CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем

CISA добавила две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Обе уязвимости затрагивают PaperCut NG/MF.

Уязвимости CVE-2026-81578 и CVE-2026-82078 позволяют злоумышленникам получить полный контроль над системой после эксплуатации. CISA требует от федеральных агентств США приоритизировать устранение уязвимостей из каталога KEV.

Что такое PaperCut NG/MF
PaperCut NG/MF — это программное обеспечение для управления печатью и мониторинга использования принтеров. Оно используется организациями для контроля расходов на печать и обеспечения безопасности документов.

Источник: CISA
@cbunit
Эксплойт HardBreacher заставил Kaspersky Endpoint Security записать DLL в System32

Исследователь под псевдонимом Nightmare Eclipse разработал эксплойт HardBreacher. Он использует неизвестную уязвимость в Kaspersky Endpoint Security. Эксплойт позволяет рядовому пользователю обойти ограничения Windows и создать файл в директории C:\Windows\System32.

Kaspersky Endpoint Security
Kaspersky Endpoint Security — это комплексное решение для защиты конечных точек от различных киберугроз, включая вредоносное ПО, эксплойты и фишинг. Оно предоставляет многоуровневую защиту и инструменты управления для корпоративных пользователей.

Источники: Anti-Malware · SecurityWeek
@cbunit
Уязвимость в Pods позволяет получить права администратора WordPress

Источник: Wordfence
@cbunit
OpenZFS отдаёт root-права локальным пользователям из-за ошибки авторизации

В OpenZFS обнаружили уязвимость, позволяющую локальным злоумышленникам выполнять административные операции с пулом или получать доступ к привилегированной информации. Проблема связана с некорректной обработкой проверок авторизации для определённых ioctl-операций в Linux.

Уязвимость затрагивает OpenZFS на Linux. Для её устранения требуется обновление системы до последних версий пакетов. После стандартного обновления необходимо перезагрузить компьютер для применения изменений.

Что такое OpenZFS
OpenZFS — это реализация файловой системы ZFS для Linux. Она позволяет выполнять административные операции с пулами хранения и управлять привилегированной информацией.

Источник: Ubuntu Security
@cbunit
Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код

Злоумышленники эксплуатируют две критические уязвимости в Langflow и Ruby on Rails. CVE-2026-0768 (CVSS 9.8) позволяет выполнять произвольный Python-код с правами root. CVE-2026-66066 (KindaRails2Shell, CVSS 9.5) даёт возможность читать произвольные файлы с сервера и приводит к удалённому выполнению кода.

Эксплуатация CVE-2026-66066 возможна при использовании libvips для обработки изображений в Active Storage и загрузке изображений от недоверенных пользователей. Уязвимости были обнаружены компанией VulnCheck. С момента обнаружения зафиксировано более 360 случаев эксплуатации.

Что такое Langflow
Langflow — это платформа для разработки и оркестрации моделей машинного обучения, в частности, для создания приложений на базе больших языковых моделей. Она предоставляет графический интерфейс для построения цепочек обработки данных и взаимодействия с моделями, упрощая процесс прототипирования и развёртывания ИИ-решений.

Источники: The Hacker News · SecurityWeek
@cbunit
Android-троян Manic крадет банковские данные без интернета через другие устройства

Исследователи обнаружили новое семейство вредоносного ПО для Android под названием Manic. Зловред способен следить за пользователями, красть банковские данные и удаленно управлять устройствами.

Уникальная особенность Manic — эксфильтрация данных даже при отсутствии интернет-соединения. Троян передает украденную информацию через другие зараженные устройства по Wi-Fi или Bluetooth, формируя цепочку из нескольких промежуточных звеньев.

Manic нацелен на пользователей из России, Украины, Польши, Чехии, Словакии, Австрии, Германии, Франции, Испании, Нидерландов, Эстонии, Литвы и Великобритании. Он крадет данные из банковских и государственных приложений, криптокошельков, сервисов двухфакторной аутентификации и SMS.

Что такое Manic
Manic — новое семейство вредоносного ПО для Android. Оно сочетает функции банковского трояна, шпионского ПО и инструмента удаленного управления. Зловред эксплуатирует «Специальные возможности» Android для перехвата ввода данных и управления устройством. Для передачи данных без прямого интернет-соединения использует Wi-Fi или Bluetooth для связи с другими зараженными устройствами.

Источник: Kaspersky Daily
@cbunit
Эксплойт PrettyPrague для 0-day уязвимости Avast Antivirus опубликован

Исследователь Chaotic Eclipse опубликовал эксплойт PrettyPrague для уязвимости нулевого дня в антивирусе Avast Antivirus. Эксплойт использует уязвимость в песочнице Avast для дампа базы SAM и получения системной оболочки.

Уязвимость затрагивает все версии Avast Antivirus и работает на полностью пропатченных системах Windows 11 25H2. Исследователь предполагает, что уязвимость может затронуть и другие продукты GenDigital, такие как AVG и Norton.

Что такое Avast Sandbox
Avast Sandbox — это функция антивируса Avast, которая изолирует подозрительные файлы и процессы в безопасной среде. Это позволяет анализировать их поведение без риска для основной системы. Уязвимость в этой песочнице позволила атакующему обойти изоляцию и получить доступ к системным данным.

Источник: Security Affairs
@cbunit
Rockwell Automation FactoryTalk Activation Manager уязвим к повышению привилегий

Источник: CISA
@cbunit
BREEZE COMET атакует финансовый сектор Бразилии с помощью ИИ и кастомного ПО

Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.

Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.

BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.

Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.

Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.

rule G_Backdoor_BOATBEAM_1
{
meta:
author = "Google Threat Intelligence Group"

strings:
$p00_0 = {4d89d84889ce488bbc24[4]e9[4]0f82[4]4c89ac24[4]4c89e74d29ec4c896424}
$p00_1 = {e8[4]498903498973??498953??4d8943??488942??488957??4889f8488b4c24}
condition:
uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550 and
(
($p00_0 in (1500000..1600000) and $p00_1 in (2700000..2800000))
)
}


Источники: Google Threat Intelligence · The Hacker News
@cbunit