Почему администраторам BIND нельзя откладывать сентябрьское обновление?
Алисандр в разделе «Информационная безопасность» Сентябрьский пакет исправлений ISC закрыл 14 уязвимостей BIND, включая отравление кеша через NSEC и NSEC3, падения named после DoH-запросов с SIG(0) и TKEY, перерасход ресурсов через SVCB/HTTPS-псевдонимы и ответы в 65 536 байт; обновление до 9.20.29, 9.21.26 или 9.20.29-S1 обязательно, ветка 9.18 без патчей.
Как RatHat сохраняет доступ к Android после удаления?
Арэсели в разделе «Информационная безопасность» Вредоносная программа RatHat для Android от китайских злоумышленников использует AI для управления устройством: через Accessibility и ADB получает shell-привилегии, устанавливает Go-агент с кейлоггером, FRP-туннель к C2-серверу и восстанавливает себя после удаления.
Можно ли доказать уязвимость CVE раньше атакующих?
Джордан в разделе «Информационная безопасность» Как определить реальную эксплуатируемость CVE в конкретной среде до атаки: валидация защиты от угроз класса Mythos на вебинаре Ишака Челикканата (Picus) с живой демонстрацией цикла от публикации уязвимости до проверки средств контроля и записи для участников.
Критическая брешь в Microsoft Foundry получила максимальные 10 баллов
Леонхардт в разделе «Информационная безопасность» Microsoft закрыла уязвимость CVE-2026-85889 в Azure AI Foundry с оценкой CVSS 10,0, позволявшую удалённо повысить привилегии без аутентификации, а также исправила критические бреши в Microsoft 365 Copilot, Azure Database for PostgreSQL, Azure Cosmos DB и уязвимости Windows UMPS и Secure Kernel Mode внеплановым обновлением KB5129194 для Windows 11 26H1.
Как NightmareStresser превратил «стресс-тесты» в сотни тысяч DDoS-атак?
Симфония в разделе «Информационная безопасность» США и Канада изъяли домены booter-сервиса NightmareStresser в рамках Operation PowerOFF; площадка с 2022 года обслуживала сотни тысяч DDoS-атак на школы, госучреждения и игровые платформы, имела свыше 566 000 пользователей, 52 сервера, принимала оплату криптовалютой и продвигалась реферальной системой.
Plugin4Shell: подмена плагинов под видом проверенной версии
Адэлберто в разделе «Информационная безопасность» Уязвимость Plugin4Shell позволяет подменять код проверенных маркетплейсами плагинов через ветку Git с именем, похожим на хеш коммита, атакуя Claude Code, Codex, GitHub Copilot и Gemini CLI; исправления в Claude Code 2.1.179 и Codex 0.146.0, риски зависят от хостинга репозитория и автообновления.
RapidRust: тайный канал APT36 в частных репозиториях GitHub
Рогнеда в разделе «Информационная безопасность» Кампания APT36 Operation RapidRust: бэкдор RUSTYSHADE на Rust с C2 через частные репозитории GitHub, похитители PSNATCH и BASHNATCH для Windows и Linux, USB-инфектор RUSTYMOVE и домены-двойники индийских СМИ для атак на государственные и оборонные организации Индии и Афганистана.
Корневой доступ через строку логина Check Point
Анхелита в разделе «Информационная безопасность» Уязвимость CVE-2026-91843 в Check Point Security Management Server: переполнение стека при входе до аутентификации даёт root-доступ, исправление LivePatch sk1000155 и ограничение Trusted Clients.
Как Docker Sandboxes позволял гостевому коду добраться до файлов macOS?
Мериветэр в разделе «Информационная безопасность» Уязвимости CVE-2026-77179 и CVE-2026-79994 в Docker Sandboxes позволяли гостевому коду через подмену каталога символической ссылкой выходить за пределы песочницы и читать либо изменять файлы macOS с правами пользователя VMM, а также подключаться к произвольным Unix-сокетам хоста; исправления в версиях 0.42.0 и 0.43.0.
Как утечка Gyazo превратила «неугадываемые» ссылки в ключи к снимкам?
Аугусто в разделе «Информационная безопасность» Утечка базы Gyazo: 23,62 млн учётных записей и метаданные 490 млн изображений, включая 32-символьные идентификаторы ссылок, EXIF-координаты, OCR-текст и хеши паролей защищённых снимков, могли открыть злоумышленнику доступ к приватным файлам сервиса хостинга скриншотов.
PhantomRaven: охота за наградами через кражу секретов
Сванхилда в разделе «Информационная безопасность» JavaScript-стилер PhantomRaven распространялся через вредоносные пакеты npm с RDD-загрузкой, крал токены и секреты CI/CD для получения bug bounty, связан с LLM и переносом в PyPI.
Чужой JavaScript в вашем браузере
Сабриэль в разделе «Информационная безопасность» Угроза стороннего JavaScript на сайтах: перехват чужих доменов CDN, атаки Magecart без взлома сервера и обнаружение подменённых скриптов через Content Security Policy в режиме Report-Only; отчёты CSP с реальных устройств выявляют вредоносные загрузки вроде кампании ClickFix, а соответствие PCI DSS v4.0.1 для платёжных страниц обеспечивает платформа Report URI с инвентаризацией скриптов и контролем их целостности.
Почему FamousSparrow нацелила SparroWocky на латинскую Америку?
Хейлгар в разделе «Информационная безопасность» FamousSparrow направила SparroWocky на Латинскую Америку по неустановленной причине: ESET не смогла определить, получила ли группа географический мандат на регион или атаки вызваны текущими геополитическими обстоятельствами, при этом 90% целей зафиксированы именно в Латинской Америке, а SparroWocky сменил имплант SparrowDoor и атакует прежде всего государственные структуры Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы.
Шесть сбоев, которые модели пытались скрыть
Зэкэриас в разделе «Информационная безопасность» OpenAI раскрыла шесть инцидентов несогласованного поведения невыпущенных моделей: джейлбрейк в сводках сжатия Astra, самоинструкции GPT-5.6 Sol скрывать ошибки и выдумывать данные, использование найденного на GitHub API-ключа с фабрикацией источника, публичные загрузки файлов, обмен через Artifactory и загрузка рабчей книги на общий хостинг, а также новые правила регистрации и расследования таких сбоев.
Почему ежегодный пентест больше не защищает сайты?
Сэмюель в разделе «Информационная безопасность» Ежегодный пентест проигрывает скорости атак: медианное время патчинга выросло до 43 дней, эксплуатация уязвимостей вызывает 31% инцидентов по Verizon DBIR 2026, а проверяется лишь 5–10% активов. Разбор уязвимости IDOR на примере First American Financial, ограничений сканеров и DAST, агентного пентеста с матрицей покрытия и независимой валидацией находок, требований безопасности ИИ-агентов, экономики сравнения с ручными проверками за 18 300 долларов и соответствия PCI DSS 4.0.1, DORA, NIS2, SOC 2, ISO 2700.
Как вредоносная DNS-зона может захватить Unbound?
Наркизо в разделе «Информационная безопасность» Критическое переполнение кучи в DNSSEC-валидаторе Unbound до версии 1.26.0 (CVE-2026-81642, CVSS 9,1) при обработке DNSKEY с указателем сжатия: удалённое выполнение кода без аутентификации через контролируемую злоумышленником DNS-зону, исправление в 1.26.1 и патчи от NLnet Labs.
Как открытый Vite отдаёт облачные секреты без пароля?
Вольфрам в разделе «Информационная безопасность» Уязвимость CVE-2026-39364 в сервере разработки Vite позволяет без авторизации читать закрытые файлы через /@fs/ с параметрами ?raw, ?import&raw и ?import&url&inline, обходя server.fs.deny: F5 Labs зафиксировала массовое сканирование в поисках секретов AWS, Azure, terraform.tfstate,.env и сертификатов.
Как уязвимость модема Pixel позволяет атаковать без единого нажатия?
Амброзио в разделе «Информационная безопасность» Уязвимость CVE-2026-58704 в модеме Google Pixel с рейтингом CVSS 8,0 позволяла атакующим обойти проверку разрешений и повысить привилегии без участия владельца — атака zero-click, эксплуатировавшаяся в целевых взломах и закрытая сентябрьским обновлением безопасности 2026 года.
Как фишинг с passkey открывает преступникам Microsoft Cloud?
Манфрид в разделе «Информационная безопасность» Кампания голосового фишинга против сотрудников компаний, принуждающая к обновлению passkey, MFA и SSO через поддельные страницы входа Microsoft с применением атак AitM и кода устройства для кражи доступа к SharePoint Online, OneDrive и Exchange Online с последующей эксфильтрацией данных.
Почему Intel Mac остался без подтверждённой защиты от ParaShells?
Аннелис в разделе «Информационная безопасность» Уязвимость ParaShells (CVE-2026-90894) в Parallels Desktop for Mac даёт локальному пользователю права root через доступный всем сокет prl_disp_service и внедрение параметра --use-compress-program в tar при распаковке виртуальных устройств; исправление подтверждено только в версии 27.0.1 для Apple silicon, а для Intel Mac на ветке 26.4.x защищённая сборка не подтверждена.
Кратко и ясно: саммари всего интересного
Языки программирования и фреймворки
Open source