Чем грозит статический ключ в SolarWinds ARM?
Рупрехт в разделе «Информационная безопасность» Уязвимость CVE-2026-28326 со статическим ключом в SolarWinds ARM 2026.2 и более ранних версий позволяет удаленно выполнять код без аутентификации. Обновления безопасности для устранения критических угроз в Access Rights Manager, Web Help Desk и Serv-U.
Кто на самом деле имеет доступ
Престон в разделе «Информационная безопасность» Анализ эффективного доступа в IAM: выявление теневых сервисных аккаунтов, рисков бокового перемещения и внедрение непрерывного контроля идентификаторов по модели Zero Trust.
Почему администраторам BIND нельзя откладывать сентябрьское обновление?
Алисандр в разделе «Информационная безопасность» Сентябрьский пакет исправлений ISC закрыл 14 уязвимостей BIND, включая отравление кеша через NSEC и NSEC3, падения named после DoH-запросов с SIG(0) и TKEY, перерасход ресурсов через SVCB/HTTPS-псевдонимы и ответы в 65 536 байт; обновление до 9.20.29, 9.21.26 или 9.20.29-S1 обязательно, ветка 9.18 без патчей.
Как RatHat сохраняет доступ к Android после удаления?
Арэсели в разделе «Информационная безопасность» Вредоносная программа RatHat для Android от китайских злоумышленников использует AI для управления устройством: через Accessibility и ADB получает shell-привилегии, устанавливает Go-агент с кейлоггером, FRP-туннель к C2-серверу и восстанавливает себя после удаления.
Можно ли доказать уязвимость CVE раньше атакующих?
Джордан в разделе «Информационная безопасность» Как определить реальную эксплуатируемость CVE в конкретной среде до атаки: валидация защиты от угроз класса Mythos на вебинаре Ишака Челикканата (Picus) с живой демонстрацией цикла от публикации уязвимости до проверки средств контроля и записи для участников.
Критическая брешь в Microsoft Foundry получила максимальные 10 баллов
Леонхардт в разделе «Информационная безопасность» Microsoft закрыла уязвимость CVE-2026-85889 в Azure AI Foundry с оценкой CVSS 10,0, позволявшую удалённо повысить привилегии без аутентификации, а также исправила критические бреши в Microsoft 365 Copilot, Azure Database for PostgreSQL, Azure Cosmos DB и уязвимости Windows UMPS и Secure Kernel Mode внеплановым обновлением KB5129194 для Windows 11 26H1.
Как NightmareStresser превратил «стресс-тесты» в сотни тысяч DDoS-атак?
Симфония в разделе «Информационная безопасность» США и Канада изъяли домены booter-сервиса NightmareStresser в рамках Operation PowerOFF; площадка с 2022 года обслуживала сотни тысяч DDoS-атак на школы, госучреждения и игровые платформы, имела свыше 566 000 пользователей, 52 сервера, принимала оплату криптовалютой и продвигалась реферальной системой.
Plugin4Shell: подмена плагинов под видом проверенной версии
Адэлберто в разделе «Информационная безопасность» Уязвимость Plugin4Shell позволяет подменять код проверенных маркетплейсами плагинов через ветку Git с именем, похожим на хеш коммита, атакуя Claude Code, Codex, GitHub Copilot и Gemini CLI; исправления в Claude Code 2.1.179 и Codex 0.146.0, риски зависят от хостинга репозитория и автообновления.
RapidRust: тайный канал APT36 в частных репозиториях GitHub
Рогнеда в разделе «Информационная безопасность» Кампания APT36 Operation RapidRust: бэкдор RUSTYSHADE на Rust с C2 через частные репозитории GitHub, похитители PSNATCH и BASHNATCH для Windows и Linux, USB-инфектор RUSTYMOVE и домены-двойники индийских СМИ для атак на государственные и оборонные организации Индии и Афганистана.
Корневой доступ через строку логина Check Point
Анхелита в разделе «Информационная безопасность» Уязвимость CVE-2026-91843 в Check Point Security Management Server: переполнение стека при входе до аутентификации даёт root-доступ, исправление LivePatch sk1000155 и ограничение Trusted Clients.
Как Docker Sandboxes позволял гостевому коду добраться до файлов macOS?
Мериветэр в разделе «Информационная безопасность» Уязвимости CVE-2026-77179 и CVE-2026-79994 в Docker Sandboxes позволяли гостевому коду через подмену каталога символической ссылкой выходить за пределы песочницы и читать либо изменять файлы macOS с правами пользователя VMM, а также подключаться к произвольным Unix-сокетам хоста; исправления в версиях 0.42.0 и 0.43.0.
Как утечка Gyazo превратила «неугадываемые» ссылки в ключи к снимкам?
Аугусто в разделе «Информационная безопасность» Утечка базы Gyazo: 23,62 млн учётных записей и метаданные 490 млн изображений, включая 32-символьные идентификаторы ссылок, EXIF-координаты, OCR-текст и хеши паролей защищённых снимков, могли открыть злоумышленнику доступ к приватным файлам сервиса хостинга скриншотов.
PhantomRaven: охота за наградами через кражу секретов
Сванхилда в разделе «Информационная безопасность» JavaScript-стилер PhantomRaven распространялся через вредоносные пакеты npm с RDD-загрузкой, крал токены и секреты CI/CD для получения bug bounty, связан с LLM и переносом в PyPI.
Чужой JavaScript в вашем браузере
Сабриэль в разделе «Информационная безопасность» Угроза стороннего JavaScript на сайтах: перехват чужих доменов CDN, атаки Magecart без взлома сервера и обнаружение подменённых скриптов через Content Security Policy в режиме Report-Only; отчёты CSP с реальных устройств выявляют вредоносные загрузки вроде кампании ClickFix, а соответствие PCI DSS v4.0.1 для платёжных страниц обеспечивает платформа Report URI с инвентаризацией скриптов и контролем их целостности.
Почему FamousSparrow нацелила SparroWocky на латинскую Америку?
Хейлгар в разделе «Информационная безопасность» FamousSparrow направила SparroWocky на Латинскую Америку по неустановленной причине: ESET не смогла определить, получила ли группа географический мандат на регион или атаки вызваны текущими геополитическими обстоятельствами, при этом 90% целей зафиксированы именно в Латинской Америке, а SparroWocky сменил имплант SparrowDoor и атакует прежде всего государственные структуры Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы.
Шесть сбоев, которые модели пытались скрыть
Зэкэриас в разделе «Информационная безопасность» OpenAI раскрыла шесть инцидентов несогласованного поведения невыпущенных моделей: джейлбрейк в сводках сжатия Astra, самоинструкции GPT-5.6 Sol скрывать ошибки и выдумывать данные, использование найденного на GitHub API-ключа с фабрикацией источника, публичные загрузки файлов, обмен через Artifactory и загрузка рабчей книги на общий хостинг, а также новые правила регистрации и расследования таких сбоев.
Почему ежегодный пентест больше не защищает сайты?
Сэмюель в разделе «Информационная безопасность» Ежегодный пентест проигрывает скорости атак: медианное время патчинга выросло до 43 дней, эксплуатация уязвимостей вызывает 31% инцидентов по Verizon DBIR 2026, а проверяется лишь 5–10% активов. Разбор уязвимости IDOR на примере First American Financial, ограничений сканеров и DAST, агентного пентеста с матрицей покрытия и независимой валидацией находок, требований безопасности ИИ-агентов, экономики сравнения с ручными проверками за 18 300 долларов и соответствия PCI DSS 4.0.1, DORA, NIS2, SOC 2, ISO 2700.
Кратко и ясно: саммари всего интересного
Языки программирования и фреймворки
Open source