CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
#дайджест

Главное к исходу четверга (27.08):

🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений

🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE

🔸 CISA добавила в KEV уязвимости Citrix NetScaler, Linux и SQL Server

🔸 Wordfence: 240 уязвимостей в WordPress за неделю, защита в реальном времени
Wordfence: обход аутентификации в WPMU DEV Dashboard даёт права администратора

Wordfence обнаружила уязвимость обхода аутентификации в плагине WPMU DEV Dashboard для WordPress.

Уязвимость позволяет неаутентифицированным злоумышленникам получить права администратора при включённой функции Hub Single-Sign On. Это может привести к полному захвату сайта и удалённому выполнению кода при наличии механизма записи кода, такого как редактор плагинов или тем WordPress.

Что такое WPMU DEV Dashboard
WPMU DEV Dashboard — плагин для WordPress, который связывает сайты с сервисами WPMU DEV. Он предоставляет функцию Hub SSO, позволяющую авторизованным пользователям Hub входить на подключённые сайты WordPress. Уязвимость затрагивает версии до 5.0.2.

Источник: Wordfence
@cbunit
Microsoft Entra Provisioning Service: повышение привилегий через выход за пределы каталога

В Microsoft Entra Provisioning Service обнаружена уязвимость, позволяющая повысить привилегии. Ошибка связана с выходом за пределы каталога при манипулировании ресурсами.

Уязвимость устраняется официальным патчем. НКЦКИ рекомендует устанавливать обновления ПО после оценки сопутствующих рисков в условиях санкций.

Что такое Microsoft Entra Provisioning Service
Microsoft Entra Provisioning Service — это облачный сервис, который автоматизирует управление идентификацией пользователей и их доступом к приложениям. Он позволяет синхронизировать учетные данные между различными системами, обеспечивая централизованное управление жизненным циклом учетных записей.

❝В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.❞
— НКЦКИ


Источник: НКЦКИ
@cbunit
APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

APT-группа GOFFEE, также известная как Paper Werewolf, проводит целевые фишинговые атаки на российские организации с начала 2022 года. Группа отличается продуманными операциями, длительным присутствием в инфраструктуре жертв и скрытностью. Её арсенал постоянно меняется, включая новый компактный PowerShell-бэкдор и бинарный троянец WarpRAT, связанные общей управляющей инфраструктурой.

Основной вектор атаки — фишинг с использованием PDF-файлов, имитирующих обновления Acrobat Reader. При переходе по вредоносной ссылке загружается ZIP-архив с исполняемым файлом, который запускает WarpRAT и открывает PDF-обманку. WarpRAT способен выполнять команды, выгружать и загружать файлы, а также собирать информацию о системе.

Что такое WarpRAT
WarpRAT — это бинарный троянец удаленного доступа, используемый APT-группой GOFFEE. Он позволяет злоумышленникам выполнять команды на скомпрометированной системе, загружать и выгружать файлы, а также собирать информацию о зараженном устройстве. Группа GOFFEE использует различные модификации WarpRAT в своих кампаниях.

Источник: Securelist
@cbunit
Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками

Источник: CERT-EU
@cbunit
PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках

Компания PaperCut Software сообщила об активной эксплуатации уязвимости в продуктах PaperCut NG и PaperCut MF. Инциденты подтверждены у клиентов, компания рассматривает проблему как чрезвычайную.

Уязвимость затрагивает все версии PaperCut NG и PaperCut MF. Особое внимание следует уделить серверам, доступным из интернета. Выпущены экстренные патчи для версий 25 и 26. Для версии 24 патч находится в разработке.

/app?service=direct/1/Error/ConfigEditor/quickFindForm
/app?service=direct/1/Error/ConfigEditor/$Form
/app?service=direct/1/Error/UserList/$QuickFind.$Form


Источник: Rapid7
@cbunit
GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода

В плагине GiveWP для WordPress обнаружена уязвимость «неаутентифицированное внедрение PHP-объектов» (PHP Object Injection), позволяющая выполнять произвольный код на сервере.

Атака возможна при наличии опубликованной формы пожертвований и активного шлюза оплаты. Уязвимость затрагивает версии 4.16.7.1 и ниже. Разработчики выпустили правила для защиты от эксплуатации.

Что такое PHP Object Injection
PHP Object Injection — это уязвимость, позволяющая злоумышленнику внедрять произвольные PHP-объекты в приложение. Это происходит, когда приложение десериализует ненадежные данные, полученные от пользователя. Успешная эксплуатация может привести к выполнению кода, краже данных или другим вредоносным действиям.

// includes/process-donation.php - give_process_donation_form()
$user_info = [
'id' => $user['user_id'],
'title' => $user['user_title'],
'email' => $user['user_email'],
'first_name' => $user['user_first'],
'last_name' => $user['user_last'], // attacker-controlled serialized gadget
'address' => $user['address'],
];

// "safe" unserialize turns the gadget into __PHP_Incomplete_Class
$user_info = array_map( '\Give\Helpers\Utils::maybeSafeUnserialize', stripslashes_deep( $user_info ) );


Источник: Patchstack
@cbunit
Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется

В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Она получила максимальную оценку опасности 10,0 по шкале CVSS и теоретически позволяет удалённо выполнять код в инфраструктуре сервиса.

Проблема затрагивает пользователей облачных сервисов с интеграцией Entra ID, таких как Microsoft 365 и Azure. Пользователи локальной Active Directory или Windows и Office без подключения к Entra ID находятся вне зоны риска. Причина максимальной оценки — небезопасная десериализация недоверенных данных, позволяющая выполнять код на сервере (RCE).

На практике рабочий эксплойт, индикаторы компрометации или подтверждённый PoC не опубликованы. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала, так как отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft.

Microsoft Entra ID
Microsoft Entra ID — облачная платформа управления идентификацией и доступом, ранее известная как Azure Active Directory. Она используется для управления доступом пользователей к облачным приложениям и ресурсам Microsoft, таким как Microsoft 365 и Azure. Уязвимость в этой системе может потенциально затронуть конфиденциальность, целостность и доступность данных.

Источник: SecurityMedia
@cbunit
#дайджест

Главное к исходу пятницы (28.08):

🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками

🔸 PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках

🔸 GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода

🔸 APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

🔸 Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
Атаки на Langflow: две группировки используют разные методы для компрометации ИИ-платформы

Исследователи VulnCheck зафиксировали рост числа атак на платформу Langflow. В первой половине 2026 года было обнаружено 11 новых уязвимостей, которые активно эксплуатировались злоумышленниками. Ранее была известна только одна такая уязвимость.

Атаки на Langflow используют различные векторы. Одна группировка эксплуатирует CVE-2026-5027 для получения удалённого выполнения кода, установки вредоносного ПО для кражи учётных данных и бэкдоров. Другая группировка использует CVE-2025-3248 для выполнения произвольного кода и последующего развёртывания майнера криптовалют, скрывая следы своей деятельности.

Что такое Langflow
Langflow — это open-source платформа для создания и развёртывания ИИ-агентов и рабочих процессов. Проект был приобретён IBM в 2024 году. Платформа позволяет развёртывать ИИ-сервисы с публичным доступом к интерфейсу, что увеличивает вероятность сетевого раскрытия.

Источник: VulnCheck
@cbunit
TerminalFix разворачивает обратный туннель через многоступенчатое вторжение

Источник: Microsoft Security
@cbunit