Как открытый Vite отдаёт облачные секреты без пароля?
Вольфрам в разделе «Информационная безопасность» Уязвимость CVE-2026-39364 в сервере разработки Vite позволяет без авторизации читать закрытые файлы через /@fs/ с параметрами ?raw, ?import&raw и ?import&url&inline, обходя server.fs.deny: F5 Labs зафиксировала массовое сканирование в поисках секретов AWS, Azure, terraform.tfstate,.env и сертификатов.
Как уязвимость модема Pixel позволяет атаковать без единого нажатия?
Амброзио в разделе «Информационная безопасность» Уязвимость CVE-2026-58704 в модеме Google Pixel с рейтингом CVSS 8,0 позволяла атакующим обойти проверку разрешений и повысить привилегии без участия владельца — атака zero-click, эксплуатировавшаяся в целевых взломах и закрытая сентябрьским обновлением безопасности 2026 года.
Как фишинг с passkey открывает преступникам Microsoft Cloud?
Манфрид в разделе «Информационная безопасность» Кампания голосового фишинга против сотрудников компаний, принуждающая к обновлению passkey, MFA и SSO через поддельные страницы входа Microsoft с применением атак AitM и кода устройства для кражи доступа к SharePoint Online, OneDrive и Exchange Online с последующей эксфильтрацией данных.
Почему Intel Mac остался без подтверждённой защиты от ParaShells?
Аннелис в разделе «Информационная безопасность» Уязвимость ParaShells (CVE-2026-90894) в Parallels Desktop for Mac даёт локальному пользователю права root через доступный всем сокет prl_disp_service и внедрение параметра --use-compress-program в tar при распаковке виртуальных устройств; исправление подтверждено только в версии 27.0.1 для Apple silicon, а для Intel Mac на ветке 26.4.x защищённая сборка не подтверждена.
ИИ ускорил поиск уязвимостей, но не сделал каждую из них опасной
Абичэйл в разделе «Информационная безопасность» Рост числа CVE на 49% за первую половину 2026 года из-за находок ИИ и приоритизация исправлений через проверку эксплуатируемости, средств защиты и агентный пентест вместо оценки CVSS, включая программу The Validation Summit '26 от Picus Security.
KREMLIN захватывает браузеры бразильских банковских клиентов
Натаниэль в разделе «Информационная безопасность» Банковский вредонос KREMLIN похищает учётные данные, cookies и историю из Chrome и Edge у клиентов бразильских банков через фальшивое расширение AVSync System Inc., смарт-контракты Ethereum и DLL sideloading с SentinelMemoryScanner.exe.
Расширение с доступом к мозгу браузера
Циприанус в разделе «Информационная безопасность» Уязвимости в ИИ-компонентах Chromium-браузеров: расширения с двумя разрешениями перехватывали управление Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude in Chrome, читали локальные файлы, включали камеру и микрофон, похищали профиль браузера; выплаты составили 20 500 долларов.
Разведданные без проверки оставляют брешь открытой
Драхомир в разделе «Информационная безопасность» Разведка угроз без проверки на реальной инфраструктуре не успевает за скоростью атакующих: утечки учётных данных и эксплойты появляются почти одновременно с уведомлениями, а ценные индикаторы копятся в бэклоге из-за дефицита наступательной экспертизы. TLPT — тестирование на проникновение на основе разведданных — проверяет конкретный утёкший пароль или уязвимость в конкретной среде; интеграция Pentera и Recorded Future автоматически валидирует применимость опубликованных логинов к внешнему периметру органи.
Чужие руки в сеансе ИИ-разработчика
Антонет в разделе «Информационная безопасность» Атака на SaaS-провайдера через захват сеанса ИИ-ассистента разработчика: инфостилер из вредоносного пакета PyPI похитил OAuth-токены GitHub, секреты и исходный код, червь Shai-Hulud распространился по 100 внутренним репозиториям, отравление пакета в официальном пространстве имён вызвало второе заражение; Mandiant советует проверять зависимости по контрольным суммам, держать секреты вне досягаемости расширений и направлять трафик через внутренние репозитории.
Почему защита выдерживает тесты, но пропускает атаку?
Вильтон в разделе «Информационная безопасность» Почему изолированные проверки EDR, SIEM и фишинг-тестов не выявляют реальные атаки: многоэтапные цепочки взлома, Attack Chaining в OpenAEV, автономный ИИ-оркестратор и режим ручного управления, сквозные симуляции за минуты, находки и chokepoints, примеры DGFiP и отчёт Filigran.
Как брешь в Acronis дала локальным пользователям повысить привилегии?
Харальд в разделе «Информационная безопасность» Уязвимость CVE-2026-87886 в плагинах резервного копирования Acronis для Linux-хостинга позволяла локальным пользователям повысить привилегии и запускать произвольный код; исправление — обновление 1.9.3 HF3 для cPanel/WHM и сборка 1.8.11.638 для расширения Plesk, атаки уже применялись в целевых взломах.
N0va крадёт корпоративные личности
Аннейбт в разделе «Информационная безопасность» Фишинговая кампания N0va атакует организации Северной Америки и Европы под видом Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom и Adobe Sign, перехватывает токены доступа и обновления через код устройства и легитимную аутентификацию, входит в корпоративные ресурсы через SSO и крадёт корпоративные учётные записи; поиск индикаторов через Threat Intelligence Lookup по шаблону URL, распространение через Threat Intelligence Feeds в SIEM, SOAR, EDR, сокращение времени расследований.
BlueMoon: атака из зазора между Chromium и Chrome
Кристая в разделе «Информационная безопасность» Операция BlueMoon группировки UTA0560: фишинг против НПО, эксплуатация разрыва патчей между Chromium и Chrome через CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880 для внедрения бэкдора GRIMWEDGE.
Как одна уязвимость Cisco открыла путь к root-доступу?
Фортунэта в разделе «Информационная безопасность» Критическая уязвимость CVE-2026-76461 в Cisco Secure Email Gateway с оценкой CVSS 9,8 активно эксплуатируется: вредоносное письмо с SQL-инструкциями даёт атакующему root-доступ к устройству; доступны исправления в версиях 15.5.5-0141, 16.0.4-302 и 16.5.0-780, CISA внесла уязвимость в каталог KEV, а Arctic Wolf зафиксировала волны атак на VPN-устройства Fortinet с десятками миллионов попыток аутентификации по перечисленным учётным данным.
Шпион в Telegram: как HEAVYGRAM охотится на противников Тегерана
Луитпольд в разделе «Информационная безопасность» Иранская шпионская программа HEAVYGRAM (CHOSEN BRICK), связываемая спецслужбами США, Великобритании и Нидерландов с MOIS Тегерана, заражает Windows-компьютеры диссидентов через фишинговые файлы и Telegram-боты, похищая переписку, пароли, записи микрофона и снимки экрана для слежки за противниками властей.
Поддельный администратор атакует WSO2
Гюнтхер в разделе «Информационная безопасность» Критическая уязвимость CVE-2026-5430 в продуктах WSO2 (оценка 9,8 по CVSS) позволяет из-за неправильной проверки подписи JWT подделать токен с административными привилегиями и обойти аутентификацию; 13 сентября 2026 года сеть приманок watchTowr зафиксировала попытки эксплуатации в реальных сетях. Уязвимы WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway версий 4.1.0–4.6.0; приведены исправленные уровни обновлений и ссылки на патчи в GitHub, рекомендована срочная установка обновлений.
Архив Telegram с отложенной угрозой
Вивианн в разделе «Информационная безопасность» Уязвимость HTML-экспорта Telegram Desktop позволяла боту скрыть код в подписи кнопки встроенной клавиатуры, который исполнялся в браузере при открытии сохранённого архива с включённым JavaScript. Затронуты версии с 4.15.1 (март 2024) до 6.9.3 включительно, исправление вышло в 6.9.4 beta от 3 июля 2026 года и стабильной 7.0.1 от 14 июля, но уже созданные файлы остаются опасными.
WordPress ставит обновления плагинов на карантин
Джастина в разделе «Информационная безопасность» WordPress задерживает обновления плагинов и тем на шесть часов для автоматической проверки безопасности в рамках инициативы Protect The Shire: AI-модели и Jetpack Scan анализируют каждый выпуск, блокируют версии с высоким риском и бэкдорами до их попадания на сайты пользователей.
Как человек обогнал ИИ в атаке на Marimo?
Хайнрике в разделе «Информационная безопасность» Эксплуатация уязвимости CVE-2026-39987 в Marimo вручную за 8 секунд через WebSocket /terminal/ws, обход ловушки ATA, атака на открытые серверы Redis с майнером XMRig через SLAVEOF и Operation CameraSwarm против 14 000 IP-камер Dahua.
Универсальный JWT-ключ открыл Issabel для удалённых команд
Дженнис в разделе «Информационная безопасность» Критическая уязвимость CVE-2026-89026 в Issabel Framework с жёстко заданным JWT-ключом HS256 позволяет без аутентификации выполнять команды ОС от пользователя Asterisk через маршрут /pbxapi/manager/originate; исправление от 1 августа 2026 года переносит ключ в /etc/issabel.conf, активная эксплуатация зафиксирована 9 сентября 2026 года.
Кратко и ясно: саммари всего интересного
Языки программирования и фреймворки
Open source