сотрудников Robinhood обвинили в мошенничестве с криптоторговлей

Прокуратура обвинила двух бывших сотрудников Robinhood в торговле на опережение при листинге криптовалют на бирже. На другой площадке каждый из них заработал более $50 000.

Двух сотрудников Robinhood обвинили в мошенничестве с криптоторговлей
Безопасность

Microsoft выпустила рекордные 972 патча, но фикс Defender обошли в тот же день

Сентябрьский Patch Tuesday Microsoft стал крупнейшим в истории: 972 уязвимости, из них 113 критических и 20 червеобразных. В тот же день исследователь Nightmare Eclipse опубликовал PoC ShieldCrash, показав, что патч CVE-2026-69414 в Windows Defender не работает.

Microsoft выпустила рекордные 972 патча, но фикс Defender обошли в тот же день
Безопасность

Apple выпустила рекордные 260+ патчей для iOS 27 и macOS 27

Apple закрыла более 260 уязвимостей во всех своих ОС и приложениях — крупнейший цикл патчей в истории компании. iOS 27 исправила 122 CVE, macOS 27 Golden Gate — 204. Ни одна из уязвимостей не отмечена как активно эксплуатируемая.

Apple выпустила рекордные 260+ патчей для iOS 27 и macOS 27
Безопасность

Acronis предупредила об активно эксплуатируемой уязвимости в бэкап-плагине для cPanel

Acronis раскрыла уязвимость повышения привилегий CVE-2026-87886 (7.8) в бэкап-плагине для cPanel, WHM и Plesk. Компания зафиксировала эксплуатацию в целевых атаках; исправления вышли в версиях 1.9.3 HF3 и 1.8.11.

Acronis предупредила об активно эксплуатируемой уязвимости в бэкап-плагине для cPanel
Безопасность

Полиция США посадила невиновную женщину на 13 суток из-за камер Flock

23-летняя Линдси Брук Айзекс провела 13 дней в тюрьме по обвинению в тройном ДТП со смертельным исходом, основанному только на данных камер распознавания номеров Flock Safety. Прокуратура Флориды сняла все восемь обвинений, позже арестована настоящая подозреваемая; Айзекс подала федеральный иск о ложном аресте.

Полиция США посадила невиновную женщину на 13 суток из-за камер Flock
Безопасность

Вредоносное обновление плагина Admin Menu Editor Pro заразило 1500 сайтов WordPress

Хакеры взломали сайт разработчика Admin Menu Editor Pro и выложили обновления 2.35 и 2.36 с веб-шеллом и скрытым аккаунтом. По данным разработчика Яниса Элстса, вредоносную версию установили около 230 клиентов на 1500 сайтах, сайт отключён до восстановления.

Вредоносное обновление плагина Admin Menu Editor Pro заразило 1500 сайтов WordPress
Безопасность

Balancer закрывается: держатели BAL голосуют за раздел $9 млн казны

Протокол Balancer прекращает работу после взлома смарт-контракта в ноябре 2025 года, в результате которого потеряно $128 млн, а выручка упала на 95%. Держатели токенов BAL должны проголосовать 25–29 сентября, чтобы получить пропорциональную долю более $9 млн активов казны или навсегда потерять право на них.

Balancer закрывается: держатели BAL голосуют за раздел $9 млн казны