GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения
Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.
GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.
Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.
Источники: SecurityLab · F6
@cbunit
Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.
GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.
Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.
Источники: SecurityLab · F6
@cbunit
HoneyMyte обновила бэкдор CoolClient, добавив руткит уровня ядра Windows
APT-группировка HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Обновленная малварь использует подписанный драйвер режима ядра, который скрывает процессы, файлы и объекты реестра, а также фильтрует сетевые данные.
HoneyMyte, известная также как Mustang Panda, атакует государственные организации в Европе и Азии. В 2026 году обновленный CoolClient применялся против организаций в России, Мьянме, Монголии, Пакистане и Индии.
Бэкдор CoolClient, известный с 2022 года, эволюционировал и теперь способен фиксировать нажатия клавиш, похищать учетные данные и собирать информацию о системе. В новых атаках HoneyMyte сначала устанавливала PlugX, а затем CoolClient, добавляя исключения в Microsoft Defender.
Источники: «Хакер» · SecPost
@cbunit
APT-группировка HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Обновленная малварь использует подписанный драйвер режима ядра, который скрывает процессы, файлы и объекты реестра, а также фильтрует сетевые данные.
HoneyMyte, известная также как Mustang Panda, атакует государственные организации в Европе и Азии. В 2026 году обновленный CoolClient применялся против организаций в России, Мьянме, Монголии, Пакистане и Индии.
Бэкдор CoolClient, известный с 2022 года, эволюционировал и теперь способен фиксировать нажатия клавиш, похищать учетные данные и собирать информацию о системе. В новых атаках HoneyMyte сначала устанавливала PlugX, а затем CoolClient, добавляя исключения в Microsoft Defender.
Источники: «Хакер» · SecPost
@cbunit
👍1
CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit
Copilot раскрыл способ взлома себя исследователям Varonis
Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обманом заставить ИИ раскрывать информацию о себе и отправлять данные на внешний сервер. Уязвимость, получившая название "CoSnitch", эксплуатирует параметр URL-запроса "?q=", который ранее позволял передавать внедренный текст в Copilot без взаимодействия с пользователем.
Исследователи смогли обойти защиту, постоянно спрашивая Copilot, почему атака не сработает. В ответ ИИ раскрыл технические детали, включая ранее недокументированный параметр "autorun=1", который при определенных условиях позволяет автоматически выполнять команды при загрузке страницы. Это открывает возможность для кражи данных пользователя, отравления памяти ИИ или проведения дезинформационных атак.
Источники: The Register · The Hacker News
@cbunit
Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обманом заставить ИИ раскрывать информацию о себе и отправлять данные на внешний сервер. Уязвимость, получившая название "CoSnitch", эксплуатирует параметр URL-запроса "?q=", который ранее позволял передавать внедренный текст в Copilot без взаимодействия с пользователем.
Исследователи смогли обойти защиту, постоянно спрашивая Copilot, почему атака не сработает. В ответ ИИ раскрыл технические детали, включая ранее недокументированный параметр "autorun=1", который при определенных условиях позволяет автоматически выполнять команды при загрузке страницы. Это открывает возможность для кражи данных пользователя, отравления памяти ИИ или проведения дезинформационных атак.
Источники: The Register · The Hacker News
@cbunit
Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
Источники: BleepingComputer · The Hacker News
@cbunit
Источники: BleepingComputer · The Hacker News
@cbunit
Oracle выпустила 943 патча для устранения 925 уязвимостей
Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.
Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.
ⓘ Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.
Источники: Tenable · Selectel Blog
@cbunit
Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.
Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.
ⓘ Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.
Источники: Tenable · Selectel Blog
@cbunit
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
▤ Разбор, а не новость: материал вышел 68 дней назад.
Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.
Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.
Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.
ⓘ Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.
Источник: watchTowr Labs
@cbunit
▤ Разбор, а не новость: материал вышел 68 дней назад.
Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.
Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.
Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.
ⓘ Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.
❝The gateway lets the client choose how carefully to check its credentials.The client chooses "don't bother".The gateway doesn't bother.That is indeed a logic flaw.❞
— watchTowr Labs
// processVendorIDPayload(): the "VPNExtFeatures" VID handler, reconstructed from the disassembly
// vid -> the received VID payload, vid_len -> its length, 16 = the matched magic length.
int trailing = vid_len - 16; // [0] bytes left after the 16-byte magic
if (trailing <= 3) // need at least 4 trailing bytes, else bail
return ...;
uint cap = *(uint *)(vid + 16); // [1] the 4 bytes right after the magic
*(uint *)(state + 0x4bc4) = bswap32(cap); // [2] store the attacker's dword as the auth flags
…
Источник: watchTowr Labs
@cbunit
CBUnit – главное в кибербезопасности
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая ▤ Разбор, а не новость: материал вышел 68 дней назад. Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию…
Иллюстрация из материала watchTowr Labs
#дайджест
Главное к исходу среды (19.08):
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
🔸 Oracle выпустила 943 патча для устранения 925 уязвимостей
🔸 CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
🔸 Copilot раскрыл способ взлома себя исследователям Varonis
Главное к исходу среды (19.08):
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
🔸 Oracle выпустила 943 патча для устранения 925 уязвимостей
🔸 CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
🔸 Copilot раскрыл способ взлома себя исследователям Varonis
Citrix NetScaler отдаёт root без пароля — уязвимость CVE-2026-19490 эксплуатируется
Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.
Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.
ⓘ Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.
Источник: Rapid7
@cbunit
Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.
Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.
ⓘ Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.
Источник: Rapid7
@cbunit
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
▤ Разбор · 63 дня назад
Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.
Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.
ⓘ Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.
Источник: R-Vision
@cbunit
▤ Разбор · 63 дня назад
Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.
Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.
ⓘ Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.
.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])
Источник: R-Vision
@cbunit
CBUnit – главное в кибербезопасности
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий ▤ Разбор · 63 дня назад Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker…
Иллюстрации из материала R-Vision