MikroTik RouterOS: уязвимость нулевого дня позволяет получить root-доступ без пароля
Источник: Security Affairs
@cbunit
Источник: Security Affairs
@cbunit
Forrester: микросегментация — ключ к Zero Trust и сдерживанию угроз
▤ Разбор · 17 дней назад
Forrester опубликовала отчёт о решениях для микросегментации сетей.
Исследование выявило три ключевые темы: микросегментация является неотъемлемой частью стратегии Zero Trust, новые возможности ИИ стимулируют интерес к ней как к средству сдерживания угроз, а решения помогают преодолеть разрыв между сетевыми и разработчиками.
Решения для микросегментации развиваются, предлагая ценность для различных команд и помогая справляться с техническим долгом и утерянными знаниями.
Источник: Forrester
@cbunit
▤ Разбор · 17 дней назад
Forrester опубликовала отчёт о решениях для микросегментации сетей.
Исследование выявило три ключевые темы: микросегментация является неотъемлемой частью стратегии Zero Trust, новые возможности ИИ стимулируют интерес к ней как к средству сдерживания угроз, а решения помогают преодолеть разрыв между сетевыми и разработчиками.
Решения для микросегментации развиваются, предлагая ценность для различных команд и помогая справляться с техническим долгом и утерянными знаниями.
❝Any Zero Trust strategy without microsegmentation is incomplete.❞
— Forrester
Источник: Forrester
@cbunit
Рынок безопасности ИИ достигнет $4,8 млрд к 2027 году
▤ Разбор
Рынок безопасности искусственного интеллекта (ИИ) вырастет до $4,8 млрд к 2027 году. Рост составит 68,7% по сравнению с 2026 годом. К 2028 году рынок достигнет $7,7 млрд.
Ускорение роста связано с необходимостью защиты ИИ-систем от уязвимостей и киберугроз. Уязвимости в цепочках поставок и стороннем ПО в ИИ-проектах усугубляют риски. Без должного контроля ИИ-инициативы предприятий могут провалиться.
К 2029 году более половины успешных атак на ИИ-агентов будут использовать слабости контроля доступа и инъекции промптов. Организациям нужно выявлять, отслеживать и защищать ИИ-модели от этих угроз. Для сильной защиты требуется сочетание существующих систем безопасности со специализированными ИИ-инструментами.
Источник: Gartner
@cbunit
▤ Разбор
Рынок безопасности искусственного интеллекта (ИИ) вырастет до $4,8 млрд к 2027 году. Рост составит 68,7% по сравнению с 2026 годом. К 2028 году рынок достигнет $7,7 млрд.
Ускорение роста связано с необходимостью защиты ИИ-систем от уязвимостей и киберугроз. Уязвимости в цепочках поставок и стороннем ПО в ИИ-проектах усугубляют риски. Без должного контроля ИИ-инициативы предприятий могут провалиться.
К 2029 году более половины успешных атак на ИИ-агентов будут использовать слабости контроля доступа и инъекции промптов. Организациям нужно выявлять, отслеживать и защищать ИИ-модели от этих угроз. Для сильной защиты требуется сочетание существующих систем безопасности со специализированными ИИ-инструментами.
Источник: Gartner
@cbunit
Gartner: ИИ-обнаружение уязвимостей — главный риск второго квартала 2026
▤ Разбор
Gartner выявил, что обнаружение киберуязвимостей с помощью ИИ стало главным риском второго квартала 2026 года. Скорость инноваций в ИИ позволяет находить и использовать уязвимости быстрее, чем когда-либо, требуя от организаций большей гибкости и проактивности.
Gartner рекомендует пересмотреть оценку влияния рисков, обновить аппетит к риску, усилить контроль над рисками третьих сторон и ускорить стратегии реагирования на киберинциденты для более быстрого устранения уязвимостей.
ⓘ Что такое agentic AI
Agentic AI — это автономные системы, которые действуют за пределами организационного контроля. Их развитие представляет угрозу для целостности информации из-за ненадежных данных и контента, генерируемого ИИ.
Источник: Gartner
@cbunit
▤ Разбор
Gartner выявил, что обнаружение киберуязвимостей с помощью ИИ стало главным риском второго квартала 2026 года. Скорость инноваций в ИИ позволяет находить и использовать уязвимости быстрее, чем когда-либо, требуя от организаций большей гибкости и проактивности.
Gartner рекомендует пересмотреть оценку влияния рисков, обновить аппетит к риску, усилить контроль над рисками третьих сторон и ускорить стратегии реагирования на киберинциденты для более быстрого устранения уязвимостей.
ⓘ Что такое agentic AI
Agentic AI — это автономные системы, которые действуют за пределами организационного контроля. Их развитие представляет угрозу для целостности информации из-за ненадежных данных и контента, генерируемого ИИ.
Источник: Gartner
@cbunit
Каждая третья атака на компании начинается с подрядчика – исследование УЦСБ SOC
Исследование УЦСБ SOC выявило, что каждая третья атака на компании начинается через подрядчиков.
Доля атак через сторонних поставщиков услуг утроилась за год, достигнув 30%. Одновременно выросло число заражений шифровальщиками в промышленности в 2,3 раза и участились комбинированные атаки с шифрованием, кражей данных и DDoS.
Аналитики зафиксировали громкие утечки данных у российских компаний и появление нового формата шантажа — «тихий выкуп» за неразглашение инцидента регулятору.
ⓘ Что такое УЦСБ SOC
УЦСБ SOC — это центр мониторинга, который анализирует инциденты кибербезопасности и сведения из открытых источников и теневого сегмента сети. Он изучает методы атак, выявляет тенденции и дает рекомендации по защите.
Источники: SecurityMedia · SecPost
@cbunit
Исследование УЦСБ SOC выявило, что каждая третья атака на компании начинается через подрядчиков.
Доля атак через сторонних поставщиков услуг утроилась за год, достигнув 30%. Одновременно выросло число заражений шифровальщиками в промышленности в 2,3 раза и участились комбинированные атаки с шифрованием, кражей данных и DDoS.
Аналитики зафиксировали громкие утечки данных у российских компаний и появление нового формата шантажа — «тихий выкуп» за неразглашение инцидента регулятору.
ⓘ Что такое УЦСБ SOC
УЦСБ SOC — это центр мониторинга, который анализирует инциденты кибербезопасности и сведения из открытых источников и теневого сегмента сети. Он изучает методы атак, выявляет тенденции и дает рекомендации по защите.
❝Нейросети резко упростили организацию атак — сегодня запустить цепочку компрометации способен даже злоумышленник без специальных навыков.❞
— Константин Мушовец
Источники: SecurityMedia · SecPost
@cbunit
Уязвимости в ядре Linux позволяют повысить привилегии на процессорах Arm
Обнаружена уязвимость в процессорах Arm, позволяющая локальному атакующему обойти защиту памяти и повысить привилегии. Проблема связана с некорректной последовательностью операций при инвалидации TLB (Translation Lookaside Buffer) и записи в память.
Уязвимость затрагивает множество подсистем ядра Linux, включая архитектуры ARM64, ARM32, RISC-V, S390, x86, а также драйверы, файловые системы и сетевые протоколы. Выпущено обновление ядра Linux для устранения этих недостатков.
ⓘ Что такое TLB
TLB (Translation Lookaside Buffer) — это кэш для трансляции адресов памяти. Он ускоряет доступ к данным, сохраняя недавно использованные соответствия виртуальных адресов физическим. Инвалидация TLB — процесс очистки этого кэша при изменении прав доступа к памяти.
Источник: Ubuntu Security
@cbunit
Обнаружена уязвимость в процессорах Arm, позволяющая локальному атакующему обойти защиту памяти и повысить привилегии. Проблема связана с некорректной последовательностью операций при инвалидации TLB (Translation Lookaside Buffer) и записи в память.
Уязвимость затрагивает множество подсистем ядра Linux, включая архитектуры ARM64, ARM32, RISC-V, S390, x86, а также драйверы, файловые системы и сетевые протоколы. Выпущено обновление ядра Linux для устранения этих недостатков.
ⓘ Что такое TLB
TLB (Translation Lookaside Buffer) — это кэш для трансляции адресов памяти. Он ускоряет доступ к данным, сохраняя недавно использованные соответствия виртуальных адресов физическим. Инвалидация TLB — процесс очистки этого кэша при изменении прав доступа к памяти.
Источник: Ubuntu Security
@cbunit
Infosecurity помогла фонду «Друзья» привести обработку ПДн в соответствие с законом
Компания Infosecurity завершила проект по аудиту процессов обработки и защиты персональных данных в благотворительном фонде «Друзья». Эксперты оценили действующие процессы и документацию, выявили несоответствия законодательству РФ и подготовили рекомендации.
В ходе проекта специалисты Infosecurity провели интервью с сотрудниками фонда, изучили документацию и описали процессы обработки персональных данных. На основе собранной информации они оценили соответствие практики требованиям законодательства и сформировали рекомендации по устранению выявленных пробелов. Для фонда также разработали комплект организационно-распорядительной документации, включая варианты с текущими и рекомендованными целями обработки ПДн.
Особенностью проекта стала работа с кадровым учетом, переданным на аутсорсинг. Специалисты Infosecurity привлекли к аудиту представителей подрядчика, чтобы рассмотреть всю цепочку обработки персональных данных. Результатом проекта стала практическая основа для дальнейшей работы фонда с персональными данными с учетом актуальных требований законодательства.
ⓘ Что такое персональные данные
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. В России их обработка регулируется Федеральным законом № 152-ФЗ «О персональных данных».
Источники: CNews · IT Channel News
@cbunit
Компания Infosecurity завершила проект по аудиту процессов обработки и защиты персональных данных в благотворительном фонде «Друзья». Эксперты оценили действующие процессы и документацию, выявили несоответствия законодательству РФ и подготовили рекомендации.
В ходе проекта специалисты Infosecurity провели интервью с сотрудниками фонда, изучили документацию и описали процессы обработки персональных данных. На основе собранной информации они оценили соответствие практики требованиям законодательства и сформировали рекомендации по устранению выявленных пробелов. Для фонда также разработали комплект организационно-распорядительной документации, включая варианты с текущими и рекомендованными целями обработки ПДн.
Особенностью проекта стала работа с кадровым учетом, переданным на аутсорсинг. Специалисты Infosecurity привлекли к аудиту представителей подрядчика, чтобы рассмотреть всю цепочку обработки персональных данных. Результатом проекта стала практическая основа для дальнейшей работы фонда с персональными данными с учетом актуальных требований законодательства.
ⓘ Что такое персональные данные
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. В России их обработка регулируется Федеральным законом № 152-ФЗ «О персональных данных».
Источники: CNews · IT Channel News
@cbunit
N-able N-central: две уязвимости и эксплойт нулевого дня требуют срочного обновления
Уязвимость нулевого дня в платформе N-central от N-able позволяет удалённо выполнять код без аутентификации. Уязвимость CVE-2026-86218 эксплуатируется злоумышленниками.
Платформа N-central используется поставщиками управляемых услуг для мониторинга и удалённого управления системами клиентов. Уязвимость CVE-2026-86218 имеет максимальный балл CVSS 10.0. Компании необходимо немедленно установить патч Hotfix 4. Уязвимость не связана с двумя ранее обнаруженными ошибками, для которых вышел Hotfix 3.
Источники: CSO Online · Help Net Security
@cbunit
Уязвимость нулевого дня в платформе N-central от N-able позволяет удалённо выполнять код без аутентификации. Уязвимость CVE-2026-86218 эксплуатируется злоумышленниками.
Платформа N-central используется поставщиками управляемых услуг для мониторинга и удалённого управления системами клиентов. Уязвимость CVE-2026-86218 имеет максимальный балл CVSS 10.0. Компании необходимо немедленно установить патч Hotfix 4. Уязвимость не связана с двумя ранее обнаруженными ошибками, для которых вышел Hotfix 3.
Источники: CSO Online · Help Net Security
@cbunit
PoC-эксплойт для уязвимости нулевого дня в NVIDIA выпущен Chaotic Eclipse
Исследователь Chaotic Eclipse опубликовал PoC-эксплойт для уязвимости нулевого дня в компонентах NVIDIA для Windows. Уязвимость позволяет получить доступ к общему разделу памяти с правами на чтение и запись, что может привести к записи за пределы выделенной области памяти.
Эксплойт не предоставляет системных привилегий напрямую, но может позволить злоумышленнику перемещаться между пользовательскими сессиями или скомпрометировать процесс dwm.exe. Исследователь предоставил proof-of-concept, демонстрирующий крах приложения при использовании Vulkan или OpenGL.
ⓘ Процесс dwm.exe
dwm.exe — это процесс Desktop Window Manager в Windows, отвечающий за визуальные эффекты рабочего стола, такие как прозрачность и анимация окон. Его компрометация может позволить злоумышленнику манипулировать пользовательским интерфейсом или получить доступ к отображаемой информации.
Источник: Security Affairs
@cbunit
Исследователь Chaotic Eclipse опубликовал PoC-эксплойт для уязвимости нулевого дня в компонентах NVIDIA для Windows. Уязвимость позволяет получить доступ к общему разделу памяти с правами на чтение и запись, что может привести к записи за пределы выделенной области памяти.
Эксплойт не предоставляет системных привилегий напрямую, но может позволить злоумышленнику перемещаться между пользовательскими сессиями или скомпрометировать процесс dwm.exe. Исследователь предоставил proof-of-concept, демонстрирующий крах приложения при использовании Vulkan или OpenGL.
ⓘ Процесс dwm.exe
dwm.exe — это процесс Desktop Window Manager в Windows, отвечающий за визуальные эффекты рабочего стола, такие как прозрачность и анимация окон. Его компрометация может позволить злоумышленнику манипулировать пользовательским интерфейсом или получить доступ к отображаемой информации.
Источник: Security Affairs
@cbunit
#дайджест
Главное к исходу понедельника (07.09):
🔸 Каждая третья атака на компании начинается с подрядчика – исследование УЦСБ SOC
🔸 Chamilo LMS: найдены 0-day уязвимости для RCE без аутентификации
🔸 Уязвимости в ядре Linux позволяют повысить привилегии на процессорах Arm
🔸 Рынок безопасности ИИ достигнет $4,8 млрд к 2027 году
Главное к исходу понедельника (07.09):
🔸 Каждая третья атака на компании начинается с подрядчика – исследование УЦСБ SOC
🔸 Chamilo LMS: найдены 0-day уязвимости для RCE без аутентификации
🔸 Уязвимости в ядре Linux позволяют повысить привилегии на процессорах Arm
🔸 Рынок безопасности ИИ достигнет $4,8 млрд к 2027 году
Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров
Разбор целиком: cbunit.ru
Источники: SecurityWeek · Security Affairs
@cbunit
Разбор целиком: cbunit.ru
Источники: SecurityWeek · Security Affairs
@cbunit