TerminalFix разворачивает обратный туннель через многоступенчатое вторжение
Источник: Microsoft Security
@cbunit
Источник: Microsoft Security
@cbunit
Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
▤ Разбор
Исследователи VulnCheck разработали эксплойт, объединяющий две уязвимости в Microsoft SharePoint: CVE-2026-55040 и CVE-2026-63520. Комбинация позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнить код на уязвимых серверах SharePoint.
CVE-2026-55040 представляет собой обход аутентификации JWT-токенов, а CVE-2026-63520 — небезопасную инстанциацию .NET-типов. Уязвимости были обнаружены Стивеном Фьюрером из Rapid7. Эксплойт доступен клиентам VulnCheck Initial Access Intelligence.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она используется для создания сайтов, обмена файлами, управления контентом и автоматизации бизнес-процессов. SharePoint имеет широкое распространение и часто доступен из интернета, что делает его привлекательной целью для атак.
Источник: VulnCheck
@cbunit
▤ Разбор
Исследователи VulnCheck разработали эксплойт, объединяющий две уязвимости в Microsoft SharePoint: CVE-2026-55040 и CVE-2026-63520. Комбинация позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнить код на уязвимых серверах SharePoint.
CVE-2026-55040 представляет собой обход аутентификации JWT-токенов, а CVE-2026-63520 — небезопасную инстанциацию .NET-типов. Уязвимости были обнаружены Стивеном Фьюрером из Rapid7. Эксплойт доступен клиентам VulnCheck Initial Access Intelligence.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она используется для создания сайтов, обмена файлами, управления контентом и автоматизации бизнес-процессов. SharePoint имеет широкое распространение и часто доступен из интернета, что делает его привлекательной целью для атак.
POST /_api/web/GetFolderByServerRelativeUrl('BusinessDataMetadataCatalog')/Files/add(url='blah.bdcm',overwrite=true) HTTP/1.1
Host: spse
User-Agent: curl/8.20.0
Authorization: Bearer eyJhbGciOiAibm9uZSIsICJ0eXAiOiAiSldUIn0.eyJhdWQ_OMITTED_FORGED_JWT_FROM_RAPID7_POC
Accept: application/json;odata=verbose
X-Requestdigest: 0x0CC55811194B3_OMITTED_DIGEST_OBTAINED_FROM_RAPID7_POC,22 Aug 2026 20:58:15 -0000
Content-Type: text/xml
Content-Length: 6426
Connection: keep-alive
<?xml version="1.0" encoding="utf-8"?>
…Источник: VulnCheck
@cbunit
Cisco устранила внутренние уязвимости в Secure Workload
▤ Разбор
Cisco выпустила обновления безопасности для Cisco Secure Workload. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутреннего тестирования.
Уязвимости не эксплуатируются злоумышленниками. Cisco сгруппировала проблемы по классам CWE и присвоила каждой группе идентификатор CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
▤ Разбор
Cisco выпустила обновления безопасности для Cisco Secure Workload. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутреннего тестирования.
Уязвимости не эксплуатируются злоумышленниками. Cisco сгруппировала проблемы по классам CWE и присвоила каждой группе идентификатор CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
Серверы PaperCut атакуют: 47% версий остаются без патча
Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода.
Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие с другой. Это происходит из-за ошибки проверки разрешений. Уязвимость CVE-2026-82078 в утилитах базы данных позволяет загружать небезопасные Java-классы и выполнять произвольный код.
Атаки носят разведывательный характер: злоумышленники запускают базовые команды для определения учётной записи и версии ОС. Следы атаки включают вредоносный Java-класс в директории установки PaperCut и запись в логе базы данных Derby. PaperCut выпустила экстренный патч, а затем обновление. Для версий 23 и старше патча пока нет.
ⓘ PaperCut — ПО для управления печатью
PaperCut — программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру. Оно отслеживает и контролирует использование принтеров и копировальных аппаратов. Уязвимости в этом ПО могут позволить злоумышленникам получить несанкционированный доступ к серверам, на которых оно установлено.
Источник: Security Affairs
@cbunit
Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода.
Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие с другой. Это происходит из-за ошибки проверки разрешений. Уязвимость CVE-2026-82078 в утилитах базы данных позволяет загружать небезопасные Java-классы и выполнять произвольный код.
Атаки носят разведывательный характер: злоумышленники запускают базовые команды для определения учётной записи и версии ОС. Следы атаки включают вредоносный Java-класс в директории установки PaperCut и запись в логе базы данных Derby. PaperCut выпустила экстренный патч, а затем обновление. Для версий 23 и старше патча пока нет.
ⓘ PaperCut — ПО для управления печатью
PaperCut — программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру. Оно отслеживает и контролирует использование принтеров и копировальных аппаратов. Уязвимости в этом ПО могут позволить злоумышленникам получить несанкционированный доступ к серверам, на которых оно установлено.
❝Huntress reproduced a full pre-authentication RCE chain against a vanilla PaperCut NG 25.0.11.75758 server. We have reached out to PaperCut to coordinate with them on continued vulnerability analysis.❞
— Huntress
Источник: Security Affairs
@cbunit
CBUnit – главное в кибербезопасности
Серверы PaperCut атакуют: 47% версий остаются без патча Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода. Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие…
Иллюстрация из материала Security Affairs
#дайджест
Главное за неделю (23.08–29.08):
🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений
🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Главное за неделю (23.08–29.08):
🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений
🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE
🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками
🔸 ИИ и эксплойты: рост уязвимостей в Linux и Windows во II квартале 2026
🔸 Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
🔸 Chrome получил 327 исправлений безопасности, включая 10 критических уязвимостей
Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности
Источник: Zero Day Initiative
@cbunit
Источник: Zero Day Initiative
@cbunit
Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов
Китайская группа Fire Ant сменила тактику и теперь атакует маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты. Злоумышленники используют скомпрометированные устройства для перехвата сетевого трафика, кражи учетных данных и сокрытия следов своей активности. Это позволяет им исследовать пути к критически важным сетевым сегментам.
Атакующие внедряют модифицированные системные библиотеки в маршрутизаторы, чтобы фильтровать и скрывать журналы, а также добавляют фильтр "| exclude" к командам для сокрытия туннелей. На серверах TACACS они используют инструмент TacTap для сбора учетных данных, обфусцируя их однобайтовым XOR-ключом. На Linux-хостах развернут бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, и используются руткиты Medusa и REPTILE для обеспечения устойчивого доступа.
ⓘ Что такое Fire Ant
Fire Ant — кибершпионская группа, связанная с Китаем. Изначально она атаковала гипервизоры VMware, но расширила кампанию на сетевое оборудование. Группа занимается кражей учетных данных и разведкой в сетях высокопоставленных целей.
Источники: The Hacker News · Security Affairs
@cbunit
Китайская группа Fire Ant сменила тактику и теперь атакует маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты. Злоумышленники используют скомпрометированные устройства для перехвата сетевого трафика, кражи учетных данных и сокрытия следов своей активности. Это позволяет им исследовать пути к критически важным сетевым сегментам.
Атакующие внедряют модифицированные системные библиотеки в маршрутизаторы, чтобы фильтровать и скрывать журналы, а также добавляют фильтр "| exclude" к командам для сокрытия туннелей. На серверах TACACS они используют инструмент TacTap для сбора учетных данных, обфусцируя их однобайтовым XOR-ключом. На Linux-хостах развернут бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, и используются руткиты Medusa и REPTILE для обеспечения устойчивого доступа.
ⓘ Что такое Fire Ant
Fire Ant — кибершпионская группа, связанная с Китаем. Изначально она атаковала гипервизоры VMware, но расширила кампанию на сетевое оборудование. Группа занимается кражей учетных данных и разведкой в сетях высокопоставленных целей.
Источники: The Hacker News · Security Affairs
@cbunit
CBUnit – главное в кибербезопасности
Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов Китайская группа Fire Ant сменила тактику и теперь атакует маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты. Злоумышленники используют скомпрометированные устройства для перехвата…
Иллюстрации из материала The Hacker News
CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем
CISA добавила две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Обе уязвимости затрагивают PaperCut NG/MF.
Уязвимости CVE-2026-81578 и CVE-2026-82078 позволяют злоумышленникам получить полный контроль над системой после эксплуатации. CISA требует от федеральных агентств США приоритизировать устранение уязвимостей из каталога KEV.
ⓘ Что такое PaperCut NG/MF
PaperCut NG/MF — это программное обеспечение для управления печатью и мониторинга использования принтеров. Оно используется организациями для контроля расходов на печать и обеспечения безопасности документов.
Источник: CISA
@cbunit
CISA добавила две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Обе уязвимости затрагивают PaperCut NG/MF.
Уязвимости CVE-2026-81578 и CVE-2026-82078 позволяют злоумышленникам получить полный контроль над системой после эксплуатации. CISA требует от федеральных агентств США приоритизировать устранение уязвимостей из каталога KEV.
ⓘ Что такое PaperCut NG/MF
PaperCut NG/MF — это программное обеспечение для управления печатью и мониторинга использования принтеров. Оно используется организациями для контроля расходов на печать и обеспечения безопасности документов.
Источник: CISA
@cbunit
Эксплойт HardBreacher заставил Kaspersky Endpoint Security записать DLL в System32
Исследователь под псевдонимом Nightmare Eclipse разработал эксплойт HardBreacher. Он использует неизвестную уязвимость в Kaspersky Endpoint Security. Эксплойт позволяет рядовому пользователю обойти ограничения Windows и создать файл в директории C:\Windows\System32.
ⓘ Kaspersky Endpoint Security
Kaspersky Endpoint Security — это комплексное решение для защиты конечных точек от различных киберугроз, включая вредоносное ПО, эксплойты и фишинг. Оно предоставляет многоуровневую защиту и инструменты управления для корпоративных пользователей.
Источники: Anti-Malware · SecurityWeek
@cbunit
Исследователь под псевдонимом Nightmare Eclipse разработал эксплойт HardBreacher. Он использует неизвестную уязвимость в Kaspersky Endpoint Security. Эксплойт позволяет рядовому пользователю обойти ограничения Windows и создать файл в директории C:\Windows\System32.
ⓘ Kaspersky Endpoint Security
Kaspersky Endpoint Security — это комплексное решение для защиты конечных точек от различных киберугроз, включая вредоносное ПО, эксплойты и фишинг. Оно предоставляет многоуровневую защиту и инструменты управления для корпоративных пользователей.
Источники: Anti-Malware · SecurityWeek
@cbunit
#дайджест
Главное к исходу понедельника (31.08):
🔸 Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности
🔸 CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем
🔸 Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов
🔸 Эксплойт HardBreacher заставил Kaspersky Endpoint Security записать DLL в System32
Главное к исходу понедельника (31.08):
🔸 Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности
🔸 CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем
🔸 Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов
🔸 Эксплойт HardBreacher заставил Kaspersky Endpoint Security записать DLL в System32