CBUnit – главное в кибербезопасности
53 subscribers
383 photos
4.45K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
7 ошибок в Kubernetes NetworkPolicies: от намерения к реальности

▤ Разбор

Платформенные инженеры часто неправильно понимают Kubernetes NetworkPolicies. Эти примитивы безопасности декларируют намерения, например, «этот под должен принимать соединения только на порт 8443 из пространства имен ingress». Однако декларирование намерения не гарантирует его выполнение.

В статье рассматриваются распространённые ошибки при работе с NetworkPolicies. К ним относятся иллюзия безопасности при наличии политик, игнорирование исходящего трафика (egress), платформенные особенности CNI-плагинов, недостаточная проверка политик на реальном кластере, ловушки булевых значений в шаблонах Argo CD, аддитивная семантика политик и ограничения стандартных NetworkPolicies, не позволяющие задать правила в масштабе всего кластера.

Kubernetes NetworkPolicies
Kubernetes NetworkPolicies — это примитивы безопасности, которые контролируют, как поды могут взаимодействовать друг с другом и с внешними сетевыми конечными точками. Они позволяют определить правила для входящего и исходящего трафика на уровне сети.

Tier 1: Architecture Analysis — keycloak Namespace
1. Pod Inventory

Pod Type 1: Keycloak (StatefulSet)
+-----------------+-----------------------------------------------------------------------------------------------------------------------------------------------------------+
| Field | Detail |


Источник: Red Hat Security
@cbunit
ИИ уничтожил «безопасность через неясность», но патчи от ИИ не работают

Искусственный интеллект (ИИ) уничтожает принцип «безопасность через неясность». Этот подход предполагал, что системы остаются защищёнными, пока их уязвимости скрыты. Организации полагались на него из-за нехватки ресурсов или самонадеянности, но теперь он устарел.

Разработчики и исследователи используют ИИ-агентов для поиска ошибок, включая старые и малоизвестные, что приводит к рекордному числу раскрытий уязвимостей и патчей. Это создаёт огромный бэклог для сопровождающих проектов. Злоумышленники также применяют ИИ для реверс-инжиниринга исправлений и поиска эксплойтов за считанные часы.

Эксперты выражают обеспокоенность по поводу безопасности критических операционных технологий (OT) и промышленных систем управления (ICS). Эти системы, исторически являвшиеся «чёрными ящиками» из-за использования редких протоколов и проприетарного оборудования, теперь могут быть атакованы без глубоких знаний специалистов. ИИ позволяет преступникам автоматизировать изучение таких систем и проводить деструктивные кибератаки.

Исследования показывают, что ИИ-сгенерированные патчи исправляют уязвимости лишь в 26% случаев, а в 53,9% случаев не устраняют проблему или создают новые. Эффективность ИИ-сгенерированного кода в целом составляет 56%. Эксперты отмечают, что проблема не в поиске уязвимостей, а в их приоритизации и устранении. Организации, фокусирующиеся только на поиске и исправлении ошибок без улучшения процессов, рискуют столкнуться с неразрешимым потоком уязвимостей.

Источник: The Register
@cbunit
MaxKB: обход песочницы агента через инъекцию команд

▤ Разбор · 67 дней назад

Исследователи обнаружили уязвимость CVE-2026-77521 в MaxKB, платформе для создания ИИ-ассистентов.

Уязвимость позволяет обойти песочницу агента и выполнить произвольные команды. Атакующий может внедрить вредоносный код на веб-страницу, которую затем проиндексирует агент жертвы. При обработке запроса агента внедрённые команды будут выполнены с правами root.

Что такое MaxKB
MaxKB — это open-source платформа от FIT2CLOUD для создания корпоративных ИИ-ассистентов на базе LLM. Она позволяет развертывать RAG-системы, подключать базы знаний и выставлять ассистентов через консоль или виджет. Платформа используется для построения агентов, которые могут обрабатывать информацию из документов или веб-сайтов.

# apps/application/flow/backend/sandbox_shell.py:70
command = f'env -i LD_PRELOAD=/opt/maxkb-app/sandbox/lib/sandbox.so ... gosu sandbox {command}'
return super().execute(command=command) # -> subprocess.run(command, shell=True), uid 0


Источник: Lasso Security
@cbunit
Рынок антивирусов в России вырастет на 15-20% к концу 2026 года

Российский рынок антивирусного ПО вырастет на 15-20% по итогам 2026 года. Рост обусловлен процессами импортозамещения и увеличением ИТ-инфраструктуры.

Основными причинами заражения инфраструктуры остаются фишинг через почту и мессенджеры, установка вредоносных программ под видом VPN и несвоевременное обновление антивируса. Доля иностранных вендоров на рынке сократилась до 3% за последние 4 года.

Исследование ЦСР прогнозирует рост рынка средств защиты конечных точек до 78,3 млрд рублей к 2031 году при среднегодовом темпе 11,3%. В то же время наблюдается сдвиг спроса от базовой антивирусной защиты к продвинутым EDR-системам.

Источник: SecPost
@cbunit
Revolut раскрыл данные клиентов по поддельным запросам госорганов

Источники: 42 секунды · «Хакер» · BleepingComputer · SecPost
@cbunit
ФСТЭК ужесточает контроль удаленного доступа подрядчиков к КИИ с 2027 года

ФСТЭК России обновила требования к безопасности значимых объектов критической информационной инфраструктуры (КИИ). Изменения касаются работы с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Новые правила вступают в силу 1 марта 2027 года.

Регулятор вводит обязательную оценку рисков при предоставлении доступа подрядчикам, которая проводится до начала работ и затем не реже одного раза в три года. Методика оценки включает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями, контроль конфигураций и мониторинг.

Новые требования направлены на повышение управляемости удаленного доступа внешних специалистов к системам КИИ. Подрядчикам должен предоставляться доступ только к необходимым им ресурсам, а не ко всей корпоративной инфраструктуре. Это может быть реализовано через выделенные виртуальные рабочие среды, отделяющие личные устройства подрядчиков от внутреннего контура организации.

Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это информационные системы, которые принадлежат организациям, обеспечивающим жизненно важные для общества функции. К ним относятся системы в сферах здравоохранения, транспорта, связи, энергетики и других.

Источник: РУССОФТ
@cbunit
Microsoft исправит рекордные 972 уязвимости в сентябрьском обновлении Windows

Microsoft выпустит рекордное обновление безопасности для Windows, исправляющее около 972 уязвимостей, из которых 112 имеют критический уровень.

Предыдущие обновления также фиксировали рекорды: в августе было устранено 620 уязвимостей, а в июле — 570. Google и другие компании также сообщают о рекордном числе уязвимостей в последние месяцы.

Увеличение числа уязвимостей связано с развитием ИИ-инструментов для их поиска. Эксперты прогнозируют дальнейший рост числа обнаруживаемых уязвимостей по мере совершенствования ИИ, за которым последует спад.

Роль ИИ в поиске уязвимостей
Искусственный интеллект (ИИ) активно применяется для автоматизированного поиска уязвимостей в программном обеспечении. Это позволяет обнаруживать большее количество уязвимостей, чем при традиционных методах, что ускоряет процесс их исправления разработчиками.

❝The industry is taking the threat seriously by pumping out unprecedented numbers of patches in their software.❞
— Schneier on Security


Источник: Schneier on Security
@cbunit
Промышленность готова доверить ИИ больше: каждое пятое предприятие планирует расширить применение технологии в кибербезопасности

21% промышленных компаний планируют расширить использование ИИ для кибербезопасности. Это касается как внешних сервисов, так и собственных разработок.

Энергетические предприятия наиболее активно внедряют ИИ в ИБ — 25% компаний. В транспортной отрасли показатель составляет 21%, в производственном секторе — 18%.

Kaspersky Industrial Cybersecurity Conference
Международная конференция, посвящённая вопросам промышленной безопасности и применению технологий в этой сфере. Мероприятие организовано «Лабораторией Касперского».

Источник: Kaspersky
@cbunit
«Квадрант Технологий»: ИнфоТеКС — лидер российского рынка NGFW

Источник: ИнфоТеКС
@cbunit
Cisco устранила эксплуатируемую SQL-инъекцию в Secure Email Gateway

Cisco выпустила обновления безопасности для Secure Email Gateway и Secure Email and Web Manager. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутренней проверки.

Одна из уязвимостей активно эксплуатируется. Cisco сгруппировала проблемы по классам CWE и присвоила им идентификаторы CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.

Что такое Cisco Secure Email Gateway
Cisco Secure Email Gateway — это решение для защиты электронной почты от угроз, таких как спам, фишинг и вредоносное ПО. Оно помогает организациям фильтровать входящую и исходящую корреспонденцию, обеспечивая безопасность коммуникаций.

❝One of them is known to be actively exploited.❞
— Cisco


Источник: Cisco PSIRT
@cbunit
WordPress: две критические уязвимости в The Events Calendar позволяют выполнить код

Wordfence обнаружил две критические уязвимости в плагине The Events Calendar для WordPress. Уязвимости позволяют удалённо выполнить код на сервере без аутентификации. Плагин установлен более чем на 600 000 сайтов.

Первая уязвимость использует PHP Object Injection для выполнения произвольных команд ОС. Вторая обходит защиту и позволяет сбросить пароль администратора, после чего злоумышленник может загрузить вредоносный плагин и полностью захватить контроль над сайтом. Для эксплуатации требуется, чтобы на странице мероприятия были включены комментарии.

Источник: Wordfence
@cbunit