Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').
Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).
ⓘ Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.
Источник: NVD
@cbunit
Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').
Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).
ⓘ Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.
Источник: NVD
@cbunit
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля
Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.
Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.
Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.
ⓘ Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.
Источники: The Hacker News · Help Net Security
@cbunit
Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.
Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.
Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.
ⓘ Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.
Источники: The Hacker News · Help Net Security
@cbunit
CBUnit – главное в кибербезопасности
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации. Уязвимость CVE-2026-9586…
Иллюстрация из материала The Hacker News
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
#дайджест
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
CBUnit – главное в кибербезопасности
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками ▤ Разбор · 35 дней назад WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений…
Иллюстрации из материала Patchstack
Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети
Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.
Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).
В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.
ⓘ Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.
Источник: Microsoft Security
@cbunit
Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.
Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).
В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.
ⓘ Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.
CloudAppEvents
| where Timestamp > ago(7d)
// optional time filters between ([_startTime] .. [_endTime])
| where Application == "Microsoft Teams"
| where ActionType == "ChatCreated"
| where IsExternalUser == true
| extend ThreadCreatorUpn = tostring(RawEventData.Members[0].UPN)
,ThreadCreatorDisplayName = tostring(RawEventData.Members[0].DisplayName)
,ThreadCreatorOrganizationId = tostring(RawEventData.Members[0].OrganizationId)
,TRecipient1Upn = tostring(RawEventData.Members[1].UPN)
,Recipient1DisplayName = tostring(RawEventData.Members[1].DisplayName)
…
Источник: Microsoft Security
@cbunit
Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon
Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального пользователя до более высокого контекста.
Эксплойт использует функцию удаления вредоносных макросов Microsoft Office в Crowdstrike Falcon, которая работает с высокими привилегиями. Успешная эксплуатация возможна на полностью обновленных Windows 11 25H2 и Windows Server 2025 с включенной функцией удаления макросов и оптимальной защитой Phase 3.
Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для данного эксплойта. Уязвимость подчеркивает проблему безопасности EDR-продуктов: их собственные привилегии могут стать поверхностью атаки.
ⓘ Crowdstrike Falcon
Crowdstrike Falcon — это платформа кибербезопасности, предназначенная для защиты конечных точек от угроз. Она использует различные функции, включая удаление вредоносных макросов из документов Microsoft Office, для предотвращения атак.
Источник: Security Affairs
@cbunit
Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального пользователя до более высокого контекста.
Эксплойт использует функцию удаления вредоносных макросов Microsoft Office в Crowdstrike Falcon, которая работает с высокими привилегиями. Успешная эксплуатация возможна на полностью обновленных Windows 11 25H2 и Windows Server 2025 с включенной функцией удаления макросов и оптимальной защитой Phase 3.
Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для данного эксплойта. Уязвимость подчеркивает проблему безопасности EDR-продуктов: их собственные привилегии могут стать поверхностью атаки.
ⓘ Crowdstrike Falcon
Crowdstrike Falcon — это платформа кибербезопасности, предназначенная для защиты конечных точек от угроз. Она использует различные функции, включая удаление вредоносных макросов из документов Microsoft Office, для предотвращения атак.
Источник: Security Affairs
@cbunit
CBUnit – главное в кибербезопасности
Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального…
Иллюстрация из материала Security Affairs
OpenAI создала ИИ Astra для поиска 0-day и эксплойтов
OpenAI представила языковую модель Astra, способную автономно находить уязвимости нулевого дня и создавать эксплойты. Компания назвала её первой моделью, достигшей критического порога возможностей в кибербезопасности.
В тестах Astra обнаружила ранее неизвестные уязвимости в браузере и построила полную цепочку компрометации, включая выполнение команд на хосте. Модель также нашла уязвимости в защищённой ОС и объединила их в цепочку повышения привилегий до root.
OpenAI усилила меры защиты Astra после инцидента с Hugging Face. Модель получила более строгие фильтры для отклонения вредоносных запросов, защиту от злоупотреблений и систему мониторинга потенциально несанкционированных действий.
ⓘ Что такое киберджейлбрейк ИИ
Киберджейлбрейк ИИ — это обход этических и защитных фильтров нейросетей с помощью специально сформулированных промптов. Цель — заставить модель выполнить потенциально опасные или запрещённые действия.
Источники: SecPost · BleepingComputer
@cbunit
OpenAI представила языковую модель Astra, способную автономно находить уязвимости нулевого дня и создавать эксплойты. Компания назвала её первой моделью, достигшей критического порога возможностей в кибербезопасности.
В тестах Astra обнаружила ранее неизвестные уязвимости в браузере и построила полную цепочку компрометации, включая выполнение команд на хосте. Модель также нашла уязвимости в защищённой ОС и объединила их в цепочку повышения привилегий до root.
OpenAI усилила меры защиты Astra после инцидента с Hugging Face. Модель получила более строгие фильтры для отклонения вредоносных запросов, защиту от злоупотреблений и систему мониторинга потенциально несанкционированных действий.
ⓘ Что такое киберджейлбрейк ИИ
Киберджейлбрейк ИИ — это обход этических и защитных фильтров нейросетей с помощью специально сформулированных промптов. Цель — заставить модель выполнить потенциально опасные или запрещённые действия.
❝В тестах компании на киберджейлбрейки Astra отказывала в 91,5% случаев, в то время как GPT-5.6 Sol — всего лишь в 59%.❞
— OpenAI
Источники: SecPost · BleepingComputer
@cbunit
#дайджест
Главное к исходу четверга (03.09):
🔸 Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
🔸 Минцифры утвердит требования к облачным услугам на ГЕОП
🔸 Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
🔸 Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети
Главное к исходу четверга (03.09):
🔸 Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
🔸 Минцифры утвердит требования к облачным услугам на ГЕОП
🔸 Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
🔸 Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети