CBUnit – главное в кибербезопасности
APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ APT-группа GOFFEE, также известная как Paper Werewolf, проводит целевые фишинговые атаки на российские организации с начала 2022 года. Группа отличается продуманными…
Иллюстрации из материала Securelist
PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках
Компания PaperCut Software сообщила об активной эксплуатации уязвимости в продуктах PaperCut NG и PaperCut MF. Инциденты подтверждены у клиентов, компания рассматривает проблему как чрезвычайную.
Уязвимость затрагивает все версии PaperCut NG и PaperCut MF. Особое внимание следует уделить серверам, доступным из интернета. Выпущены экстренные патчи для версий 25 и 26. Для версии 24 патч находится в разработке.
Источник: Rapid7
@cbunit
Компания PaperCut Software сообщила об активной эксплуатации уязвимости в продуктах PaperCut NG и PaperCut MF. Инциденты подтверждены у клиентов, компания рассматривает проблему как чрезвычайную.
Уязвимость затрагивает все версии PaperCut NG и PaperCut MF. Особое внимание следует уделить серверам, доступным из интернета. Выпущены экстренные патчи для версий 25 и 26. Для версии 24 патч находится в разработке.
/app?service=direct/1/Error/ConfigEditor/quickFindForm
/app?service=direct/1/Error/ConfigEditor/$Form
/app?service=direct/1/Error/UserList/$QuickFind.$Form
Источник: Rapid7
@cbunit
GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода
В плагине GiveWP для WordPress обнаружена уязвимость «неаутентифицированное внедрение PHP-объектов» (PHP Object Injection), позволяющая выполнять произвольный код на сервере.
Атака возможна при наличии опубликованной формы пожертвований и активного шлюза оплаты. Уязвимость затрагивает версии 4.16.7.1 и ниже. Разработчики выпустили правила для защиты от эксплуатации.
ⓘ Что такое PHP Object Injection
PHP Object Injection — это уязвимость, позволяющая злоумышленнику внедрять произвольные PHP-объекты в приложение. Это происходит, когда приложение десериализует ненадежные данные, полученные от пользователя. Успешная эксплуатация может привести к выполнению кода, краже данных или другим вредоносным действиям.
Источник: Patchstack
@cbunit
В плагине GiveWP для WordPress обнаружена уязвимость «неаутентифицированное внедрение PHP-объектов» (PHP Object Injection), позволяющая выполнять произвольный код на сервере.
Атака возможна при наличии опубликованной формы пожертвований и активного шлюза оплаты. Уязвимость затрагивает версии 4.16.7.1 и ниже. Разработчики выпустили правила для защиты от эксплуатации.
ⓘ Что такое PHP Object Injection
PHP Object Injection — это уязвимость, позволяющая злоумышленнику внедрять произвольные PHP-объекты в приложение. Это происходит, когда приложение десериализует ненадежные данные, полученные от пользователя. Успешная эксплуатация может привести к выполнению кода, краже данных или другим вредоносным действиям.
// includes/process-donation.php - give_process_donation_form()
$user_info = [
'id' => $user['user_id'],
'title' => $user['user_title'],
'email' => $user['user_email'],
'first_name' => $user['user_first'],
'last_name' => $user['user_last'], // attacker-controlled serialized gadget
'address' => $user['address'],
];
// "safe" unserialize turns the gadget into __PHP_Incomplete_Class
$user_info = array_map( '\Give\Helpers\Utils::maybeSafeUnserialize', stripslashes_deep( $user_info ) );
…
Источник: Patchstack
@cbunit
Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Она получила максимальную оценку опасности 10,0 по шкале CVSS и теоретически позволяет удалённо выполнять код в инфраструктуре сервиса.
Проблема затрагивает пользователей облачных сервисов с интеграцией Entra ID, таких как Microsoft 365 и Azure. Пользователи локальной Active Directory или Windows и Office без подключения к Entra ID находятся вне зоны риска. Причина максимальной оценки — небезопасная десериализация недоверенных данных, позволяющая выполнять код на сервере (RCE).
На практике рабочий эксплойт, индикаторы компрометации или подтверждённый PoC не опубликованы. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала, так как отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft.
ⓘ Microsoft Entra ID
Microsoft Entra ID — облачная платформа управления идентификацией и доступом, ранее известная как Azure Active Directory. Она используется для управления доступом пользователей к облачным приложениям и ресурсам Microsoft, таким как Microsoft 365 и Azure. Уязвимость в этой системе может потенциально затронуть конфиденциальность, целостность и доступность данных.
Источник: SecurityMedia
@cbunit
В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Она получила максимальную оценку опасности 10,0 по шкале CVSS и теоретически позволяет удалённо выполнять код в инфраструктуре сервиса.
Проблема затрагивает пользователей облачных сервисов с интеграцией Entra ID, таких как Microsoft 365 и Azure. Пользователи локальной Active Directory или Windows и Office без подключения к Entra ID находятся вне зоны риска. Причина максимальной оценки — небезопасная десериализация недоверенных данных, позволяющая выполнять код на сервере (RCE).
На практике рабочий эксплойт, индикаторы компрометации или подтверждённый PoC не опубликованы. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала, так как отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft.
ⓘ Microsoft Entra ID
Microsoft Entra ID — облачная платформа управления идентификацией и доступом, ранее известная как Azure Active Directory. Она используется для управления доступом пользователей к облачным приложениям и ресурсам Microsoft, таким как Microsoft 365 и Azure. Уязвимость в этой системе может потенциально затронуть конфиденциальность, целостность и доступность данных.
Источник: SecurityMedia
@cbunit
#дайджест
Главное к исходу пятницы (28.08):
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках
🔸 GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода
🔸 APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ
🔸 Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
Главное к исходу пятницы (28.08):
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках
🔸 GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода
🔸 APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ
🔸 Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
Атаки на Langflow: две группировки используют разные методы для компрометации ИИ-платформы
Исследователи VulnCheck зафиксировали рост числа атак на платформу Langflow. В первой половине 2026 года было обнаружено 11 новых уязвимостей, которые активно эксплуатировались злоумышленниками. Ранее была известна только одна такая уязвимость.
Атаки на Langflow используют различные векторы. Одна группировка эксплуатирует CVE-2026-5027 для получения удалённого выполнения кода, установки вредоносного ПО для кражи учётных данных и бэкдоров. Другая группировка использует CVE-2025-3248 для выполнения произвольного кода и последующего развёртывания майнера криптовалют, скрывая следы своей деятельности.
ⓘ Что такое Langflow
Langflow — это open-source платформа для создания и развёртывания ИИ-агентов и рабочих процессов. Проект был приобретён IBM в 2024 году. Платформа позволяет развёртывать ИИ-сервисы с публичным доступом к интерфейсу, что увеличивает вероятность сетевого раскрытия.
Источник: VulnCheck
@cbunit
Исследователи VulnCheck зафиксировали рост числа атак на платформу Langflow. В первой половине 2026 года было обнаружено 11 новых уязвимостей, которые активно эксплуатировались злоумышленниками. Ранее была известна только одна такая уязвимость.
Атаки на Langflow используют различные векторы. Одна группировка эксплуатирует CVE-2026-5027 для получения удалённого выполнения кода, установки вредоносного ПО для кражи учётных данных и бэкдоров. Другая группировка использует CVE-2025-3248 для выполнения произвольного кода и последующего развёртывания майнера криптовалют, скрывая следы своей деятельности.
ⓘ Что такое Langflow
Langflow — это open-source платформа для создания и развёртывания ИИ-агентов и рабочих процессов. Проект был приобретён IBM в 2024 году. Платформа позволяет развёртывать ИИ-сервисы с публичным доступом к интерфейсу, что увеличивает вероятность сетевого раскрытия.
Источник: VulnCheck
@cbunit
TerminalFix разворачивает обратный туннель через многоступенчатое вторжение
Источник: Microsoft Security
@cbunit
Источник: Microsoft Security
@cbunit
Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
▤ Разбор
Исследователи VulnCheck разработали эксплойт, объединяющий две уязвимости в Microsoft SharePoint: CVE-2026-55040 и CVE-2026-63520. Комбинация позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнить код на уязвимых серверах SharePoint.
CVE-2026-55040 представляет собой обход аутентификации JWT-токенов, а CVE-2026-63520 — небезопасную инстанциацию .NET-типов. Уязвимости были обнаружены Стивеном Фьюрером из Rapid7. Эксплойт доступен клиентам VulnCheck Initial Access Intelligence.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она используется для создания сайтов, обмена файлами, управления контентом и автоматизации бизнес-процессов. SharePoint имеет широкое распространение и часто доступен из интернета, что делает его привлекательной целью для атак.
Источник: VulnCheck
@cbunit
▤ Разбор
Исследователи VulnCheck разработали эксплойт, объединяющий две уязвимости в Microsoft SharePoint: CVE-2026-55040 и CVE-2026-63520. Комбинация позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнить код на уязвимых серверах SharePoint.
CVE-2026-55040 представляет собой обход аутентификации JWT-токенов, а CVE-2026-63520 — небезопасную инстанциацию .NET-типов. Уязвимости были обнаружены Стивеном Фьюрером из Rapid7. Эксплойт доступен клиентам VulnCheck Initial Access Intelligence.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она используется для создания сайтов, обмена файлами, управления контентом и автоматизации бизнес-процессов. SharePoint имеет широкое распространение и часто доступен из интернета, что делает его привлекательной целью для атак.
POST /_api/web/GetFolderByServerRelativeUrl('BusinessDataMetadataCatalog')/Files/add(url='blah.bdcm',overwrite=true) HTTP/1.1
Host: spse
User-Agent: curl/8.20.0
Authorization: Bearer eyJhbGciOiAibm9uZSIsICJ0eXAiOiAiSldUIn0.eyJhdWQ_OMITTED_FORGED_JWT_FROM_RAPID7_POC
Accept: application/json;odata=verbose
X-Requestdigest: 0x0CC55811194B3_OMITTED_DIGEST_OBTAINED_FROM_RAPID7_POC,22 Aug 2026 20:58:15 -0000
Content-Type: text/xml
Content-Length: 6426
Connection: keep-alive
<?xml version="1.0" encoding="utf-8"?>
…Источник: VulnCheck
@cbunit
Cisco устранила внутренние уязвимости в Secure Workload
▤ Разбор
Cisco выпустила обновления безопасности для Cisco Secure Workload. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутреннего тестирования.
Уязвимости не эксплуатируются злоумышленниками. Cisco сгруппировала проблемы по классам CWE и присвоила каждой группе идентификатор CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
▤ Разбор
Cisco выпустила обновления безопасности для Cisco Secure Workload. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутреннего тестирования.
Уязвимости не эксплуатируются злоумышленниками. Cisco сгруппировала проблемы по классам CWE и присвоила каждой группе идентификатор CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
Серверы PaperCut атакуют: 47% версий остаются без патча
Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода.
Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие с другой. Это происходит из-за ошибки проверки разрешений. Уязвимость CVE-2026-82078 в утилитах базы данных позволяет загружать небезопасные Java-классы и выполнять произвольный код.
Атаки носят разведывательный характер: злоумышленники запускают базовые команды для определения учётной записи и версии ОС. Следы атаки включают вредоносный Java-класс в директории установки PaperCut и запись в логе базы данных Derby. PaperCut выпустила экстренный патч, а затем обновление. Для версий 23 и старше патча пока нет.
ⓘ PaperCut — ПО для управления печатью
PaperCut — программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру. Оно отслеживает и контролирует использование принтеров и копировальных аппаратов. Уязвимости в этом ПО могут позволить злоумышленникам получить несанкционированный доступ к серверам, на которых оно установлено.
Источник: Security Affairs
@cbunit
Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода.
Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие с другой. Это происходит из-за ошибки проверки разрешений. Уязвимость CVE-2026-82078 в утилитах базы данных позволяет загружать небезопасные Java-классы и выполнять произвольный код.
Атаки носят разведывательный характер: злоумышленники запускают базовые команды для определения учётной записи и версии ОС. Следы атаки включают вредоносный Java-класс в директории установки PaperCut и запись в логе базы данных Derby. PaperCut выпустила экстренный патч, а затем обновление. Для версий 23 и старше патча пока нет.
ⓘ PaperCut — ПО для управления печатью
PaperCut — программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру. Оно отслеживает и контролирует использование принтеров и копировальных аппаратов. Уязвимости в этом ПО могут позволить злоумышленникам получить несанкционированный доступ к серверам, на которых оно установлено.
❝Huntress reproduced a full pre-authentication RCE chain against a vanilla PaperCut NG 25.0.11.75758 server. We have reached out to PaperCut to coordinate with them on continued vulnerability analysis.❞
— Huntress
Источник: Security Affairs
@cbunit
CBUnit – главное в кибербезопасности
Серверы PaperCut атакуют: 47% версий остаются без патча Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода. Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие…
Иллюстрация из материала Security Affairs
#дайджест
Главное за неделю (23.08–29.08):
🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений
🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Главное за неделю (23.08–29.08):
🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений
🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности
Источник: Zero Day Initiative
@cbunit
Источник: Zero Day Initiative
@cbunit