CBUnit – главное в кибербезопасности
ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026 Во втором квартале 2026 года количество зарегистрированных CVE достигло рекордного уровня. Рост связан с внедрением ИИ для разработки и поиска уязвимостей, что привело к появлению новых…
Иллюстрации из материала Securelist
GPT 5.6-Cyber трижды взломал ВМ, используя 0-day и известные уязвимости
Источник: Trail of Bits
@cbunit
Источник: Trail of Bits
@cbunit
Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Google выпустила обновление для браузера Chrome, включающее 327 исправлений безопасности. Десять из них устраняют критические уязвимости.
Обновление до версии 152.0.7977.64/.65 для Windows и Mac, и 152.0.7977.64 для Linux, защищает от атак, которые могут привести к удалённому выполнению кода.
Две уязвимости, CVE-2026-79282 в ANGLE и CVE-2026-78899 в движке V8, позволяют злоумышленникам выполнять произвольный код вне песочницы браузера при посещении вредоносного сайта.
ⓘ Что такое ANGLE
ANGLE (Almost Native Graphics Layer Engine) — это компонент, который Chrome использует для трансляции графических команд веб-страниц и браузера в формат, понятный операционной системе и видеокарте.
Источник: Malwarebytes Labs
@cbunit
Google выпустила обновление для браузера Chrome, включающее 327 исправлений безопасности. Десять из них устраняют критические уязвимости.
Обновление до версии 152.0.7977.64/.65 для Windows и Mac, и 152.0.7977.64 для Linux, защищает от атак, которые могут привести к удалённому выполнению кода.
Две уязвимости, CVE-2026-79282 в ANGLE и CVE-2026-78899 в движке V8, позволяют злоумышленникам выполнять произвольный код вне песочницы браузера при посещении вредоносного сайта.
ⓘ Что такое ANGLE
ANGLE (Almost Native Graphics Layer Engine) — это компонент, который Chrome использует для трансляции графических команд веб-страниц и браузера в формат, понятный операционной системе и видеокарте.
❝Chrome uses ANGLE to translate graphics commands used by web pages and browsers into something your operating system and graphics card can process.❞
— Malwarebytes Labs
Источник: Malwarebytes Labs
@cbunit
TranslatePress: уязвимость позволяет захватить аккаунт администратора WordPress
В плагине TranslatePress для WordPress обнаружена уязвимость, позволяющая неаутентифицированным злоумышленникам получать ссылку для сброса пароля администратора.
Уязвимость эксплуатируется, если язык профиля администратора установлен на опубликованный вторичный язык, а автоматическое сохранение строк включено. Это приводит к сохранению ссылки для сброса пароля в таблице словаря вторичного языка. Злоумышленники могут извлечь эту ссылку через AJAX-действие `trp_get_translations_regular` и получить полный контроль над сайтом.
Wordfence выпустил правило для защиты пользователей своих продуктов. Пользователи Wordfence Premium, Care и Response получили его 13 августа 2026 года, а пользователи бесплатной версии получат защиту 12 сентября 2026 года. Разработчики TranslatePress выпустили исправление версии 3.3.2.
ⓘ TranslatePress — плагин для WordPress
TranslatePress — популярный плагин для WordPress, позволяющий создавать многоязычные сайты. Он автоматически сохраняет переводимые строки, включая данные из электронных писем, в базе данных. Уязвимость CVE-2026-19632 позволяет извлекать из этих строк конфиденциальную информацию, такую как ссылки для сброса пароля администратора.
Источник: Wordfence
@cbunit
В плагине TranslatePress для WordPress обнаружена уязвимость, позволяющая неаутентифицированным злоумышленникам получать ссылку для сброса пароля администратора.
Уязвимость эксплуатируется, если язык профиля администратора установлен на опубликованный вторичный язык, а автоматическое сохранение строк включено. Это приводит к сохранению ссылки для сброса пароля в таблице словаря вторичного языка. Злоумышленники могут извлечь эту ссылку через AJAX-действие `trp_get_translations_regular` и получить полный контроль над сайтом.
Wordfence выпустил правило для защиты пользователей своих продуктов. Пользователи Wordfence Premium, Care и Response получили его 13 августа 2026 года, а пользователи бесплатной версии получат защиту 12 сентября 2026 года. Разработчики TranslatePress выпустили исправление версии 3.3.2.
ⓘ TranslatePress — плагин для WordPress
TranslatePress — популярный плагин для WordPress, позволяющий создавать многоязычные сайты. Он автоматически сохраняет переводимые строки, включая данные из электронных писем, в базе данных. Уязвимость CVE-2026-19632 позволяет извлекать из этих строк конфиденциальную информацию, такую как ссылки для сброса пароля администратора.
Источник: Wordfence
@cbunit
Уязвимости в ядре Linux затрагивают сетевые драйверы и Open vSwitch
В ядре Linux обнаружено несколько уязвимостей, позволяющих злоумышленнику скомпрометировать систему.
Проблемы затрагивают подсистемы сетевых драйверов, Open vSwitch и протокола SCTP. Обновление устраняет эти недостатки.
ⓘ Что такое Open vSwitch
Open vSwitch (OVS) — это многофункциональная реализация виртуального коммутатора с открытым исходным кодом. Он предназначен для работы в качестве программного коммутатора в виртуализированных средах, обеспечивая сетевую функциональность для виртуальных машин и контейнеров.
Источник: Ubuntu Security
@cbunit
В ядре Linux обнаружено несколько уязвимостей, позволяющих злоумышленнику скомпрометировать систему.
Проблемы затрагивают подсистемы сетевых драйверов, Open vSwitch и протокола SCTP. Обновление устраняет эти недостатки.
ⓘ Что такое Open vSwitch
Open vSwitch (OVS) — это многофункциональная реализация виртуального коммутатора с открытым исходным кодом. Он предназначен для работы в качестве программного коммутатора в виртуализированных средах, обеспечивая сетевую функциональность для виртуальных машин и контейнеров.
Источник: Ubuntu Security
@cbunit
CISA: большинство компрометаций используют известные уязвимости
Агентство CISA опубликовало обзор уязвимостей, выявляющий основные причины небезопасного ПО и шаги для предотвращения эксплуатации.
Анализ данных за 2024 и 2025 финансовые годы устанавливает текущий ландшафт уязвимостей до широкого распространения ИИ-инструментов для их обнаружения. Обзор подчёркивает важность принципов «Secure by Design» для проактивного устранения уязвимостей.
Источник: CISA
@cbunit
Агентство CISA опубликовало обзор уязвимостей, выявляющий основные причины небезопасного ПО и шаги для предотвращения эксплуатации.
Анализ данных за 2024 и 2025 финансовые годы устанавливает текущий ландшафт уязвимостей до широкого распространения ИИ-инструментов для их обнаружения. Обзор подчёркивает важность принципов «Secure by Design» для проактивного устранения уязвимостей.
Источник: CISA
@cbunit
NovaCookies крадет сессии Microsoft 365 за $320 в месяц
Источники: Dark Reading · The Hacker News
@cbunit
Источники: Dark Reading · The Hacker News
@cbunit
Qualys: IT-отделам нужны методы устранения уязвимостей без патчей
Qualys предлагает IT-отделам расширить подходы к устранению уязвимостей за пределы установки патчей. Компании часто считают, что существуют только два варианта: установить патч или принять риск. Такой подход создает излишнее операционное давление.
Существуют проверенные методы устранения уязвимостей без патчей: митигация, удаление ПО, выполнение пользовательских скриптов или изоляция систем. Это позволяет нейтрализовать угрозы, в том числе из каталога CISA KEV, в день их обнаружения без риска для производственных систем и без экстренного контроля изменений. Использование ИИ для оценки надежности патчей и контекстной маршрутизации снижает трение между отделами безопасности и IT, улучшая среднее время восстановления (MTTR) и время реагирования.
ⓘ Что такое CISA KEV
Каталог CISA KEV (Known Exploited Vulnerabilities) содержит список уязвимостей, которые активно эксплуатируются злоумышленниками. Агентство кибербезопасности и инфраструктурной безопасности США (CISA) требует от федеральных ведомств устранять эти уязвимости в приоритетном порядке.
Источник: Qualys
@cbunit
Qualys предлагает IT-отделам расширить подходы к устранению уязвимостей за пределы установки патчей. Компании часто считают, что существуют только два варианта: установить патч или принять риск. Такой подход создает излишнее операционное давление.
Существуют проверенные методы устранения уязвимостей без патчей: митигация, удаление ПО, выполнение пользовательских скриптов или изоляция систем. Это позволяет нейтрализовать угрозы, в том числе из каталога CISA KEV, в день их обнаружения без риска для производственных систем и без экстренного контроля изменений. Использование ИИ для оценки надежности патчей и контекстной маршрутизации снижает трение между отделами безопасности и IT, улучшая среднее время восстановления (MTTR) и время реагирования.
ⓘ Что такое CISA KEV
Каталог CISA KEV (Known Exploited Vulnerabilities) содержит список уязвимостей, которые активно эксплуатируются злоумышленниками. Агентство кибербезопасности и инфраструктурной безопасности США (CISA) требует от федеральных ведомств устранять эти уязвимости в приоритетном порядке.
Источник: Qualys
@cbunit
#дайджест
Главное к исходу среды (26.08):
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
🔸 CISA: большинство компрометаций используют известные уязвимости
🔸 Grafana MCP: уязвимости аутентификации и SSRF открывают доступ к данным и системам
Главное к исходу среды (26.08):
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
🔸 CISA: большинство компрометаций используют известные уязвимости
🔸 Grafana MCP: уязвимости аутентификации и SSRF открывают доступ к данным и системам