PT Dephaze получила локальную LLM для поиска учетных данных и расширила атаки на Linux
Источники: SecPost · Anti-Malware
@cbunit
Источники: SecPost · Anti-Malware
@cbunit
AI-кодинг-агенты открыли новую уязвимость в цепочке поставок ПО
AI-кодинг-агенты создают слепую зону в цепочке поставок ПО. Инструменты вроде Cursor и Claude Code позволяют пользователям описывать задачу на естественном языке, а агент сам выбирает и загружает необходимые пакеты из публичных реестров.
Такой подход обходит существующие механизмы контроля: политики безопасности, сканирование и аудит не применяются к загрузкам, выполняемым агентами. Это увеличивает риск использования вредоносных пакетов, активность которых выросла на 451% в 2025 году.
Источник: JFrog Security
@cbunit
AI-кодинг-агенты создают слепую зону в цепочке поставок ПО. Инструменты вроде Cursor и Claude Code позволяют пользователям описывать задачу на естественном языке, а агент сам выбирает и загружает необходимые пакеты из публичных реестров.
Такой подход обходит существующие механизмы контроля: политики безопасности, сканирование и аудит не применяются к загрузкам, выполняемым агентами. Это увеличивает риск использования вредоносных пакетов, активность которых выросла на 451% в 2025 году.
Источник: JFrog Security
@cbunit
#дайджест
Главное к исходу вторника (25.08):
🔸 Oracle WebLogic: CISA предупреждает об эксплуатации уязвимости CVE-2026-21962
🔸 Adobe и Microsoft выпустили июльские патчи: 88 уязвимостей Adobe и 621 уязвимость Microsoft
🔸 Positive Technologies: как работать с 1-day уязвимостями в багбаунти
🔸 Take-Two требует у Discord и Microsoft данные пользователей в деле об утечке GTA 6
Главное к исходу вторника (25.08):
🔸 Oracle WebLogic: CISA предупреждает об эксплуатации уязвимости CVE-2026-21962
🔸 Adobe и Microsoft выпустили июльские патчи: 88 уязвимостей Adobe и 621 уязвимость Microsoft
🔸 Positive Technologies: как работать с 1-day уязвимостями в багбаунти
🔸 Take-Two требует у Discord и Microsoft данные пользователей в деле об утечке GTA 6
Сроки установки патчей сокращаются: кибербезопасности нужна новая модель управления
Традиционная модель управления уязвимостями, основанная на своевременном развертывании патчей, устарела. Современные корпоративные среды с тысячами взаимосвязанных рабочих нагрузок в гибридных и мультиоблачных архитектурах не позволяют оперативно останавливать сервисы для установки обновлений.
Уязвимости становятся более заметными, широко распространяемыми и быстрее превращаются в оружие. Скорость эксплуатации угроз, измеряемая часами, опережает возможности защитников, которым для безопасного исправления требуются дни или недели. Искусственный интеллект ускоряет как обнаружение, так и эксплуатацию уязвимостей, усугубляя этот дисбаланс.
Существующие подходы к безопасности, фокусирующиеся на видимости и обнаружении, не решают проблему снижения риска до момента установки патча. Сетевые средства защиты, действующие вокруг рабочих нагрузок, а не внутри них, становятся ключевым элементом для ограничения экспозиции. Они позволяют динамически ограничивать доступ к уязвимым системам и блокировать пути атаки, пока не будет установлено исправление.
Источник: Microsoft Security
@cbunit
Традиционная модель управления уязвимостями, основанная на своевременном развертывании патчей, устарела. Современные корпоративные среды с тысячами взаимосвязанных рабочих нагрузок в гибридных и мультиоблачных архитектурах не позволяют оперативно останавливать сервисы для установки обновлений.
Уязвимости становятся более заметными, широко распространяемыми и быстрее превращаются в оружие. Скорость эксплуатации угроз, измеряемая часами, опережает возможности защитников, которым для безопасного исправления требуются дни или недели. Искусственный интеллект ускоряет как обнаружение, так и эксплуатацию уязвимостей, усугубляя этот дисбаланс.
Существующие подходы к безопасности, фокусирующиеся на видимости и обнаружении, не решают проблему снижения риска до момента установки патча. Сетевые средства защиты, действующие вокруг рабочих нагрузок, а не внутри них, становятся ключевым элементом для ограничения экспозиции. Они позволяют динамически ограничивать доступ к уязвимым системам и блокировать пути атаки, пока не будет установлено исправление.
Источник: Microsoft Security
@cbunit
CISA добавила в каталог KEV уязвимость Gitea для выполнения кода
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) из-за доказательств её активной эксплуатации.
Уязвимость CVE-2026-60004 позволяет выполнять произвольный код в Gitea. Этот тип уязвимостей часто используют злоумышленники, он представляет значительный риск для федеральных систем.
ⓘ Что такое Gitea
Gitea — это легковесный сервис для хостинга Git-репозиториев, написанный на Go. Он предоставляет функционал, схожий с GitHub или GitLab, но с меньшими системными требованиями. Уязвимость позволяет злоумышленникам выполнять произвольный код на сервере, где установлен Gitea.
Источник: CISA
@cbunit
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) из-за доказательств её активной эксплуатации.
Уязвимость CVE-2026-60004 позволяет выполнять произвольный код в Gitea. Этот тип уязвимостей часто используют злоумышленники, он представляет значительный риск для федеральных систем.
ⓘ Что такое Gitea
Gitea — это легковесный сервис для хостинга Git-репозиториев, написанный на Go. Он предоставляет функционал, схожий с GitHub или GitLab, но с меньшими системными требованиями. Уязвимость позволяет злоумышленникам выполнять произвольный код на сервере, где установлен Gitea.
Источник: CISA
@cbunit
Grafana MCP: уязвимости аутентификации и SSRF открывают доступ к данным и системам
▤ Разбор
Исследователи Pillar Security обнаружили две уязвимости в Grafana MCP, которые в совокупности создают критический сценарий атаки. Первая уязвимость позволяла неаутентифицированным злоумышленникам вызывать инструменты MCP, используя учётные данные учётной записи службы Grafana, настроенной на сервере. Это могло привести к раскрытию конфиденциальных операционных данных или компрометации инфраструктуры.
Вторая уязвимость, классифицированная как CVE-2026-19516 с CVSS 9.1, позволяла злоумышленникам использовать сервер MCP как прокси для выполнения произвольных HTTP-запросов к любым доступным с сервера сетевым ресурсам, включая внутренние сервисы и облачные метаданные. Хотя Grafana уже устранила возможность передачи учётных данных службы на внешние адреса, сам запрос всё равно выполнялся и возвращал ответ.
ⓘ Что такое Grafana MCP
Grafana MCP — это компонент платформы Grafana, который позволяет вызывать инструменты и выполнять запросы к API Grafana. Он может действовать от имени учётной записи службы Grafana и имеет сетевой доступ к другим системам, что делает его потенциальной целью для атак.
Источник: Pillar Security
@cbunit
▤ Разбор
Исследователи Pillar Security обнаружили две уязвимости в Grafana MCP, которые в совокупности создают критический сценарий атаки. Первая уязвимость позволяла неаутентифицированным злоумышленникам вызывать инструменты MCP, используя учётные данные учётной записи службы Grafana, настроенной на сервере. Это могло привести к раскрытию конфиденциальных операционных данных или компрометации инфраструктуры.
Вторая уязвимость, классифицированная как CVE-2026-19516 с CVSS 9.1, позволяла злоумышленникам использовать сервер MCP как прокси для выполнения произвольных HTTP-запросов к любым доступным с сервера сетевым ресурсам, включая внутренние сервисы и облачные метаданные. Хотя Grafana уже устранила возможность передачи учётных данных службы на внешние адреса, сам запрос всё равно выполнялся и возвращал ответ.
ⓘ Что такое Grafana MCP
Grafana MCP — это компонент платформы Grafana, который позволяет вызывать инструменты и выполнять запросы к API Grafana. Он может действовать от имени учётной записи службы Grafana и имеет сетевой доступ к другим системам, что делает его потенциальной целью для атак.
Источник: Pillar Security
@cbunit
ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
Во втором квартале 2026 года количество зарегистрированных CVE достигло рекордного уровня. Рост связан с внедрением ИИ для разработки и поиска уязвимостей, что привело к появлению новых классов уязвимостей, в том числе в сетевой подсистеме Linux.
Исследователи безопасности чаще описывают эксплойты к незакрытым уязвимостям. Это дает злоумышленникам преимущество перед разработчиками ПО, сокращая время на исправление. В частности, исследователь Nightmare Eclipse опубликовал список новых уязвимостей в подсистемах Windows без CVE-идентификаторов, включая BlueHammer, RedSun, YellowKey, GreenPlasma, RougePlanet и UnDefend. Также актуальны старые уязвимости в ПО для Windows, такие как CVE-2018-0802 и CVE-2017-11882 в Equation Editor, и CVE-2023-38831, CVE-2025-6218, CVE-2025-8088 в WinRAR.
В Linux во втором квартале 2026 года раскрыт класс уязвимостей Dirty Frag, позволяющий повысить привилегии до root. Среди них CVE-2026-31431 (Copy Fail), CVE-2026-43284, CVE-2026-43500 (Dirty Frag) и CVE-2026-46300 (Fragnesia). Эти уязвимости затрагивают кэширующую подсистему и ядро Linux, представляя особую опасность для облачных и контейнерных сред.
ⓘ Что такое Dirty Frag
Dirty Frag — семейство уязвимостей в сетевой подсистеме Linux, позволяющее локальному пользователю перезаписывать страничный кэш и повышать привилегии до root. Уязвимости затрагивают IPsec ESP и RxRPC, а также связаны с обработкой фрагментов пакетов и устройством страничного кэша.
Источник: Securelist
@cbunit
Во втором квартале 2026 года количество зарегистрированных CVE достигло рекордного уровня. Рост связан с внедрением ИИ для разработки и поиска уязвимостей, что привело к появлению новых классов уязвимостей, в том числе в сетевой подсистеме Linux.
Исследователи безопасности чаще описывают эксплойты к незакрытым уязвимостям. Это дает злоумышленникам преимущество перед разработчиками ПО, сокращая время на исправление. В частности, исследователь Nightmare Eclipse опубликовал список новых уязвимостей в подсистемах Windows без CVE-идентификаторов, включая BlueHammer, RedSun, YellowKey, GreenPlasma, RougePlanet и UnDefend. Также актуальны старые уязвимости в ПО для Windows, такие как CVE-2018-0802 и CVE-2017-11882 в Equation Editor, и CVE-2023-38831, CVE-2025-6218, CVE-2025-8088 в WinRAR.
В Linux во втором квартале 2026 года раскрыт класс уязвимостей Dirty Frag, позволяющий повысить привилегии до root. Среди них CVE-2026-31431 (Copy Fail), CVE-2026-43284, CVE-2026-43500 (Dirty Frag) и CVE-2026-46300 (Fragnesia). Эти уязвимости затрагивают кэширующую подсистему и ядро Linux, представляя особую опасность для облачных и контейнерных сред.
ⓘ Что такое Dirty Frag
Dirty Frag — семейство уязвимостей в сетевой подсистеме Linux, позволяющее локальному пользователю перезаписывать страничный кэш и повышать привилегии до root. Уязвимости затрагивают IPsec ESP и RxRPC, а также связаны с обработкой фрагментов пакетов и устройством страничного кэша.
Источник: Securelist
@cbunit
CBUnit – главное в кибербезопасности
ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026 Во втором квартале 2026 года количество зарегистрированных CVE достигло рекордного уровня. Рост связан с внедрением ИИ для разработки и поиска уязвимостей, что привело к появлению новых…
Иллюстрации из материала Securelist
GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости
Источник: Trail of Bits
@cbunit
Источник: Trail of Bits
@cbunit
Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Google выпустила обновление для браузера Chrome, включающее 327 исправлений безопасности. Десять из них устраняют критические уязвимости.
Обновление до версии 152.0.7977.64/.65 для Windows и Mac, и 152.0.7977.64 для Linux, защищает от атак, которые могут привести к удалённому выполнению кода.
Две уязвимости, CVE-2026-79282 в ANGLE и CVE-2026-78899 в движке V8, позволяют злоумышленникам выполнять произвольный код вне песочницы браузера при посещении вредоносного сайта.
ⓘ Что такое ANGLE
ANGLE (Almost Native Graphics Layer Engine) — это компонент, который Chrome использует для трансляции графических команд веб-страниц и браузера в формат, понятный операционной системе и видеокарте.
Источник: Malwarebytes Labs
@cbunit
Google выпустила обновление для браузера Chrome, включающее 327 исправлений безопасности. Десять из них устраняют критические уязвимости.
Обновление до версии 152.0.7977.64/.65 для Windows и Mac, и 152.0.7977.64 для Linux, защищает от атак, которые могут привести к удалённому выполнению кода.
Две уязвимости, CVE-2026-79282 в ANGLE и CVE-2026-78899 в движке V8, позволяют злоумышленникам выполнять произвольный код вне песочницы браузера при посещении вредоносного сайта.
ⓘ Что такое ANGLE
ANGLE (Almost Native Graphics Layer Engine) — это компонент, который Chrome использует для трансляции графических команд веб-страниц и браузера в формат, понятный операционной системе и видеокарте.
❝Chrome uses ANGLE to translate graphics commands used by web pages and browsers into something your operating system and graphics card can process.❞
— Malwarebytes Labs
Источник: Malwarebytes Labs
@cbunit
TranslatePress: уязвимость позволяет захватить аккаунт администратора WordPress
В плагине TranslatePress для WordPress обнаружена уязвимость, позволяющая неаутентифицированным злоумышленникам получать ссылку для сброса пароля администратора.
Уязвимость эксплуатируется, если язык профиля администратора установлен на опубликованный вторичный язык, а автоматическое сохранение строк включено. Это приводит к сохранению ссылки для сброса пароля в таблице словаря вторичного языка. Злоумышленники могут извлечь эту ссылку через AJAX-действие `trp_get_translations_regular` и получить полный контроль над сайтом.
Wordfence выпустил правило для защиты пользователей своих продуктов. Пользователи Wordfence Premium, Care и Response получили его 13 августа 2026 года, а пользователи бесплатной версии получат защиту 12 сентября 2026 года. Разработчики TranslatePress выпустили исправление версии 3.3.2.
ⓘ TranslatePress — плагин для WordPress
TranslatePress — популярный плагин для WordPress, позволяющий создавать многоязычные сайты. Он автоматически сохраняет переводимые строки, включая данные из электронных писем, в базе данных. Уязвимость CVE-2026-19632 позволяет извлекать из этих строк конфиденциальную информацию, такую как ссылки для сброса пароля администратора.
Источник: Wordfence
@cbunit
В плагине TranslatePress для WordPress обнаружена уязвимость, позволяющая неаутентифицированным злоумышленникам получать ссылку для сброса пароля администратора.
Уязвимость эксплуатируется, если язык профиля администратора установлен на опубликованный вторичный язык, а автоматическое сохранение строк включено. Это приводит к сохранению ссылки для сброса пароля в таблице словаря вторичного языка. Злоумышленники могут извлечь эту ссылку через AJAX-действие `trp_get_translations_regular` и получить полный контроль над сайтом.
Wordfence выпустил правило для защиты пользователей своих продуктов. Пользователи Wordfence Premium, Care и Response получили его 13 августа 2026 года, а пользователи бесплатной версии получат защиту 12 сентября 2026 года. Разработчики TranslatePress выпустили исправление версии 3.3.2.
ⓘ TranslatePress — плагин для WordPress
TranslatePress — популярный плагин для WordPress, позволяющий создавать многоязычные сайты. Он автоматически сохраняет переводимые строки, включая данные из электронных писем, в базе данных. Уязвимость CVE-2026-19632 позволяет извлекать из этих строк конфиденциальную информацию, такую как ссылки для сброса пароля администратора.
Источник: Wordfence
@cbunit