CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit
Copilot раскрыл способ взлома себя исследователям Varonis
Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обманом заставить ИИ раскрывать информацию о себе и отправлять данные на внешний сервер. Уязвимость, получившая название "CoSnitch", эксплуатирует параметр URL-запроса "?q=", который ранее позволял передавать внедренный текст в Copilot без взаимодействия с пользователем.
Исследователи смогли обойти защиту, постоянно спрашивая Copilot, почему атака не сработает. В ответ ИИ раскрыл технические детали, включая ранее недокументированный параметр "autorun=1", который при определенных условиях позволяет автоматически выполнять команды при загрузке страницы. Это открывает возможность для кражи данных пользователя, отравления памяти ИИ или проведения дезинформационных атак.
Источники: The Register · The Hacker News
@cbunit
Исследователи Varonis Threat Labs обнаружили уязвимость в Microsoft Copilot Personal, позволяющую обманом заставить ИИ раскрывать информацию о себе и отправлять данные на внешний сервер. Уязвимость, получившая название "CoSnitch", эксплуатирует параметр URL-запроса "?q=", который ранее позволял передавать внедренный текст в Copilot без взаимодействия с пользователем.
Исследователи смогли обойти защиту, постоянно спрашивая Copilot, почему атака не сработает. В ответ ИИ раскрыл технические детали, включая ранее недокументированный параметр "autorun=1", который при определенных условиях позволяет автоматически выполнять команды при загрузке страницы. Это открывает возможность для кражи данных пользователя, отравления памяти ИИ или проведения дезинформационных атак.
Источники: The Register · The Hacker News
@cbunit
Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
Источники: BleepingComputer · The Hacker News
@cbunit
Источники: BleepingComputer · The Hacker News
@cbunit
Oracle выпустила 943 патча для устранения 925 уязвимостей
Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.
Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.
ⓘ Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.
Источники: Tenable · Selectel Blog
@cbunit
Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.
Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.
ⓘ Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.
Источники: Tenable · Selectel Blog
@cbunit
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
▤ Разбор, а не новость: материал вышел 68 дней назад.
Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.
Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.
Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.
ⓘ Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.
Источник: watchTowr Labs
@cbunit
▤ Разбор, а не новость: материал вышел 68 дней назад.
Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.
Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.
Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.
ⓘ Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.
❝The gateway lets the client choose how carefully to check its credentials.The client chooses "don't bother".The gateway doesn't bother.That is indeed a logic flaw.❞
— watchTowr Labs
// processVendorIDPayload(): the "VPNExtFeatures" VID handler, reconstructed from the disassembly
// vid -> the received VID payload, vid_len -> its length, 16 = the matched magic length.
int trailing = vid_len - 16; // [0] bytes left after the 16-byte magic
if (trailing <= 3) // need at least 4 trailing bytes, else bail
return ...;
uint cap = *(uint *)(vid + 16); // [1] the 4 bytes right after the magic
*(uint *)(state + 0x4bc4) = bswap32(cap); // [2] store the attacker's dword as the auth flags
…
Источник: watchTowr Labs
@cbunit
CBUnit – главное в кибербезопасности
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая ▤ Разбор, а не новость: материал вышел 68 дней назад. Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию…
Иллюстрация из материала watchTowr Labs
#дайджест
Главное к исходу среды (19.08):
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
🔸 Oracle выпустила 943 патча для устранения 925 уязвимостей
🔸 CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
🔸 Copilot раскрыл способ взлома себя исследователям Varonis
Главное к исходу среды (19.08):
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют
🔸 Oracle выпустила 943 патча для устранения 925 уязвимостей
🔸 CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
🔸 Copilot раскрыл способ взлома себя исследователям Varonis
Citrix NetScaler отдаёт root без пароля — уязвимость CVE-2026-19490 эксплуатируется
Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.
Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.
ⓘ Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.
Источник: Rapid7
@cbunit
Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.
Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.
ⓘ Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.
Источник: Rapid7
@cbunit
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
▤ Разбор · 63 дня назад
Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.
Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.
ⓘ Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.
Источник: R-Vision
@cbunit
▤ Разбор · 63 дня назад
Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.
Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.
ⓘ Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.
.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])
Источник: R-Vision
@cbunit
CBUnit – главное в кибербезопасности
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий ▤ Разбор · 63 дня назад Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker…
Иллюстрации из материала R-Vision
Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам
Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.
Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.
ⓘ Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.
Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.
Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.
ⓘ Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.
Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit