Поддельные токены открыли SharePoint для атак
Гвеннит в разделе «Информационная безопасность» Уязвимость CVE-2026-55040 в Microsoft SharePoint с оценкой 9,1 CVSS позволяет неаутентифицированным злоумышленникам обходить аутентификацию через поддельные JWT-токены, выдавать себя за любого пользователя включая администраторов и получать доступ к файлам и данным, при этом публичный Python-эксплойт Rapid7 уже применяется в реальных атаках с IP-адресов из Гонконга, Японии, Нидерландов, Тайваня и США.
Windows Hello как пропуск в Entra ID для вредоносного по
Бридгет в разделе «Информационная безопасность» Дирк-Ян Моллема показал, как вредоносное ПО в активном сеансе Windows без PIN, биометрии и прав администратора подписывает WebAuthn-запрос ключом Windows Hello for Business для входа в Microsoft Entra ID, регистрации чужого устройства и получения 90-дневного Primary Refresh Token.
Как крадут финансовую переписку Microsoft 365?
Меллони в разделе «Информационная безопасность» Фишинговая кампания Payroll Pirates против Microsoft 365: кража сессий через AitM-проксирование OAuth, обход MFA, резидентские прокси и разведка почты для перенаправления зарплат.
Как HTTP Terminator нашёл новые способы рассинхронизации веб-серверов?
Донолда в разделе «Информационная безопасность» Система HTTP Terminator Джеймса Кеттла из PortSwigger автономно сгенерировала 30 000 векторов HTTP-десинхронизации из спецификаций HTTP и SMTP, выявила техники двойного совпадения Content-Length и multipart/byteranges, метод «висячего байта» для отравления очереди ответов, уязвимость CVE-2026-63078 в Apache Traffic Server и класс атак Shared-Parser Confusion, а также меры защиты от рассинхронизации фронтенда и бэкенда.
Сорок минут, после которых пришлось менять все ключи
Аурелио в разделе «Информационная безопасность» Вредоносные версии LiteLLM 1.82.7 и 1.82.8 на PyPI 24 марта 2026 года: файл litellm_init.pth исполнялся при запуске Python и крал SSH-ключи, облачные токены, секреты CI/CD, отправляя их на models.litellm[.]cloud; атака TeamPCP (UNC6780) через Trivy, 434 000 захваченных файлов CloudSEK, рекомендации FBI по отзыву всех скомпрометированных секретов.
Безопасность на машинной скорости
Ерселла в разделе «Информационная безопасность» Безопасность при AI-разработке: код выпускается в 10–50 раз быстрее, чем успевают проверяться уязвимости, CVE-подход не справляется с машинными объёмами, а решением становится разработка, безопасная по умолчанию, с ранними барьерами, проверенными компонентами и распределением ответственности — вебинар Chainguard «Истинная цена разработки на машинной скорости».
Кратко и ясно: саммари всего интересного
Языки программирования и фреймворки
Искусственный интеллект
Информационная безопасность
Python
PHP
SQL, базы данных
Технологии
Open source
Медиа
3D
Игры
SEO, копирайтинг
Деньги
Бизнес и менеджмент
Инвестиции
Крипто
Маркетинг
Маркетплейсы и ритейл
Компании
Стартапы
Дизайн
Путешествия и туризм
Местная жизнь
Переезд
Наука
Биология
Математика
Физика
Химия
Космос и астрономия
Окружающая среда
Энергетика
Образование
Изучение языков
Карьера
Профессии, вакансии, работа
Удаленная работа
Право
Соцсети
Робототехника
Компьютерная техника и электронника
Бытовая техника
Транспорт
Еда и напитки
Психология
Физкультура и спорт
Литература
История
Музыка
Фильмы и видео
Искусство и культура
Медицина и здоровье
Красота и уход за телом
Дети
Животные и растения
Мода, одежда и обувь
Недвижимость и строительство
Ремонт, обустройство быта
Погода и климат
Экология
Происшествия
Праздники
Другое
Идеи для хобби и творчества
Вяжем, шьем, вышиваем