CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации

Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения

Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.

GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.

Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.

Источники: SecurityLab · F6
@cbunit
HoneyMyte обновила бэкдор CoolClient, добавив руткит уровня ядра Windows

APT-группировка HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Обновленная малварь использует подписанный драйвер режима ядра, который скрывает процессы, файлы и объекты реестра, а также фильтрует сетевые данные.

HoneyMyte, известная также как Mustang Panda, атакует государственные организации в Европе и Азии. В 2026 году обновленный CoolClient применялся против организаций в России, Мьянме, Монголии, Пакистане и Индии.

Бэкдор CoolClient, известный с 2022 года, эволюционировал и теперь способен фиксировать нажатия клавиш, похищать учетные данные и собирать информацию о системе. В новых атаках HoneyMyte сначала устанавливала PlugX, а затем CoolClient, добавляя исключения в Microsoft Defender.

Источники: «Хакер» · SecPost
@cbunit
👍1
CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple

CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).

В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.

Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.

Источник: CISA
@cbunit
CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host

Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.

Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.

Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.

Источники: BleepingComputer · The Record
@cbunit
Copilot раскрыл способ взлома себя исследователям Varonis

Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обманом заставить ИИ раскрывать информацию о себе и отправлять данные на внешний сервер. Уязвимость, получившая название "CoSnitch", эксплуатирует параметр URL-запроса "?q=", который ранее позволял передавать внедренный текст в Copilot без взаимодействия с пользователем.

Исследователи смогли обойти защиту, постоянно спрашивая Copilot, почему атака не сработает. В ответ ИИ раскрыл технические детали, включая ранее недокументированный параметр "autorun=1", который при определенных условиях позволяет автоматически выполнять команды при загрузке страницы. Это открывает возможность для кражи данных пользователя, отравления памяти ИИ или проведения дезинформационных атак.

Источники: The Register · The Hacker News
@cbunit
Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют

Источники: BleepingComputer · The Hacker News
@cbunit
Oracle выпустила 943 патча для устранения 925 уязвимостей

Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.

Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.

Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.

Источники: Tenable · Selectel Blog
@cbunit
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая

▤ Разбор, а не новость: материал вышел 68 дней назад.

Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.

Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.

Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.

Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.

❝The gateway lets the client choose how carefully to check its credentials.The client chooses "don't bother".The gateway doesn't bother.That is indeed a logic flaw.❞
— watchTowr Labs


// processVendorIDPayload(): the "VPNExtFeatures" VID handler, reconstructed from the disassembly
// vid -> the received VID payload, vid_len -> its length, 16 = the matched magic length.

int trailing = vid_len - 16; // [0] bytes left after the 16-byte magic
if (trailing <= 3) // need at least 4 trailing bytes, else bail
return ...;

uint cap = *(uint *)(vid + 16); // [1] the 4 bytes right after the magic
*(uint *)(state + 0x4bc4) = bswap32(cap); // [2] store the attacker's dword as the auth flags


Источник: watchTowr Labs
@cbunit
Citrix NetScaler отдаёт root без пароля — уязвимость CVE-2026-19490 эксплуатируется

Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.

Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.

Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.

Источник: Rapid7
@cbunit
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий

▤ Разбор · 63 дня назад

Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.

Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.

Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.

.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])


Источник: R-Vision
@cbunit