Сбросить
Кибербезопасность
COLDCARD: уязвимость RNG в прошивке, связанная с хищением 88 миллионов долларов в Bitcoin
COLDCARD: уязвимость RNG в прошивке, связанная с хищением 88 миллионов долларов в Bitcoin

Дефект генератора случайных чисел аппаратного кошелька COLDCARD позволил вывести и опустошить тысячи кошельков — одно из крупнейших задокументированных хищений на «холодном» оборудовании.

yesterday 9 3

Кибербезопасность
CVE-2013-4786 уже 13 лет, и 24 650 BMC по-прежнему раскрывают свой хэш IPMI перед входом
CVE-2013-4786 уже 13 лет, и 24 650 BMC по-прежнему раскрывают свой хэш IPMI перед входом

Лава просканировал сеть в мае 2026 года: 36 872 интерфейса BMC были exposed, из которых 24 650 отдают хэш IPMI при простом запросе RAKP. Уязвимость спецификации возрастом 13 лет, без возможности патчинга, с Supermicro, HPE iLO и Dell в первых рядах.

Jul 28, 2026 12 3

Кибербезопасность
Пылесосы Shark: уязвимость превращает роботов в шпионские машинки на колёсах — SharkNinja медленно исправляет
Пылесосы Shark: уязвимость превращает роботов в шпионские машинки на колёсах — SharkNinja медленно исправляет

Исследователь утверждает, что ещё в марте предупредил компанию SharkNinja о уязвимости, позволяющей удалённо захватывать контроль над роботами-пылесосами Shark, получать доступ к их камерам и извлекать конфиденциальные данные. Исправления до сих пор не выпущены.

Jul 27, 2026 4 1

Кибербезопасность
Certighost (CVE-2026-54121): любой аккаунт Active Directory может выдать себя за контроллер домена
Certighost (CVE-2026-54121): любой аккаунт Active Directory может выдать себя за контроллер домена

CVE-2026-54121, CVSS 8.8. Учётная запись домена без каких-либо привилегий достаточна для получения подписанного сертификата AD CS от имени контроллера домена, последующей аутентификации через PKINIT и извлечения krbtgt с помощью DCSync. Исправлено 14 июля 2026 года, публичный эксплойт доступен с сегодняшнего дня.

Jul 24, 2026 3 1

Кибербезопасность
Bing Images: два SVG-ловушки, и ImageMagick выполняет SYSTEM-код на серверах Microsoft
Bing Images: два SVG-ловушки, и ImageMagick выполняет SYSTEM-код на серверах Microsoft

CVE-2026-32194 и CVE-2026-32191, обе с CVSS 9.8. Две уязвимости command injection в конвейере поиска изображений Bing: достаточно простого SVG, у которого атрибут image начинается с «|», чтобы ImageMagick запустил команды shell на стороне сервера Microsoft. Обнаружено независимой стартап-компанией XBOW, исправлено в марте 2026 года, опубликовано сегодня.

Jul 24, 2026 4 2

Кибербезопасность
macOS: исследователи заменяют загруженные приложения вредоносными клонами — а Apple пожимает плечами
macOS: исследователи заменяют загруженные приложения вредоносными клонами — а Apple пожимает плечами

Исследователи демонстрируют, что локальный злоумышленник может перехватить и заменить приложение macOS во время его загрузки, до завершения работы Gatekeeper. Apple, уведомленная об уязвимости, преуменьшает её значимость. Подробности атаки «простой и злобной», которая выявляет серую зону модели доверия macOS.

Jul 24, 2026 5 2

Кибербезопасность
GitHub Actions использованы для сканирования cPanel/WHM: 10 скомпрометированных пакетов PHP и эксплуатируется CVE-2026-41940 в массовом масштабе
GitHub Actions использованы для сканирования cPanel/WHM: 10 скомпрометированных пакетов PHP и эксплуатируется CVE-2026-41940 в массовом масштабе

Socket.dev задокументировала кампанию, в которой 583 рабочих процесса GitHub Actions, внедренных в 10 пакетов PHP, сканируют Интернет на наличие уязвимых экземпляров cPanel/WHM с bypass аутентификации CVE-2026-41940 — для кражи практически всех доступных учётных данных. Около 6 100 рабочих процессов несут на себе подпись этой кампании на GitHub.

Jul 23, 2026 18 3

Кибербезопасность
AgentForger: простая ссылка ChatGPT могла внедрить вредоносного ИИ-агента в ваш workspace
AgentForger: простая ссылка ChatGPT могла внедрить вредоносного ИИ-агента в ваш workspace

Zenity Labs обнародовала 23 июля 2026 года уязвимость в конструкторе агентов ChatGPT, которая позволяла silently установить вредоносного агента, наследующего все коннекторы жертвы (Outlook, Slack, Drive и др.). Уязвимость была исправлена 9 июня — но класс уязвимости остаётся под пристальным наблюдением.

Jul 23, 2026 7 2

Кибербезопасность
Azure DevOps MCP: новый вектор инъекции в агенты ИИ-рецензентов
Azure DevOps MCP: новый вектор инъекции в агенты ИИ-рецензентов

Уязвимость в интеграции MCP (Model Context Protocol) Azure DevOps позволяет скрытому комментарию в запросе на слияние перенаправить агента LLM, который его анализирует.

Jul 23, 2026 7 2

Кибербезопасность
Adobe Acrobat: расширение браузера открывает WhatsApp Web для вредоносных сайтов
Adobe Acrobat: расширение браузера открывает WhatsApp Web для вредоносных сайтов

Уязвимость в расширении браузера Adobe Acrobat позволяет вредоносным сайтам считывать данные WhatsApp Web жертвы — классический обход Same-Origin Policy через привилегированное расширение.

Jul 23, 2026 18 3

Кибербезопасность
Ubuntu snap-confine: уязвимость в локальном коде предоставляет root-доступ на настольных системах по умолчанию
Ubuntu snap-confine: уязвимость в локальном коде предоставляет root-доступ на настольных системах по умолчанию

Уязвимость в snap-confine позволяет локальному пользователю получить права root в стандартных установках Ubuntu desktop, где Snap включён по умолчанию.

Jul 23, 2026 9 3

Кибербезопасность
Azure DevOps MCP: невидимый комментарий в PR сбивает с толку ИИ-ассистента рецензента
Azure DevOps MCP: невидимый комментарий в PR сбивает с толку ИИ-ассистента рецензента

Простой скрытый комментарий в запросе на вытягивание Azure DevOps может обратить агента ИИ для ревью кода против него самого — и заставить его выкачивать проекты, к которым у атакующего обычно нет доступа. Уязвимость находится в официальном сервере MCP от Microsoft.

Jul 22, 2026 8 2

LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация