Apple почти год не могла закрыть дыру в Hide My Email, из-за которой утекали реальные адреса пользователей

Сузанна в разделе «Информационная безопасность» Уязвимость Apple Hide My Email раскрывала реальные адреса пользователей в логах почтовых серверов при отклонении писем спам-фильтрами; исправление заработало лишь 3 июля 2026 года после двух неудачных патчей, а против компании подали коллективный иск.
Apple почти год

Как рухнула криминальная империя фишинга, обслуживавшая 1800 «франчайзи» по всему миру?

Флееретта в разделе «Информационная безопасность» Германия, США и Индонезия ликвидировали фишинговую платформу Kratos/SneakyLog: отключены более 200 серверов, задержан предполагаемый оператор, остановлены AiTM-атаки 1800 клиентов на аккаунты Microsoft 365 в 30 странах.
Как рухнула криминальная

Сколько времени осталось у защитников с тех пор, как патч стал инструкцией для атаки?

Оллисия в разделе «Информационная безопасность» ИИ Claude сокращает создание n-day-эксплойтов до часов; проверка реальной эксплуатируемости и платформа Picus подтверждают защищённость инфраструктуры до установки патчей.
Сколько времени осталось

Почему запреты на ИИ на работе не работают, а быстрый доступ — работает

Норманд в разделе «Информационная безопасность» Запреты на ИИ провоцируют обход ограничений, тогда как быстрый доступ к одобренным сервисам, аудит OAuth-приложений, браузерный мониторинг и понятные правила снижают использование теневых инструментов.

Почему GitHub одновременно урезает выплаты хакерам и открывает VIP-клуб для лучших из них?

Джоргет в разделе «Информационная безопасность» GitHub с 27 июля 2026 года снижает публичные багбаунти до $250–10 000 и вводит закрытый VIP-уровень с выплатами до $30 000+, ограничивая поток ИИ-отчётов через HackerOne Signal.
Почему GitHub одновременно

Как одна HTTP-команда превращает обычный WordPress в открытую дверь для хакеров

Адриенн в разделе «Информационная безопасность» Уязвимости wp2shell в WordPress: связка CVE-2026-63030 и CVE-2026-60137 обеспечивает удалённое выполнение кода одним HTTP-запросом без авторизации.
Как одна HTTP-команда

Redis залатали семь дыр за один день — и это после того, как их нашёл искусственный интеллект

Аддисон в разделе «Информационная безопасность» Redis выпустил семь обновлений безопасности для устранения use-after-free в Streams и выходов за границы массива в RedisBloom и TDigest, допускающих аутентифицированное удалённое выполнение кода через RESTORE; уязвимости обнаружили ИИ-агенты Kimi K3.

Zimbra закрыла девять дыр в почтовом сервере, одна из них позволяла выполнять команды на сервере через SNMP

Зыгмунт в разделе «Информационная безопасность» Zimbra 10.1.20 устраняет девять уязвимостей: внедрение команд через SNMP, четыре XSS в Classic Web Client и обход запрета на внешнюю пересылку почты CVE-2026-50055.

Атака Bit2Watt: как обычный доступ к GPU превращается в оружие против энергосети

Корделл в разделе «Информационная безопасность» Bit2Watt превращает легитимную нагрузку GPU в высокочастотную модуляцию энергопотребления: атаки SWMA и LTMA угрожают устойчивости энергосетей, вызывают отключения серверов и создают скрытый канал через электромагнитные помехи.

RefluXFS: как нейросеть Anthropic нашла в ядре Linux дыру, которая пряталась девять лет

Кэзилда в разделе «Информационная безопасность» RefluXFS (CVE-2026-64600) — девятилетняя гонка в XFS reflink, найденная Claude Mythos Preview: непривилегированный пользователь может незаметно перезаписать root-файлы через O_DIRECT и получить постоянный root-доступ; исправление требует обновления ядра и перезагрузки.

Почему один патч не остановил атаки на серверы SharePoint?

Финелла в разделе «Информационная безопасность» Атаки через CVE-2026-50522 продолжились после патча из-за кражи машинных ключей SharePoint: для защиты серверов 2016, 2019 и Subscription Edition требуется их ротация.

Как одна ссылка превращает ChatGPT в шпиона внутри компании?

Виссарион в разделе «Информационная безопасность» Уязвимость AgentForger позволяет через фишинговую ссылку создать и запустить в корпоративном ChatGPT автономного агента с доступом к почте, Slack, Teams и облачным хранилищам.

Кто оставил ИИ-агента без присмотра рыться в файлах минфина Таиланда?

Витейкр в разделе «Информационная безопасность» ИИ-агент Hermes в YOLO mode автономно исследовал сеть Минфина Таиланда, запускал LinPEAS, искал root-доступ и изучал кадровые файлы; операцию раскрыли открытые логи.

Куда пропадает вещество вселенной и кто пытается это выяснить

Д’артагнан в разделе «Космос и астрономия» Загадка пропавших барионов, выброс вещества из галактик и исследования Алекса Кешаварзи в экспериментах Muon g-2, Mu2e и DUNE в Fermilab.

Как опечатка в названии библиотеки превратилась в инструмент подтасовки ставок

Франкайн в разделе «Информационная безопасность» Вредоносный NuGet-пакет Newtonsoftt.Json.Net маскировался под Newtonsoft.Json и незаметно подменял результаты краш-игры FG-Crash на платформе Digitain, передавая данные на сервер злоумышленника.

Кто прячется за «золотыми цыплятами»: новая волна вредоносов от старых знакомых

Брандая в разделе «Информационная безопасность» Новые вредоносы Golden Chickens от TAG-195: распространение TinyEgg через ClickFix, модульный ChonkyChicken с 14 компонентами и кража браузерных учётных данных с помощью ChromEggscalator.

Восемь дыр за шесть часов: как ИИ разобрал NodeBB на запчасти

Баптист в разделе «Информационная безопасность» ИИ-агенты Aikido Security за шесть часов нашли восемь уязвимостей NodeBB: доступ к админ-панели, чтение личных сообщений и приватных категорий, XSS, захват постов, накрутка голосов и атаки через федерацию; исправления доступны в версии 4.14.2.

Как ИИ-агент Anthropic научился выходить за пределы своей клетки

Рандольф в разделе «Информационная безопасность» Уязвимость SharedRoot в Claude Cowork позволяла через CVE-2026-46331 повысить права до guest-root и получить доступ из Linux-VM ко всей файловой системе Mac.

Почему открытая консоль управления Check Point впустила хакеров с правами администратора?

Джоердэйн в разделе «Информационная безопасность» Экстренные патчи Check Point закрывают CVE-2026-16232, CVE-2026-62144 и CVE-2026-62145, позволявшие обходить аутентификацию SmartConsole, выполнять административные команды и повышать привилегии Gaia Portal до root на открытых в интернет серверах управления.

Почему классические SOC уже не видят атаки — и при чём тут сетевой трафик?

Здзислава в разделе «Информационная безопасность» Почему SOC пропускают безвредоносные атаки и как NDR, сетевая телеметрия, машинное обучение и Corelight Open NDR помогают выявлять полную цепочку взлома.

Кратко и ясно: саммари всего интересного

Новое на сайте

Ссылка