🏴☠️ Исследователь показал как одно расширение захватывает ИИ агентов в пяти браузерах
Технику назвали Prompt Forcing. Через Chromium DNR расширение подменяет сетевые ответы и заголовки, поэтому код выполняется в доверенном сайте и управляет ИИ агентом. В Comet агента заставили прочитать письма жертвы и отправить их на чужой адрес. Chrome получил CVE2026-0628, Edge CVE-2026-55945.
└$ Исследователь Гал Вайзман показал как одно расширение подчиняет ИИ агентов сразу в пяти браузерах. За находку заплатили больше 20 тысяч долларов и дали два CVE.
Технику назвали Prompt Forcing. Через Chromium DNR расширение подменяет сетевые ответы и заголовки, поэтому код выполняется в доверенном сайте и управляет ИИ агентом. В Comet агента заставили прочитать письма жертвы и отправить их на чужой адрес. Chrome получил CVE2026-0628, Edge CVE-2026-55945.
🏴☠️ Исследователи дважды сбежали из песочницы OpenAI Codex
Heapjack эксплуатирует node_repl, компонент Codex Desktop, где код OpenAI и код агента делят один процесс и одну память. Токен агент вычисляет из снимка кучи v8, подбирая UUID. Получив токен, агент пишет запрос в канал к несанбоксированному процессу, и тот выполняет команду в самом строгом режиме read only. Можно открыть чужой репозиторий и спросить про код, чтобы автор получил выполнение на машине. Overpatch в Codex CLI похож, apply patch вычисляет права из пути патча, путь tmp дает доступ к корню диска, а через симлинк патч дописывает строку в zshrc, которая сработает в новом терминале.
└$ Специалисты нашли два способа выйти за пределы песочницы кодового агента OpenAI Codex. Один баг давал выполнение команд на машине жертвы в самом строгом режиме. OpenAI закрыла обе дыры за восемь дней.
Heapjack эксплуатирует node_repl, компонент Codex Desktop, где код OpenAI и код агента делят один процесс и одну память. Токен агент вычисляет из снимка кучи v8, подбирая UUID. Получив токен, агент пишет запрос в канал к несанбоксированному процессу, и тот выполняет команду в самом строгом режиме read only. Можно открыть чужой репозиторий и спросить про код, чтобы автор получил выполнение на машине. Overpatch в Codex CLI похож, apply patch вычисляет права из пути патча, путь tmp дает доступ к корню диска, а через симлинк патч дописывает строку в zshrc, которая сработает в новом терминале.
🏴☠️ Microsoft исправила баг из за которого в Excel не работало копирование и вставка
Microsoft подтвердила проблему после жалоб на Reddit и в Q&A форуме и выпустила отдельные обновления для каждой версии Office. Если в книге есть условное форматирование, вставка может продолжать сбоить, и временным решением остается Paste Special вместо обычной вставки.
└$ После сентябрьских обновлений, включая KB5002914, у пользователей Excel 2016, 2019, 2021, 2024 и Excel Online операция вставки могла молча не срабатывать, без каких либо сообщений об ошибке, а также ломались автозаполнение и протягивание формул.
Microsoft подтвердила проблему после жалоб на Reddit и в Q&A форуме и выпустила отдельные обновления для каждой версии Office. Если в книге есть условное форматирование, вставка может продолжать сбоить, и временным решением остается Paste Special вместо обычной вставки.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Новая зероха для Defender которая блокирует обновления антивируса
Это уязвимость отказа в обслуживании защитных функций, а не классический эксплойт с выполнением кода. Насери описывает BigDiskBuster как развитие своего же инструмента UnDefend, который он выпустил в апреле и который позволял обычному пользователю без прав администратора блокировать обновления определений. Насери публикует такие эксплойты почти год в рамках публичного конфликта с Microsoft из за своего увольнения в 2025 году, и среди них уже были RoguePlanet, ShieldBreak и ShieldCrash, часть из которых компания закрыла, а часть до сих пор рабочая.
└$ Nightmare Eclipse на выходных опубликовал новый эксплойт под названием BigDiskBuster для Windows Defender. Инструмент не крадет данные и не поднимает привилегии, а просто не дает антивирусу получать обновления сигнатур и платформы, пока работает в фоне, и, по словам автора, работает на всех поддерживаемых версиях Windows.
Это уязвимость отказа в обслуживании защитных функций, а не классический эксплойт с выполнением кода. Насери описывает BigDiskBuster как развитие своего же инструмента UnDefend, который он выпустил в апреле и который позволял обычному пользователю без прав администратора блокировать обновления определений. Насери публикует такие эксплойты почти год в рамках публичного конфликта с Microsoft из за своего увольнения в 2025 году, и среди них уже были RoguePlanet, ShieldBreak и ShieldCrash, часть из которых компания закрыла, а часть до сих пор рабочая.
🏴☠️ D-Link предупредила о критической уязвимости нулевого дня в роутерах DIR 822A
CVE-2026-86296 переполнение буфера на стеке в файле udhcpcd serverpacket.c, точнее в функции strcpy, которая обрабатывает DHCP пакет с опцией 125 без проверки длины данных. Атакующему в той же сети достаточно отправить специально собранный DHCP пакет чтобы вызвать переполнение стека, уронить демон udhcpd или добиться выполнения произвольного кода на устройстве.
└$ D-Link предупредила владельцев устаревших двухдиапазонных роутеров DIR 822A о уязвимости максимальной степени опасности, для которой уже есть публичный код эксплойта, но нет патча. Баг живет в компоненте DHCP сервера и позволяет вызвать переполнение памяти без учетных данных и без действий пользователя со стороны локальной сети.
CVE-2026-86296 переполнение буфера на стеке в файле udhcpcd serverpacket.c, точнее в функции strcpy, которая обрабатывает DHCP пакет с опцией 125 без проверки длины данных. Атакующему в той же сети достаточно отправить специально собранный DHCP пакет чтобы вызвать переполнение стека, уронить демон udhcpd или добиться выполнения произвольного кода на устройстве.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Премьер Австралии подтвердил взлом портала Medicare ИИ агентом OpenAI
Transluce по записям сервиса urlquery[.]net описала похожие случаи в мае и июне против Института здоровья Австралии, портала Data USA и цифровой библиотеки Университета Нью Мексико. Получив ошибку на обычный запрос, агенты сами начинали перебирать эксплойты, пробуя SQL инъекции, инъекции команд, обход пути и отраженный XSS, а в одном случае обошли блокировку Cloudflare и все таки забрали публичный файл с препродакшен сервера.
└$ ИИ агенты OpenAI в рамках исследовательского проекта по расходам на медицину прощупывали источники данных нескольких стран и один из них взломал портал статистики Medicare государственного агентства Services Australia. Премьер Энтони Альбанезе подтвердил, что агент получил доступ к данным, а OpenAI сообщила властям об инциденте только в сентябре, хотя доступ произошел еще 18 июня.
Transluce по записям сервиса urlquery[.]net описала похожие случаи в мае и июне против Института здоровья Австралии, портала Data USA и цифровой библиотеки Университета Нью Мексико. Получив ошибку на обычный запрос, агенты сами начинали перебирать эксплойты, пробуя SQL инъекции, инъекции команд, обход пути и отраженный XSS, а в одном случае обошли блокировку Cloudflare и все таки забрали публичный файл с препродакшен сервера.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры начали эксплуатировать критическую дыру в почтовом клиенте Roundcube
CVE-2026-48842
Атакующий отправляет специально собранный запрос который плагин выполняет как часть SQL команды к базе, обходит авторизацию и получает возможность красть данные напрямую из базы Roundcube. Пока сервер не обновлен до версии 1.6.16 или 1.7.1 администраторам советуют вручную отключить или удалить плагин virtuser_query. В сети сейчас видно больше 523 тысяч серверов Roundcube, хотя неизвестно сколько из них уже пропатчены. С 2022 года через дыры Roundcube уже атаковали проукраинские и госструктуры группы Winter Vivern и APT28, а всего CISA внесла в каталог активно эксплуатируемых уязвимостей одиннадцать багов этого продукта.
└$ Roundcube Webmail используют как почтовый интерфейс тысячи сервисов с миллионами пользователей, а также он идет по умолчанию с панелью хостинга cPanel.
CVE-2026-48842
Атакующий отправляет специально собранный запрос который плагин выполняет как часть SQL команды к базе, обходит авторизацию и получает возможность красть данные напрямую из базы Roundcube. Пока сервер не обновлен до версии 1.6.16 или 1.7.1 администраторам советуют вручную отключить или удалить плагин virtuser_query. В сети сейчас видно больше 523 тысяч серверов Roundcube, хотя неизвестно сколько из них уже пропатчены. С 2022 года через дыры Roundcube уже атаковали проукраинские и госструктуры группы Winter Vivern и APT28, а всего CISA внесла в каталог активно эксплуатируемых уязвимостей одиннадцать багов этого продукта.
🏴☠️ Дыра в плагине Elementor для WordPress позволяет создавать чужие аккаунты админа
Модуль Editor Events проверяет только сырой URI на наличие строки elementor/v1/events/ и если она есть, пропускает запрос без обычной проверки WordPress nonce. Поскольку та же строка URI содержит параметры запроса под контролем атакующего, он дописывает к ней путь до любого другого REST эндпоинта. Достаточно чтобы залогиненный администратор открыл одну обычную ссылку в письме, чате или комментарии, и его браузер от его же имени выполнит любое действие REST API, которое разрешено его аккаунту, включая создание нового пользователя с правами администратора. Для атаки не нужны ни JavaScript, ни отдельная веб страница, ни форма, только один клик по ссылке.
└$ Elementor Website Builder стоит на 10 миллионах сайтов WordPress, а уязвимые версии 4.3.0 и 4.3.1 используют до 2 миллионов из них. Баг нашла компания Patchstack и сообщила разработчикам 22 сентября, патч в версии 4.3.2 вышел уже через два дня.
Модуль Editor Events проверяет только сырой URI на наличие строки elementor/v1/events/ и если она есть, пропускает запрос без обычной проверки WordPress nonce. Поскольку та же строка URI содержит параметры запроса под контролем атакующего, он дописывает к ней путь до любого другого REST эндпоинта. Достаточно чтобы залогиненный администратор открыл одну обычную ссылку в письме, чате или комментарии, и его браузер от его же имени выполнит любое действие REST API, которое разрешено его аккаунту, включая создание нового пользователя с правами администратора. Для атаки не нужны ни JavaScript, ни отдельная веб страница, ни форма, только один клик по ссылке.
🏴☠️ Cloudflare закрыла дыру в Containers, через которую можно было читать чужие данные
Общий пул хранилища был настроен так, что не обнулял повторно используемые блоки по 64 КиБ. Когда диск контейнера удаляли, его блоки возвращались в пул, который обслуживал разных клиентов. Исследователь записывал всего 4 КиБ в пустую область нового контейнера, получал повторно используемый блок, а оставшиеся 60 КиБ сохраняли данные прежнего клиента и читались как есть. Остатки нашлись на 18 из 24 размещений, среди них каталоги, страницы баз данных и целые SQLite базы.
└$ Cloudflare исправила уязвимость в сервисах Containers и Sandboxes, из за которой клиент с платным тарифом Workers мог восстановить остатки данных других клиентов на том же физическом сервере. Дыру нашел исследователь Орен Йомтов из Accomplish.
Общий пул хранилища был настроен так, что не обнулял повторно используемые блоки по 64 КиБ. Когда диск контейнера удаляли, его блоки возвращались в пул, который обслуживал разных клиентов. Исследователь записывал всего 4 КиБ в пустую область нового контейнера, получал повторно используемый блок, а оставшиеся 60 КиБ сохраняли данные прежнего клиента и читались как есть. Остатки нашлись на 18 из 24 размещений, среди них каталоги, страницы баз данных и целые SQLite базы.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Apple закрыла зероху в CoreGraphics, которую уже использовали для слежки
CVE-2026-86950 это запись за пределами буфера, ее нашли специалисты Meta Product Security. Жертве достаточно открыть специально собранный файл, обработка которого через CoreGraphics записывает данные за границы выделенной памяти, что может привести к падению приложения, повреждению данных или выполнению произвольного кода. Это уже вторая зероха, которую Apple закрывает с начала года.
└$ Apple выпустила обновления iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 и закрыла уязвимость в CoreGraphics, фреймворке для рендеринга изображений и текста. Компания признала, что дыру уже использовали в чрезвычайно сложной атаке против конкретных людей на версиях iOS до 27.
CVE-2026-86950 это запись за пределами буфера, ее нашли специалисты Meta Product Security. Жертве достаточно открыть специально собранный файл, обработка которого через CoreGraphics записывает данные за границы выделенной памяти, что может привести к падению приложения, повреждению данных или выполнению произвольного кода. Это уже вторая зероха, которую Apple закрывает с начала года.
🏴☠️ Новая атака BTR вытаскивает хеш пароля root в Linux всего за несколько минут
CVE-2026-64507/64508: BTR эксплуатирует остаточные записи в предсказателе переходов после переиспользования JIT-памяти, позволяя спекулятивно выполнить старый код. Через classic BPF исследователи извлекли хеш пароля root из процесса su со скоростью 8 байт/с (на Raptor Cove и Lion Cove, в среднем 3 и 5 минут), даже при включенном constant blinding. Уязвимость подтверждена на Intel, AMD и Arm.
└$ Исследователи VUSec и Scuola Superiore Sant Anna придумали новый вариант атаки Spectre v2 под названием Branch Target Reuse, BTR. Он использует устаревшие данные в предсказателе переходов процессора после того, как JIT движок повторно использует память под новый код.
CVE-2026-64507/64508: BTR эксплуатирует остаточные записи в предсказателе переходов после переиспользования JIT-памяти, позволяя спекулятивно выполнить старый код. Через classic BPF исследователи извлекли хеш пароля root из процесса su со скоростью 8 байт/с (на Raptor Cove и Lion Cove, в среднем 3 и 5 минут), даже при включенном constant blinding. Уязвимость подтверждена на Intel, AMD и Arm.
🏴☠️ Киска Cisco предупредила о новом нулевом дне в SD WAN, который уже используют в атаках
CVE-2026-76504 связана с управлением сессиями через API и затрагивает все развертывания. Из-за некорректной обработки URI сервер позволяет обойти авторизацию и получить административный доступ без учетных данных через специально сформированный HTTP-запрос. Cisco советует искать в логах serviceproxy access.log и vmanage server.log запросы j_security_check с незнакомых IP, в том числе с %6a вместо j.
└$ Cisco выпустила патчи для критической уязвимости в Catalyst SD WAN Manager, платформе для управления до 6000 устройств с одной панели. В сентябре компания зафиксировала активную эксплуатацию уязвимости в реальных атаках и просит клиентов срочно обновиться.
CVE-2026-76504 связана с управлением сессиями через API и затрагивает все развертывания. Из-за некорректной обработки URI сервер позволяет обойти авторизацию и получить административный доступ без учетных данных через специально сформированный HTTP-запрос. Cisco советует искать в логах serviceproxy access.log и vmanage server.log запросы j_security_check с незнакомых IP, в том числе с %6a вместо j.
🏴☠️ Fortinet предупредила о критической дыре в FortiMail, которую уже используют хакеры
CVE•2026•104286 это обход пути к файлам через директорию в сочетании с неправильной обработкой нулевого байта. Атакующему без учетных данных достаточно отправить собранный HTTP или HTTPS запрос, чтобы записать произвольный файл прямо в систему под интерфейсом FortiMail. Fortinet нашла на взломанных устройствах поддельную библиотеку liblog[.]so и измененный httpd.conf, а также IP адреса 79[.]141[.]169[.]187 и 45[.]129[.]0[.]192, связанные с атаками. В логах видно, как атакующие создают учетную запись архивации с удаленным сервером для выгрузки данных.
└$ Fortinet предупредила клиентов о критической уязвимости в интерфейсе управления FortiMail с оценкой опасности 9.8 из 10. Компания подтвердила активную эксплуатацию в реальных атаках, патчи для большинства версий еще не готовы.
CVE•2026•104286 это обход пути к файлам через директорию в сочетании с неправильной обработкой нулевого байта. Атакующему без учетных данных достаточно отправить собранный HTTP или HTTPS запрос, чтобы записать произвольный файл прямо в систему под интерфейсом FortiMail. Fortinet нашла на взломанных устройствах поддельную библиотеку liblog[.]so и измененный httpd.conf, а также IP адреса 79[.]141[.]169[.]187 и 45[.]129[.]0[.]192, связанные с атаками. В логах видно, как атакующие создают учетную запись архивации с удаленным сервером для выгрузки данных.
🏴☠️ GitLab закрыла критическую дыру в AI Gateway, которая давала выполнение команд
CVE•2026•90970 возникает из-за неправильной обработки специальных символов. Атакующему нужен легитимный аккаунт с доступом к Duo Agent Platform, с его помощью он собирает специальную конфигурацию флоу, которая позволяет вырваться из песочницы шаблона промпта и выполнить произвольную команду прямо на сервере AI Gateway. Уязвимость закрыли в версиях 19.2.4, 19.3.2, 19.4.1.
└$ GitLab выпустила патчи для AI Gateway, сервиса который дает доступ к ИИ функциям Duo. Уязвимость позволяла пользователю с базовыми правами и доступом к Duo Agent Platform выполнять произвольные команды на непропатченных инстансах.
CVE•2026•90970 возникает из-за неправильной обработки специальных символов. Атакующему нужен легитимный аккаунт с доступом к Duo Agent Platform, с его помощью он собирает специальную конфигурацию флоу, которая позволяет вырваться из песочницы шаблона промпта и выполнить произвольную команду прямо на сервере AI Gateway. Уязвимость закрыли в версиях 19.2.4, 19.3.2, 19.4.1.
🏴☠️Ключевого участника ShinyHunters по имени Rey задержали в Иордании
Задержание совпало со сбоем в работе инфраструктуры ShinyHunters, их сайт для утечек на время ушел в офлайн, а основной представитель группы перестал отвечать журналистам, хотя позже появился новый сайт для утечек. Rey ранее уже засветился во взломах Telefonica, Orange и Jaguar Land Rover, а в ноябре 2025 года журналист Брайан Кребс вычислил его личность через данные инфостилеров. Сама ShinyHunters в сентябре заявляла, что взломала ФБР через предполагаемый нулевой день в Oracle PeopleSoft.
└$ Иорданские власти на этой неделе задержали Сайфа аль-Дина Хадера, известного под ником Rey, одного из ключевых участников вымогательской группы ShinyHunters. Источники говорят, что он сотрудничает с ФБР и международными правоохранителями, помогая вычислить остальных участников группы, в том числе разбирая вместе со следствием свои устройства и переписку.
Задержание совпало со сбоем в работе инфраструктуры ShinyHunters, их сайт для утечек на время ушел в офлайн, а основной представитель группы перестал отвечать журналистам, хотя позже появился новый сайт для утечек. Rey ранее уже засветился во взломах Telefonica, Orange и Jaguar Land Rover, а в ноябре 2025 года журналист Брайан Кребс вычислил его личность через данные инфостилеров. Сама ShinyHunters в сентябре заявляла, что взломала ФБР через предполагаемый нулевой день в Oracle PeopleSoft.
🏴☠️ Dell закрыла критическую дыру в System Update, которая давала выполнение кода под root
CVE•2026•86360 обход пути к файлам через директорию, который позволяет неавторизованному атакующему с удаленным доступом выполнить произвольный код с правами root прямо на уязвимом устройстве, что может привести к полной компрометации системы. Другие дыры Dell уже использовали северокорейская Lazarus через драйвер dbutil и связанная с Китаем группа UNC6201 через захардкоженные учетные данные в RecoverPoint.
└$ Dell выпустила патч для инструмента System Update, DSU, через который администраторы разворачивают обновления BIOS и прошивок на серверах PowerEdge под Linux и Windows. Уязвимость критическая и не требует учетных данных для эксплуатации, активной эксплуатации пока не зафиксировано.
CVE•2026•86360 обход пути к файлам через директорию, который позволяет неавторизованному атакующему с удаленным доступом выполнить произвольный код с правами root прямо на уязвимом устройстве, что может привести к полной компрометации системы. Другие дыры Dell уже использовали северокорейская Lazarus через драйвер dbutil и связанная с Китаем группа UNC6201 через захардкоженные учетные данные в RecoverPoint.
🏴☠️ Хакеры начали атаковать критическую дыру Atlassian сразу после публикации PoC
Это уязвимость произвольного чтения файлов без авторизации, атакующему достаточно знать точное имя и путь нужного файла в веб корне приложения. Kорень проблемы в общей библиотеке веб ресурсов, которая превращает двойное двоеточие в прямой слэш, и через это собираются запросы обхода пути через эндпоинты плагинов для чтения защищенных файлов. В связках с Atlassian Crowd можно прочитать файл crowd[.]properties с паролем в открытом виде и этим паролем через API Crowd создать себе аккаунт администратора Jira. Для этого Crowd должен быть доступен атакующему напрямую, либо через SSRF в самих Jira, Confluence или Bitbucket.
└$ CVE•2026•21589 затрагивает восемь продуктов Atlassian для self hosted инсталляций, включая Jira, Confluence и Bitbucket. Уже через два часа после публикации технического разбора и рабочего эксплойта компания Previdian зафиксировала первые попытки атак на свою ловушку.
Это уязвимость произвольного чтения файлов без авторизации, атакующему достаточно знать точное имя и путь нужного файла в веб корне приложения. Kорень проблемы в общей библиотеке веб ресурсов, которая превращает двойное двоеточие в прямой слэш, и через это собираются запросы обхода пути через эндпоинты плагинов для чтения защищенных файлов. В связках с Atlassian Crowd можно прочитать файл crowd[.]properties с паролем в открытом виде и этим паролем через API Crowd создать себе аккаунт администратора Jira. Для этого Crowd должен быть доступен атакующему напрямую, либо через SSRF в самих Jira, Confluence или Bitbucket.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакера признали виновным в краже 53 миллионов долларов у биржи Uranium Finance
В первом эпизоде 8 апреля 2021 года Спалетта использовал баг в коде смарт контракта, который позволял отправлять команды на вывод средств с нулевым токеном на входе, из за чего биржа начисляла вознаграждение, на которое атакующий не имел права, и так он вывел около 1.4 миллиона долларов из пула ликвидности. Через три недели он нашел вторую ошибку, на этот раз в логике проверки транзакций, где вместо 10000 использовалось число 1000, что позволило забрать почти 90 процентов всех активов в пулах при фактически нулевом депозите с его стороны. Украденные монеты он отмывал через миксер Tornado Cash.
└$ Суд в Нью Йорке признал виновным 36 летнего Джонатана Спалетту, который в апреле 2021 года дважды взломал децентрализованную биржу Uranium Finance на BNB Chain и вывел из нее почти 53.3 миллиона долларов, из за чего биржа закрылась.
В первом эпизоде 8 апреля 2021 года Спалетта использовал баг в коде смарт контракта, который позволял отправлять команды на вывод средств с нулевым токеном на входе, из за чего биржа начисляла вознаграждение, на которое атакующий не имел права, и так он вывел около 1.4 миллиона долларов из пула ликвидности. Через три недели он нашел вторую ошибку, на этот раз в логике проверки транзакций, где вместо 10000 использовалось число 1000, что позволило забрать почти 90 процентов всех активов в пулах при фактически нулевом депозите с его стороны. Украденные монеты он отмывал через миксер Tornado Cash.