CBUnit – главное в кибербезопасности
Android-зловред установили в головные устройства автомобилей через обновления ПО Исследователи «Лаборатории Касперского» выявили новый Android-зловред, распространявшийся через прошивки головных устройств автомобилей. Вредоносное ПО функционировало как многоступенчатый…
Иллюстрации из материала Securelist
Cisco устранила девять уязвимостей в Crosswork и Secure Workload, пять из них — критические
Источники: The Hacker News · Security Affairs
@cbunit
Источники: The Hacker News · Security Affairs
@cbunit
Splunk Enterprise: RCE без аутентификации через PostgreSQL Sidecar Service
▤ Разбор · 70 дней назад
Исследователи watchTowr Labs обнаружили уязвимость CVE-2026-20253 в Splunk Enterprise. Уязвимость позволяет удалённо выполнить код (RCE) без аутентификации.
Уязвимость затрагивает Splunk Enterprise версий 10 и выше, установленный на AWS, где служба PostgreSQL Sidecar Service включена по умолчанию. В других установках она может быть неактивна. Уязвимость позволяет злоумышленнику вызвать операции с файлами через API службы PostgreSQL Sidecar Service, которая прослушивает порт 5435 на локальном интерфейсе. Основное веб-приложение Splunk (порт 8000) может проксировать запросы к этому локальному API.
ⓘ Служба PostgreSQL Sidecar Service в Splunk
PostgreSQL Sidecar Service — это компонент Splunk Enterprise, используемый для работы с базами данных PostgreSQL. В некоторых конфигурациях Splunk Enterprise, особенно в облачных версиях, эта служба может быть включена по умолчанию и прослушивать сетевые порты, что делает её потенциальной целью для атак.
Источник: watchTowr Labs
@cbunit
▤ Разбор · 70 дней назад
Исследователи watchTowr Labs обнаружили уязвимость CVE-2026-20253 в Splunk Enterprise. Уязвимость позволяет удалённо выполнить код (RCE) без аутентификации.
Уязвимость затрагивает Splunk Enterprise версий 10 и выше, установленный на AWS, где служба PostgreSQL Sidecar Service включена по умолчанию. В других установках она может быть неактивна. Уязвимость позволяет злоумышленнику вызвать операции с файлами через API службы PostgreSQL Sidecar Service, которая прослушивает порт 5435 на локальном интерфейсе. Основное веб-приложение Splunk (порт 8000) может проксировать запросы к этому локальному API.
ⓘ Служба PostgreSQL Sidecar Service в Splunk
PostgreSQL Sidecar Service — это компонент Splunk Enterprise, используемый для работы с базами данных PostgreSQL. В некоторых конфигурациях Splunk Enterprise, особенно в облачных версиях, эта служба может быть включена по умолчанию и прослушивать сетевые порты, что делает её потенциальной целью для атак.
$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H <http://vulnerable.splunk.lab:8000> -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
…
Источник: watchTowr Labs
@cbunit
CBUnit – главное в кибербезопасности
Splunk Enterprise: RCE без аутентификации через PostgreSQL Sidecar Service ▤ Разбор · 70 дней назад Исследователи watchTowr Labs обнаружили уязвимость CVE-2026-20253 в Splunk Enterprise. Уязвимость позволяет удалённо выполнить код (RCE) без аутентификации.…
Иллюстрации из материала watchTowr Labs
TrueConf: CISA требует от агентств США устранить уязвимости, используемые для доставки вредоносов
CISA предписала федеральным агентствам США установить патчи для двух уязвимостей в TrueConf. Российская платформа видеоконференцсвязи использовалась для доставки вредоносного ПО участникам встреч.
Уязвимости CVE-2026-72529 и CVE-2026-72530 внесены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Их совместное использование позволяет злоумышленнику получить контроль над сервером. Атакующие могут выполнить произвольный код и внедрить бэкдор PhantomCore через троянизированный установщик клиента.
Уязвимости затрагивают версии TrueConf Server, выпущенные с 2022 года. Патчи доступны с 18 июня в версиях 5.3.9, 5.4.9 и 5.5.5. Федеральным агентствам предписано устранить уязвимости до 10 сентября.
ⓘ TrueConf — российский сервис видеоконференций
TrueConf — российский разработчик программного обеспечения для видеоконференцсвязи. Компания предлагает локальные серверные решения как альтернативу облачным сервисам, таким как Zoom и Microsoft Teams. Решения TrueConf позволяют организациям управлять своими звонками и данными на собственной инфраструктуре.
Источник: The Register
@cbunit
CISA предписала федеральным агентствам США установить патчи для двух уязвимостей в TrueConf. Российская платформа видеоконференцсвязи использовалась для доставки вредоносного ПО участникам встреч.
Уязвимости CVE-2026-72529 и CVE-2026-72530 внесены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Их совместное использование позволяет злоумышленнику получить контроль над сервером. Атакующие могут выполнить произвольный код и внедрить бэкдор PhantomCore через троянизированный установщик клиента.
Уязвимости затрагивают версии TrueConf Server, выпущенные с 2022 года. Патчи доступны с 18 июня в версиях 5.3.9, 5.4.9 и 5.5.5. Федеральным агентствам предписано устранить уязвимости до 10 сентября.
ⓘ TrueConf — российский сервис видеоконференций
TrueConf — российский разработчик программного обеспечения для видеоконференцсвязи. Компания предлагает локальные серверные решения как альтернативу облачным сервисам, таким как Zoom и Microsoft Teams. Решения TrueConf позволяют организациям управлять своими звонками и данными на собственной инфраструктуре.
❝Used together, the two bugs flagged by CISA can give an attacker control of the underlying server.❞
— CISA
Источник: The Register
@cbunit
Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root
Источник: watchTowr Labs
@cbunit
Источник: watchTowr Labs
@cbunit
#дайджест
Главное за неделю (16.08–22.08):
🔸 Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
🔸 Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
🔸 Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
🔸 CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
Главное за неделю (16.08–22.08):
🔸 Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
🔸 Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
🔸 Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
🔸 CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
ToxicPanda, NASA, GitLab, Cisco: дайджест киберугроз недели
▤ Сводка Security Affairs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ В еженедельной рассылке Security Affairs собраны новости о кибербезопасности за неделю.
▍ Среди них — новая версия вредоноса ToxicPanda 2.0, нацеленная на 16 стран. Эксперты обнаружили критическую уязвимость в ПО для управления космическими аппаратами NASA/JPL, позволяющую выполнять команды без аутентификации. Также сообщается об эксплуатации критической уязвимости в GitLab GraphQL и о том, что Cisco устранила шесть уязвимостей максимальной степени опасности.
▍ Польское подразделение CERT предупреждает об активной эксплуатации уязвимости в Zimbra Collaboration Suite. Уязвимости в продуктах TrueConf Server и Zimbra добавлены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Утечка данных клиентов McDonald’s связана с кампанией Entra. Злоумышленники используют эксплойты для PTC Windchill, что затронуло более 40 организаций.
▍ Вредонос Manic для Android крадет данные даже при офлайн-работе. NSA, CISA, FBI и другие ведомства предупреждают об атаках на ПЛК Siemens S7 с использованием ИИ. Уязвимость в MLflow добавлена в каталог CISA KEV. 17 иранцев обвинили в многолетней кибершпионской кампании. Сеть StopAndProtect превратила 2000 взломанных сайтов WordPress в преступную структуру.
▍ В рамках операции CameraSwarm взломано более 14 000 камер Dahua. Microsoft отслеживает похититель данных MacSync по поведению. Утечка раскрыла 50 000 секретов Stripe. CISA добавила в каталог KEV уязвимости в Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и Microsoft IKE. Утечка затронула данные 1,2 млн клиентов Heights Finance. Проект noRecognition использует ИИ для обхода систем видеонаблюдения.
▍ GitLab устранила критическую уязвимость GraphQL. Уязвимость в Ray-Project Ray добавлена в каталог CISA KEV. Новый ботнет Evooo1Bot на базе Mirai атакует устройства Linux. SafePal сообщила об утечке данных 39 798 клиентов. Атака на цепочку поставок LiteLLM затронула технологии, банки и здравоохранение. Невидимые ИИ-подсказки привели к судебным санкциям. Утечка данных сотрудников McDonald’s содержит 1,7 млн записей. Вымогатель Akira использует безопасный режим для обхода EDR. DDoS-атаки вызвали сбои в работе Threema. Mustang Panda обновила CoolClient с помощью руткита ядра. Франция расследует кибератаку, затронувшую данные 678 000 налогоплательщиков.
Источник: Security Affairs
@cbunit
▤ Сводка Security Affairs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ В еженедельной рассылке Security Affairs собраны новости о кибербезопасности за неделю.
▍ Среди них — новая версия вредоноса ToxicPanda 2.0, нацеленная на 16 стран. Эксперты обнаружили критическую уязвимость в ПО для управления космическими аппаратами NASA/JPL, позволяющую выполнять команды без аутентификации. Также сообщается об эксплуатации критической уязвимости в GitLab GraphQL и о том, что Cisco устранила шесть уязвимостей максимальной степени опасности.
▍ Польское подразделение CERT предупреждает об активной эксплуатации уязвимости в Zimbra Collaboration Suite. Уязвимости в продуктах TrueConf Server и Zimbra добавлены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Утечка данных клиентов McDonald’s связана с кампанией Entra. Злоумышленники используют эксплойты для PTC Windchill, что затронуло более 40 организаций.
▍ Вредонос Manic для Android крадет данные даже при офлайн-работе. NSA, CISA, FBI и другие ведомства предупреждают об атаках на ПЛК Siemens S7 с использованием ИИ. Уязвимость в MLflow добавлена в каталог CISA KEV. 17 иранцев обвинили в многолетней кибершпионской кампании. Сеть StopAndProtect превратила 2000 взломанных сайтов WordPress в преступную структуру.
▍ В рамках операции CameraSwarm взломано более 14 000 камер Dahua. Microsoft отслеживает похититель данных MacSync по поведению. Утечка раскрыла 50 000 секретов Stripe. CISA добавила в каталог KEV уязвимости в Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и Microsoft IKE. Утечка затронула данные 1,2 млн клиентов Heights Finance. Проект noRecognition использует ИИ для обхода систем видеонаблюдения.
▍ GitLab устранила критическую уязвимость GraphQL. Уязвимость в Ray-Project Ray добавлена в каталог CISA KEV. Новый ботнет Evooo1Bot на базе Mirai атакует устройства Linux. SafePal сообщила об утечке данных 39 798 клиентов. Атака на цепочку поставок LiteLLM затронула технологии, банки и здравоохранение. Невидимые ИИ-подсказки привели к судебным санкциям. Утечка данных сотрудников McDonald’s содержит 1,7 млн записей. Вымогатель Akira использует безопасный режим для обхода EDR. DDoS-атаки вызвали сбои в работе Threema. Mustang Panda обновила CoolClient с помощью руткита ядра. Франция расследует кибератаку, затронувшую данные 678 000 налогоплательщиков.
Источник: Security Affairs
@cbunit
Microsoft устранила 398 уязвимостей в августовском обновлении, три из них — zero-day
▤ Разбор
Microsoft выпустила августовское обновление безопасности, устранив 398 уязвимостей.
Среди них 42 критические, 355 важных и одна умеренная. Три уязвимости относятся к типу "zero-day", одна из которых уже эксплуатировалась злоумышленниками.
Обновление затрагивает широкий спектр продуктов, включая .NET, Azure, Active Directory, Exchange Server, Microsoft Office и различные компоненты Windows.
ⓘ Что такое уязвимость "zero-day"
Уязвимость "zero-day" — это неизвестная разработчику и неисправленная ошибка в программном обеспечении. Злоумышленники могут использовать её для атак до того, как появится защита.
Источник: Tenable
@cbunit
▤ Разбор
Microsoft выпустила августовское обновление безопасности, устранив 398 уязвимостей.
Среди них 42 критические, 355 важных и одна умеренная. Три уязвимости относятся к типу "zero-day", одна из которых уже эксплуатировалась злоумышленниками.
Обновление затрагивает широкий спектр продуктов, включая .NET, Azure, Active Directory, Exchange Server, Microsoft Office и различные компоненты Windows.
ⓘ Что такое уязвимость "zero-day"
Уязвимость "zero-day" — это неизвестная разработчику и неисправленная ошибка в программном обеспечении. Злоумышленники могут использовать её для атак до того, как появится защита.
Источник: Tenable
@cbunit
Утечки данных, мошенничество с криптовалютами и раскрытие лиц в сводке угроз
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
Сервис обратного поиска изображений раскрыл 9 миллионов фотографий лиц. Уязвимость в медицинском сервисе CareCloud привела к утечке медицинских записей, номеров социального страхования и банковских данных. Мошенники используют поддельные AML-чекеры для криптовалют, чтобы опустошать кошельки пользователей. В Google Docs функция «любой, у кого есть ссылка» может привести к раскрытию конфиденциальной информации.
Источник: Malwarebytes Labs
@cbunit
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
Сервис обратного поиска изображений раскрыл 9 миллионов фотографий лиц. Уязвимость в медицинском сервисе CareCloud привела к утечке медицинских записей, номеров социального страхования и банковских данных. Мошенники используют поддельные AML-чекеры для криптовалют, чтобы опустошать кошельки пользователей. В Google Docs функция «любой, у кого есть ссылка» может привести к раскрытию конфиденциальной информации.
Источник: Malwarebytes Labs
@cbunit