CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Уязвимости в Mira Hormone Monitor позволяют получить доступ к данным здоровья и аккаунтам

Обнаружены уязвимости в умных мониторах Mira Hormone Monitor и приложении Mira Android App. Успешная эксплуатация позволяет злоумышленнику получить доступ к неавторизованной информации профиля здоровья, внести изменения в данные, вызвать отказ в обслуживании, раскрыть токены сессии и получить контроль над учётными записями.

Уязвимости затрагивают прошивку Mira Monitor Firmware версии 1.7.1.47 и приложение Mira Android App версии 4.5.15.4. Обновление до последней версии приложения (iOS v3.5.18 / Android v4.5.18) и прошивки (v01.07.01.53) устраняет эти проблемы.

Что такое Mira Hormone Monitor
Mira Hormone Monitor — это носимое устройство для отслеживания гормонального фона и фертильности. Оно синхронизируется с мобильным приложением Mira Android App, которое собирает и анализирует данные, предоставляя пользователям информацию о репродуктивном здоровье.

Источник: CISA
@cbunit
Cisco предупреждает об эксплуатации уязвимости в VPN-сервисах ASA и FTD

Cisco предупреждает об уязвимости нулевого дня в программном обеспечении Secure Firewall ASA и Threat Defense (FTD). Уязвимость CVE-2026-20349 с оценкой 8.6 позволяет удалённо вызвать отказ в обслуживании (DoS) путём отправки специально сформированного HTTP-запроса к сервису Remote Access SSL VPN.

Уязвимость затрагивает устройства с включёнными службами удалённого доступа, такими как IKEv2 Remote Access VPN, SSL VPN и Zero Trust Network Access. Cisco выпустила исправления для затронутых версий ASA и FTD. Рекомендуется обновить ПО до исправленной версии, так как обходных путей для уязвимости нет. Cisco узнала об активной эксплуатации уязвимости в августе 2026 года, но не раскрывает подробностей об атаках.

Что такое CVE-2026-20349
CVE-2026-20349 — идентификатор уязвимости в системе Common Vulnerabilities and Exposures. Она позволяет удалённо вызвать отказ в обслуживании (DoS) в устройствах Cisco Secure Firewall ASA и FTD при определённых условиях.

Источники: BleepingComputer · SecurityWeek
@cbunit
Positive Technologies: четыре уязвимости августа уже эксплуатируются в атаках

Positive Technologies выявила четыре уязвимости августа, эксплуатируемые в атаках. Одна из них затрагивает ViPNet Client и позволяет злоумышленнику выполнить произвольный код с повышенными правами. Для атаки требуется предварительный захват узла ViPNet Administrator и отправка специально подготовленного файла-обновления, содержащего вредоносную библиотеку.

Две другие уязвимости обнаружены в Microsoft SharePoint Server. CVE-2026-56164 позволяет удаленному атакующему повысить привилегии без аутентификации, а CVE-2026-58644 дает возможность выполнить произвольный код при наличии учетной записи с правами владельца сайта. Обе уязвимости были зафиксированы Microsoft в реальных атаках.

Четвертая уязвимость, CVE-2026-42980, находится в ядре Windows NT. Она позволяет локальному злоумышленнику с правами обычного пользователя повысить привилегии до уровня SYSTEM и получить полный контроль над системой. Исправления выпущены для всех обнаруженных уязвимостей.

Что такое ViPNet
ViPNet — это семейство программных продуктов для защиты информации и обеспечения информационной безопасности, разработанное компанией ИнфоТеКС. Решения ViPNet используются для создания защищенных сетей передачи данных, аутентификации пользователей и шифрования трафика.

Источник: SecurityLab
@cbunit
Microsoft выпустила августовские патчи: эксперты советуют приоритизировать исправления

Microsoft выпустила августовское обновление Patch Tuesday, включающее исправления для множества уязвимостей.
Эксперты по безопасности рекомендуют сосредоточиться на приоритезации исправлений, а не на объёме списка CVE.

Источники: Dark Reading · BleepingComputer
@cbunit
Microsoft устранила 398 уязвимостей, включая одну 0-day, в своих продуктах

Microsoft выпустила обновления, устраняющие 398 уязвимостей в своих операционных системах и программном обеспечении. Среди них одна уязвимость, которая уже активно эксплуатируется, и две другие, которые были публично раскрыты до выпуска патчей.

42 из 398 исправленных уязвимостей получили наивысшую оценку «критический» от Microsoft. Это означает, что они достаточно серьёзны для удалённого получения контроля над системой с минимальным участием пользователя.

Единственная известная уязвимость нулевого дня, исправленная Microsoft в этом месяце (CVE-2026-68820), представляет собой повышение привилегий в драйвере afd.sys. Эксперты отмечают, что это не первичная точка входа, а второй этап атаки после получения первоначального доступа.

Что такое afd.sys
afd.sys — это драйвер, отвечающий за сетевые соединения Windows. Он является ключевым компонентом для работы сетевых протоколов и обеспечивает связь между приложениями и сетевым стеком операционной системы.

Источники: Krebs on Security · SecurityLab
@cbunit
PoC ShieldBreak обходит защиту Microsoft Defender, предоставляя доступ SYSTEM

Исследователь безопасности Chaotic Eclipse опубликовал PoC для новой уязвимости Microsoft ShieldBreak. Уязвимость в Microsoft Defender для Windows обходит исправление CVE-2026-50656 (RoguePlanet).

Эксплуатация уязвимости позволяет злоумышленнику получить привилегии SYSTEM и выполнять произвольный код. Microsoft выпустила патч для CVE-2026-50656 почти через месяц после первоначального раскрытия исследователем. ShieldBreak, по утверждению Chaotic Eclipse, является полным обходом этого исправления. PoC успешно протестирован на Windows 11 25H2 и Windows Server 2025, а также уязвим Windows 10.

Что такое ShieldBreak
ShieldBreak — это PoC (Proof-of-Concept) для уязвимости в Microsoft Defender, которая позволяет обойти ранее выпущенное исправление (CVE-2026-50656). Исследователь утверждает, что Microsoft не смогла должным образом исправить уязвимость RoguePlanet, и ShieldBreak полностью обходит защиту.

Источники: The Hacker News · BleepingComputer
@cbunit
Chrome блокирует 7 млрд нежелательных уведомлений в день на Android

Google Chrome за первый квартал 2026 года заблокировал более 7 миллиардов нежелательных уведомлений в день на Android. Злоупотребление уведомлениями использовалось для распространения мошенничества, вредоносного ПО, фишинга и мошеннических платежей.

Google применяет модель защиты «швейцарского сыра» с несколькими перекрывающимися системами для блокировки злоупотреблений на разных этапах. Браузер автоматически отзывает разрешения на уведомления для неактивных сайтов или тех, которые часто вызывают предупреждения о подозрительных уведомлениях. Пользователи могут просмотреть отозванные разрешения в Центре безопасности и повторно предоставить доступ.

Модель защиты «швейцарского сыра»
Модель защиты «швейцарского сыра» предполагает использование нескольких перекрывающихся систем безопасности. Каждая система блокирует угрозы на разных этапах, обеспечивая многоуровневую защиту. Если одна система не справляется, другая перехватывает угрозу.

Источники: BleepingComputer · Anti-Malware · TechRadar Pro
@cbunit
737 VPN-расширений Chrome перенаправляли трафик через прокси

Исследователи обнаружили 737 бесплатных VPN-расширений для Chrome, которые перенаправляли трафик пользователей через SOCKS5-прокси. Эти расширения, установленные более 75 тысяч раз, маскировались под известные бренды и перехватывали данные браузера.

Большинство обнаруженных расширений направляли весь трафик через один и тот же прокси-сервер, ставя злоумышленника в позицию «человек посередине» (AitM). Это позволяло им отслеживать посещаемые сайты, IP-адреса и данные, передаваемые по незащищённым соединениям.

221 расширение было удалено из Chrome Web Store, остальные 516 остаются активными. Предполагается, что злоумышленники управляют платным VPN-сервисом в России, о чём свидетельствуют утечки данных сборки и внутренние инструкции.

Что такое SOCKS5
SOCKS5 — это сетевой протокол, который обеспечивает работу через прокси-сервер. Он позволяет маршрутизировать сетевой трафик пользователя через удалённый сервер, скрывая его реальный IP-адрес и потенциально перехватывая данные.

Источники: The Hacker News · Anti-Malware · BleepingComputer
@cbunit
Новая группировка Malinsure атакует российские компании через фишинг под видом ДМС

Аналитики F6 Threat Intelligence выявили новую группировку Malinsure, атакующей российские компании. Злоумышленники используют фишинговые письма под видом предложений по добровольному медицинскому страхованию (ДМС) для доставки вредоносного ПО SafeMostSSH.

Вредоносная программа получает адреса управляющих серверов из внешних источников, например, через посты на vc.ru. После удаления одного из таких постов администрацией ресурса, группировка сменила тактику. В письмах злоумышленники предлагают скидки на ДМС и маскируют вредоносные RAR-архивы под документы об изменениях в программе страхования. В качестве приманок упоминаются компании из финансовой сферы и ТЭК.

Что такое SafeMostSSH
SafeMostSSH — вредоносное ПО, разработанное новой группировкой Malinsure. Название программы происходит от элементов URL-адреса, используемого для связи с управляющим сервером (C2), и протокола SSH, применяемого для основного взаимодействия.

Источники: SecPost · CNews
@cbunit
Armored Likho использует благотворительность для шпионажа с помощью Rust-имплантов

Группировка Armored Likho проводит новую кибершпионскую кампанию против пользователей и организаций в России. Атакующие используют поддельное приложение, имитирующее сервис для отправки помощи благотворительным фондам, для первоначального заражения.

Кампания использует новый инструментарий на языке Rust, включая Still Toolkit. Компонент Still Sync крадет данные сессий Telegram для доступа к учетным записям жертв и последующей выгрузки переписки и медиафайлов. Второй компонент, Still Audio, предназначен для скрытой записи разговоров.

Источник: Securelist
@cbunit
Siemens Desigo: отказ в обслуживании из-за некорректных BACnet-пакетов

Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании (DoS). Атакующий может отправить некорректные BACnet-пакеты, что приведёт к прекращению отклика устройств.

Для восстановления работоспособности требуется перезагрузка устройства. Siemens выпустила обновления для затронутых продуктов и рекомендует установить последние версии.

Что такое BACnet
BACnet — это стандартный протокол связи для систем автоматизации зданий и управления ими. Он позволяет различным устройствам и системам обмениваться информацией, независимо от производителя.

Источник: CISA
@cbunit
VMware vCenter: критическая уязвимость CVE-2026–59310 эксплуатируется злоумышленниками

Уязвимость CVE-2026–59310 в VMware vCenter Server позволяет удалённым злоумышленникам выполнять произвольный код.

Уязвимость представляет собой обход каталога (directory traversal). Для её эксплуатации не требуется аутентификация.

Источники: SecurityWeek · BleepingComputer · Dark Reading
@cbunit