Новостник Кибербеза
8.38K subscribers
3.87K photos
11 videos
3 files
15.9K links
Новости мира кибербезопасности и информационной безопасности

#ITновости #новости #кибербез #иб

Наши каналы - @LifeHackmedia

По всем вопросам: @adm1nLH

Купить рекламу: https://telega.in/c/Novostnik
Download Telegram
Forwarded from Life-Hack - Хакер
Уязвимости в Adobe ColdFusion (APSB26-68): чтение, запись и RCE через RDS и CKEditor

#cve #Adobe #RCE #RDS

30 июня 2026 года Adobe закрыла как минимум 11 CVE в ColdFusion 2025 (Update 9 и ниже) и 2023 (Update 20 и ниже). Это критическое обновление затрагивает тысячи организаций, использующих ColdFusion для корпоративных порталов и внутренних приложений. Большинство уязвимостей связаны с выполнением кода, чтением файлов и повышением привилегий. Исследователи watchTowr детально разобрали ключевые проблемы в модуле RDS и компоненте CKEditor.

RDS позволяет разработчикам просматривать файлы, выполнять SQL-запросы и отлаживать код через HTTP. По умолчанию RDS отключён, но если администратор включает его без пароля, сервер становится уязвимым. Злоумышленник может отправлять POST-запросы к /CFIDE/main/ide.cfm с параметром ACTION=FILEIO и управлять файловыми операциями — читать и записывать любые файлы на сервере. Проверка путей отсутствует, что позволяет читать конфиденциальные файлы и записывать веб-шеллы в исполняемые директории.

В уязвимой версии метод FileReadOperator() передавал имя файла напрямую в getFile() без проверки пути (CVE-2026-48313). Это позволяло читать любые файлы, например C:\Windows\win.ini. Операция WRITE (CVE-2026-48282) также не проверяла путь, давая возможность записать веб-шелл в wwwroot и выполнить его через HTTP запросы (RCE).

Дополнительная уязвимость найдена в CKEditor: загрузка файлов через /cf_scripts/scripts/ajax/ckeditor/plugins/filemanager/upload.cfm. При включённой загрузке endpoint доступен без аутентификации. Атакующий отправляет multipart-запрос с параметром path, содержащим обход директорий, и записывает файл в любую папку с правами SYSTEM. Это позволяет не только разместить вредоносный код, но и перезаписать системные библиотеки. Этот же патч исправляет листинг директорий через filemanager.cfc?method=getfmfiles.

Бюллетень также устраняет XSLT-инъекции, SSRF и XXE, но их эксплуатация требует доступа к кастомным .cfm-страницам с контролируемым вводом, что менее тривиально.

Это не первый случай с RDS — watchTowr отмечают, что исправление одного пути закрыло чтение, запись, перемещение, удаление и создание директорий, но Adobe «забыла» исправить остальные. Уязвимости затрагивают тысячи организаций, использующих ColdFusion для критических приложений.

LH | News | OSINT | AI
👍2
ФАС пригрозила Apple штрафом в размере 4 млрд рублей

#Apple #штраф #ФАС

Федеральная антимонопольная служба (ФАС) вынесла предупреждение компании Apple и потребовала устранить дискриминационные условия для российских поисковиков, а также выполнить требования о предустановке отечественного ПО на iPhone и iPad. Если в Apple не исполнят предписание до 15 июля 2026 года, ведомство возбудит дело. По предварительной оценке ФАС, компании может грозить штраф до 4 млрд рублей.

LH | News | OSINT | AI
😁8🙊1
ИБ-исследователь публикует в Exploitarium эксплоиты для десятков 0-day-уязвимостей

#0day #cve

Анонимный исследователь под ником Bikini создал на GitHub репозиторий под названием Exploitarium, где публикует PoC-эксплоиты и описания уязвимостей нулевого дня в популярных проектах. При этом исследователь не уведомляет разработчиков о проблемах до их раскрытия. Сейчас Exploitarium содержит 31 каталог с PoC и описаниями уязвимостей, а двенадцати находкам из репозитория уже присвоены идентификаторы CVE.

LH | News | OSINT | AI
👍41
Фальшивое расширение Perplexity перехватывало трафик пользователей

#ai #malware #Chrome

Аналитики Microsoft обнаружили вредоносное расширение для Chrome, которое маскировалось под ИИ-поисковик Perplexity. Расширение назначало себя поисковой системой по умолчанию и передавало своим операторам как сами поисковые запросы жертв, так и весь текст, набранный в адресной строке.

LH | News | OSINT | AI
👍1
19-летнего участника группировки Scattered Spider экстрадировали в США

#взлом #арест #ScatteredSpider #ransomware

19-летнего Питера Стоукса (Peter Stokes), которого американские власти считают участником хак-группы Scattered Spider, экстрадировали из Финляндии в США. Его обвиняют в мошенничестве, сговоре и компьютерных взломах, связанных с вымогательством миллионов долларов у крупных компаний.

LH | News | OSINT | AI
🤩4👏2🔥1
Из-за взлома Oracle PeopleSoft у компании Nissan украли данные

#взлом #Oracle #Nissan #leak

Представители Nissan сообщили о компрометации, которая затронула данные нынешних и бывших сотрудников компании. Сообщается, что атака была осуществлена через уязвимость в Oracle PeopleSoft, и злоумышленники могли похитить банковские реквизиты, налоговые документы и номера социального страхования.

LH | News | OSINT | AI
👍1
Вымогательская группа Gentlemen обновляет свой инструментарий

#malware #Gentlemen #ransomware

Эксперты изучили недавние атаки группы Gentlemen и обнаружили в арсенале хакеров ранее неизвестный Go-бэкдор, а также новый шифровальщик для Windows, написанный на C. Судя по незавершенным функциям, злоумышленники пока тестируют Windows-малварь на ограниченном числе жертв.

LH | News | OSINT | AI
👍1
Hide My Email от Apple раскрывает настоящие адреса электронной почты

#Apple #анонимность

Функция Apple Hide My Email должна делать ровно то, что написано на упаковке: скрывать настоящий адрес электронной пользователя за одноразовым имейлом. Но, похоже, с конфиденциальностью снова вышла неприятная история.

LH | News | OSINT | AI
😁5👏3
Специалисты Google нарушили работу сети резидентных прокси NetNut

#ФБР #закрытие #NetNut

Специалисты Google совместно с ФБР, Lumen и другими партнерами нарушили работу одной из крупнейших сетей резидентных прокси — NetNut. По информации аналитиков Google Threat Intelligence Group (GTIG), операторы сервиса лишились доступа к нескольким миллионам узлов.

LH | News | OSINT | AI
👍3
В Иркутской области школьника удалили с ЕГЭ за умные очки с камерой

#ЕГЭ

В Иркутской области выпускник решил зайти на ЕГЭ с технологическим апгрейдом и быстро пожалел об этом. Школьника удалили с экзамена после того, как наблюдатели заметили камеру в его умных очках.

LH | News | OSINT | AI
😁5😢2
Forwarded from Life-Hack - Хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
РЖД готовят продажу билетов через мессенджер МАКС

#max #РЖД

РЖД планируют уже в 2026 году запустить продажу билетов на пригородные поезда через чат-бот в МАКС на всей сети железных дорог России. Исключением станет только Московский транспортный узел — там действует отдельная система продаж.

LH | News | OSINT | AI
🤯4👎1😁1
Кампанию FortiBleed связали с вымогателями INC и Lynx

#ransomware #FortiGate #INC #Lynx

Исследователи SOCRadar связали масштабную кампанию FortiBleed с вымогательскими группировками INC Ransom и Lynx. По данным экспертов, учетные данные, похищенные с устройств FortiGate, затем использовались для проникновения в корпоративные сети, и как минимум 12 атак закончились шифрованием сотен систем.

LH | News | OSINT | AI
Троян удаленного доступа атакует пользователей через ScreenConnect

#ScreenConnect

Эксперты обнаружили кампанию, операторы которой распространяют легитимный инструмент удаленного доступа ScreenConnect, маскируя его под популярные программы для Windows. Исследователи выявили более 90 поддельных доменов на десяти языках, включая русский.

LH | News | OSINT | AI
Малварь в PyPI нацелена на серверы с ботами Telegram

#Python #PyPI #malware

Эксперты компании Checkmarx обнаружили в PyPI восемь вредоносных пакетов, которые маскировались под форки библиотеки Pyrogram. Скрытый в пакетах бэкдор позволял атакующим выполнять произвольный Python-код и шелл-команды на серверах с Telegram-ботами, читать файлы и похищать секреты.

LH | News | OSINT | AI
В Opera появилась функция для защиты от ClickFix-атак

#ClickFix #Opera

В браузере Opera появилась функция Paste Protect, которая не позволит скопировать подозрительные команды в буфер обмена. Новый механизм должен защитить пользователей от ClickFix-атак, в рамках которых жертву обманом заставляют самостоятельно запустить вредоносный код.

LH | News | OSINT | AI
Злоумышленники регистрируют домены, «придуманные» ИИ

#ai #malware

Эксперты компании Palo Alto Networks обнаружили новую технику атак, которой дали название phantom squatting. Злоумышленники регистрируют несуществующие домены, которые «придумывают» LLM, а затем размещают на них фишинговые страницы и малварь. В результате пользователь попадает на опасный сайт не через фишинговое письмо или вредоносную рекламу, а через ИИ-инструмент, которому доверяет.

LH | News | OSINT | AI
Добро пожаловать в Скам-Сантос: как мошенники наживаются на ожидании GTA VI

#GTA #мошенники #game

До релиза GTA VI ещё нужно дожить, а мошенники уже вовсю наживаются на хайпе. Эксперты «Лаборатории Касперского» зафиксировали несколько схем, рассчитанных в том числе на русскоязычных фанатов игры: от липовых предзаказов до набора тестировщиков из стран СНГ.

LH | News | OSINT | AI
СМИ: подтверждать значимые действия в интернете предлагается через Max или SMS

#Минцифры #max #spy

Минцифры может предложить обязательное подтверждение «значимых действий» в интернете через SMS или мессенджер Max. По данным Forbes, соответствующую норму обсуждают в рамках третьего пакета мер по борьбе с кибермошенничеством. При этом в самом ведомстве утверждают, что такая инициатива не рассматривается.

LH | News | OSINT | AI
В Linux и Android нашли баг, который даёт обычному пользователю root-доступ

#lpe #cve #Android #Linux

В ядре Linux раскрыли уязвимость Bad Epoll, она же CVE-2026-46242. Баг позволяет обычному локальному пользователю без особых прав подняться до root и получить полный контроль над системой. Под ударом Linux-десктопы, серверы и Android-устройства на затронутых версиях ядра. Патч уже выпущен.

LH | News | OSINT | AI
1
Японский школьник с ChatGPT уронил аниме-сервис и отменил 46 тыс. подписок

#ChatGPT #ai #взлом

В Японии полиция задержала 15-летнего старшеклассника, которого подозревают в атаке на Bandai Channel — платный стриминговый сервис с аниме. По версии следствия, подросток нашёл уязвимость в серверах платформы и с её помощью отменил более 46 тысяч пользовательских подписок.

LH | News | OSINT | AI
👍3