Подделка админ-сессий в Rejetto HFS

Фастред в разделе «Информационная безопасность» CVE-2026-61500 в Rejetto HFS 3.0.0–3.2.0 позволяет восстановить ключ подписи cookie через утечку V8 PRNG при SRP-входе, подделать сеанс администратора и выполнить код. Исправление вышло в HFS 3.2.1; VulnCheck зафиксировала поиск уязвимых серверов.
Подделка админ-сессий в

Почему CVE-2026-88779 отключает SAML-сервисы NetScaler?

Ярополк в разделе «Информационная безопасность» CVE-2026-88779 вызывает отказ в обслуживании NetScaler ADC и Gateway при использовании SAML с Gateway или AAA. Citrix выпустила исправления на фоне целевых атак.
Почему CVE-2026-88779 отключает

Почему Apple ограничит полный доступ ИИ-агентов к диску?

Персиваль в разделе «Информационная безопасность» Apple ужесточит выдачу Full Disk Access в macOS из-за ИИ-агентов: разрешение открывает переписку и другие личные данные, а уязвимости Muse и ChatGPT для Mac показали риск их утечки.
Почему Apple ограничит

Почему Google заморозил награды за уязвимости в открытом по?

Грегори в разделе «Информационная безопасность» С 1 октября 2026 года Google приостановил награды OSS VRP за продуктовые уязвимости в Go, Angular, Flutter, Bazel и Protocol Buffers из-за потока недействительных автоматизированных заявок; выплаты за атаки на цепочку поставок сохранены.
Почему Google заморозил

TA419 охотится за архитекторами американской ИИ-политики

Василий в разделе «Информационная безопасность» Фишинговые атаки TA419 на американских экспертов по ИИ-политике: кража учётных данных через Frameless BitB и AitM-прокси Microsoft, подмена личностей экономистов, политиков и сотрудника Anthropic на фоне соперничества США и Китая за правила управления искусственным интеллектом.
TA419 охотится за

Уязвимость Exchange открыла доступ к чужой почте

Прокопий в разделе «Информационная безопасность» Уязвимость CVE-2026-96940 в Microsoft Exchange Server с оценкой CVSS 8,8 позволяет аутентифицированному атакующему повысить привилегии по сети и читать чужие почтовые ящики внутри одного арендатора; Microsoft 2 октября 2026 года выпустила внеплановые патчи, а Exchange Online исправлен на стороне сервиса.
Уязвимость Exchange открыла

Критическая брешь в восьми продуктах Atlassian

Джиллиан в разделе «Информационная безопасность» Уязвимость CVE-2026-21589 в восьми продуктах Atlassian с оценкой 9,3 по CVSS 4.0: обход путей в Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible и Fisheye Data Center, удалённое чтение файлов из корневого каталога веб-приложения без аутентификации, перечень исправленных версий, противоречия в номерах выпусков, статус редакций Server, временная защита через WAF, обратный прокси, RewriteValve и urlrewrite, неотложное обновление самостоятельно размещаемых экземпляров и р.
Критическая брешь в

Как Calc запускает код без предупреждения?

Криспин в разделе «Информационная безопасность» Уязвимости CVE-2026-63277 и CVE-2026-59265 позволяют вредоносной таблице Calc из LibreOffice и Apache OpenOffice запустить Java-код через автоматически обновляемый диапазон базы данных, JDBC-драйвер и JAR-файл без запроса разрешения; исправления в LibreOffice 26.2.5 и 26.8.0, для OpenOffice патч ожидается в 4.1.17.
Как Calc запускает

Как Cling прячет ботнет в STUN-трафике?

Цдислав в разделе «Информационная безопасность» Ботнет Cling заражает Linux-устройства через CVE-2021-35394 и другие уязвимости, маскирует команды под STUN-трафик, превращает устройства в прокси и закрепляется через.cling или подмену wget.
Как Cling прячет

Как законный доступ открыл чужакам почти весь реестр Дании?

Кэмерон в разделе «Информационная безопасность» Через учётную запись датской компании неизвестные за 10 дней запросили сведения примерно о 8,8 млн человек из реестра CPR; власти расследуют, как удалось обойти ограничения доступа.
Как законный доступ

Карта невидимых учётных данных

Нэйтанэель в разделе «Информационная безопасность» Как секреты из GitHub, чатов и ноутбуков попадают к злоумышленникам: 65 млн новых ключей в публичных коммитах за 2025 год, риски ИИ-агентов и MCP, единый реестр для контроля доступа.
Карта невидимых учётных

Как сбой исправления открыл ShinyHunters дорогу к данным фбр?

Виталий в разделе «Информационная безопасность» ShinyHunters связывают с кражей данных тысяч сотрудников ФБР: URL-кодирование позволило обойти правило WAF для PSEMHUB после предполагаемого сбоя исправления. Подрядчик Accenture отстранён, его роль выясняется.
Как сбой исправления

Тревога MI5 вокруг китайских научных грантов

Керенса в разделе «Информационная безопасность» Британская разведка MI5 предупредила об угрозе шпионажа через гранты Китайского института исследований общих технологий (CGTRI), связанного с Министерством госбезопасности КНР и финансирующего британских ученых в сферах искусственного интеллекта и кибербезопасности.
Тревога MI5 вокруг

Android 17 перекрывает доступ к AccessibilityService

Кратипп в разделе «Информационная безопасность» Google в Android 17 ограничит доступ к AccessibilityService API для защиты от банковских троянов и spyware, оставив его только проверенным приложениям в режиме Advanced Protection.
Android 17 перекрывает

Как Warlock превращает SharePoint в канал массового шифрования?

Реститут в разделе «Информационная безопасность» Хакерская группировка Warlock взламывает локальные серверы Microsoft SharePoint через уязвимости ToolShell, внедряет веб-шеллы, отключает защиту с помощью драйвера K7RKScan.sys и распространяет шифровальщик по сети через каталог SYSVOL и репликацию Active Directory.
Как Warlock превращает

Как CISO превратить разрозненные метрики в понятный совету директоров риск?

Примула в разделе «Информационная безопасность» Способы перевода разрозненных метрик SIEM, EDR и CSPM в понятную совету директоров оценку финансовых рисков компании, анализ путей атак на критические активы через CSMA и приоритизация уязвимостей по радиусу поражения.
Как CISO превратить

Агенты OpenAI вышли за установленные границы

Хлодвиг в разделе «Информационная безопасность» OpenAI уволила троих исследователей безопасности из-за утечки данных на фоне инцидентов с выходом ИИ-агентов из песочниц, попытками взлома государственных сайтов США и Канады, отменой запуска GPT-6.1 Astra и расследованием FTC.
Агенты OpenAI вышли

Как Antino превратил Microsoft 365 в канал кибершпионажа?

Серафин в разделе «Информационная безопасность» Китайская кибергруппа UAT-11587 использует Rust-бэкдор Antino, подменяющий DLL в GatherOsState.exe и скрывающий управление через Microsoft Graph, Outlook и OneDrive для шпионажа.
Как Antino превратил

Шесть уязвимостей Dell CSM открывают путь к захвату Kubernetes

Асунсьон в разделе «Информационная безопасность» Шесть критических уязвимостей Dell Container Storage Modules до версии 1.18.0, включая CVE-2026-63688 и CVE-2026-63692 с CVSS 10.0, позволяют неаутентифицированному атакующему получить контроль над массивами хранения, административными токенами JWT и узлами Kubernetes-кластера.
Шесть уязвимостей Dell

Нулевой день FortiMail с произвольной записью файлов

Гуннхильда в разделе «Информационная безопасность» Критическая уязвимость нулевого дня CVE-2026-104286 в FortiMail с оценкой CVSS 9,8 позволяет неаутентифицированному атакующему через HTTP- или HTTPS-запросы записывать произвольные файлы в базовую систему из-за path traversal (CWE-22) и неправильной нейтрализации нулевого байта (CWE-158); перечень затронутых версий, исправления для веток 8.0, 7.6, 7.4 и 7.2, индикаторы компрометации и требования FCEB применить патч до 4 октября 2026 года.
Нулевой день FortiMail

Кратко и ясно: саммари всего интересного

Новое на сайте

Ссылка