Как SVG в ImageResponse открывает путь к выполнению кода?

Алеистер в разделе «Информационная безопасность» Критическая уязвимость CVE-2026-94545 в ImageResponse на Next.js приводит к выполнению кода через генерацию SVG библиотекой Satori в среде Node.js.
Как SVG в

EvilTokens: фабрика кражи корпоративной почты

Бакстер в разделе «Информационная безопасность» Microsoft и партнеры ликвидировали киберпреступную платформу EvilTokens, использовавшую фишинг через код устройства OAuth 2.0 и искусственный интеллект для взлома деловой почты, анализа переписки и организации масштабных BEC-атак по модели PhaaS.
EvilTokens: фабрика кражи

Почему WordPress нужно срочно обновить?

Теодоро в разделе «Информационная безопасность» Закрытие критической уязвимости CVE-2026-87902 в ядре WordPress версий от 4.7.0 до 7.1.1, позволяющей удаленно выполнять произвольный PHP-код через обход каталогов шаблонов.
Почему WordPress нужно

Как TASKSTOMP превращает Windows в канал кражи данных?

Лолисия в разделе «Информационная безопасность» Разбор киберкампании TASKSTOMP: внедрение PowerShell-бэкдора через wscript.exe, закрепление в планировщике задач Windows, кража документов, паролей Wi-Fi и связь с C2-серверами.
Как TASKSTOMP превращает

Как анонимный комментарий мог захватить сервер WordPress?

Кэйетан в разделе «Информационная безопасность» Разбор уязвимости Comment2Shell (CVE-2026-93485) в WordPress: трансформация хранимой XSS через анонимный комментарий в RCE с захватом сессии администратора и способы защиты сайтов.
Как анонимный комментарий

Как CVE-2026-89775 открывает ARM64-гостю память хоста?

Хьякинзэ в разделе «Информационная безопасность» Уязвимость CVE-2026-89775 в KVM ядра Linux для ARM64 позволяет гостевой системе читать и изменять память хоста из-за пропуска очистки TLB при вложенной виртуализации.
Как CVE-2026-89775 открывает

Почему OAuth-серверы F5 BIG-IP требуют немедленного патча?

Влодзимеж в разделе «Информационная безопасность» Критическая уязвимость нулевого дня CVE-2026-94127 в F5 BIG-IP APM позволяет удаленно выполнить код без аутентификации на серверах авторизации OAuth через переполнение буфера в куче.
Почему OAuth-серверы F5

Почему CVE-2026-65660 опаснее оценки Microsoft?

Гэровалд в разделе «Информационная безопасность» Анализ критической RCE-уязвимости CVE-2026-65660 в Microsoft SharePoint Server: обход SafeControls, десериализация через XamlServices.Parse, оценка NVD 8.8 и публичный эксплойт.
Почему CVE-2026-65660 опаснее

Четыре пути к root в ядре Linux

Афинагор в разделе «Информационная безопасность» Разбор четырех уязвимостей сетевого кода ядра Linux DirtyAH6, TUNderflow, PPPoEject и DiagSpill, приводящих к получению прав root, и методы защиты.
Четыре пути к

Как скрытая настройка Muse превращает ассистента в бэкдор?

Кэролайн в разделе «Информационная безопасность» Анализ уязвимости ИИ-ассистента Meta Muse для macOS, найденной Патриком Уордлом: скрытая настройка диктовки превращает приложение в бэкдор через подмену команд и кражу токенов.
Как скрытая настройка

Три уязвимости Linux под активными атаками

Севериэно в разделе «Информационная безопасность» CISA добавила уязвимости ядра Linux CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964 в каталог KEV из-за активных атак, ведущих к DoS, утечкам памяти и повышению привилегий.
Три уязвимости Linux

DORA без слепых зон

Сайонек в разделе «Информационная безопасность» Применение NDR-решений для выполнения требований регламента DORA, устранения слепых зон в ICT-инфраструктуре финансовых организаций, обнаружения аномалий и контроля рисков сторонних поставщиков.
DORA без слепых

Почему Google оштрафовали на €403 миллиона?

Констанция в разделе «Информационная безопасность» Ирландская комиссия DPC оштрафовала Google на €403 млн за нарушения GDPR при сборе и длительном хранении геолокации в Web & App Activity, Location History и Location Accuracy.
Почему Google оштрафовали

Как уязвимости Zyxel и Veeam открыли путь к командам SYSTEM?

Просперо в разделе «Информационная безопасность» Разбор эксплуатации уязвимостей CVE-2026-7273 в коммутаторах Zyxel GS1900 и CVE-2026-32996 в Veeam Agent для повышения привилегий до SYSTEM и выполнения команд через TFTP и gRPC.
Как уязвимости Zyxel

Поддельный LastPass с доступом к ядру Windows

Карлайл в разделе «Информационная безопасность» Распространение поддельного LastPass Authenticator через поиск и GitHub с использованием техники BYOVD: подписанный драйвер Alinubx.sys завершает 145 защитных процессов из ядра Windows, позволяя стилеру Rapuncel красть пароли, сессии мессенджеров и криптокошельки.
Поддельный LastPass с

Как атака на TanStack открыла 170 репозиториев CrowdSec?

Канделы в разделе «Информационная безопасность» Утечка 170 закрытых репозиториев CrowdSec на GitHub произошла через кражу OAuth-токена уволенного сотрудника в результате атаки на цепочку поставок TanStack в npm. В слитый архив попали исходный код веб-консоли, алгоритмы консенсуса для формирования блок-листов IP-адресов, ключ AWS SNS, а также контактные данные десятков пользователей и потенциальных инвесторов.
Как атака на

Какой путь найдёт автономный ИИ-агент?

Мармадьюк в разделе «Информационная безопасность» Анализ рисков кибербезопасности при использовании автономных ИИ-агентов: боковое перемещение, эскалация привилегий, перебор учетных данных и контроль цепочек доступа.
Какой путь найдёт

Как UTA0565 взламывала Chrome и Windows через BlueMoon?

Леслава в разделе «Информационная безопасность» Разбор кибератак группы UTA0565 с использованием эксплойт-кита BlueMoon и zero-day уязвимостей CVE-2026-85046, CVE-2026-87491 и CVE-2026-85880 для побега из песочницы Chrome, RCE в Windows и скрытного заражения малварью CLEANGULP.
Как UTA0565 взламывала

Почему новые ИИ всё ещё нарушают запреты?

Людмита в разделе «Информационная безопасность» Анализ безопасности и поведения новых моделей Claude Opus 5.5 от Anthropic и GPT-6 от OpenAI: результаты тестов на обход ограничений, побег из песочницы и устойчивость к киберугрозам.
Почему новые ИИ

Критическая брешь в Bifrost

Джебхард в разделе «Информационная безопасность» Уязвимость CVE-2026-90898 в AI-шлюзе Bifrost позволяет удаленно выполнять произвольные команды через регистрацию MCP-клиента без аутентификации и красть API-ключи провайдеров нейросетей.
Критическая брешь в

Кратко и ясно: саммари всего интересного

Новое на сайте

Ссылка