CBUnit – главное в кибербезопасности
52 subscribers
439 photos
4.51K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
NIST выделил $1,7 млн на развитие кадров кибербезопасности в восьми штатах

Национальный институт стандартов и технологий (NIST) США выделил более $1,7 млн на развитие кибербезопасности в восьми штатах. Гранты получат образовательные и общественные организации для решения проблемы нехватки квалифицированных специалистов.

Программа RAMPS (Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development) направлена на согласование образования и обучения с потребностями местного бизнеса. Цели включают увеличение числа студентов, выбирающих карьеру в кибербезопасности, подготовку американцев к рабочим местам в этой сфере и стимулирование экономического развития.

NICE Framework для кибербезопасности
NICE Framework — это руководство, разработанное программой NICE NIST. Оно определяет ключевые компетенции и навыки, необходимые для специалистов по кибербезопасности, и помогает согласовывать образовательные программы с потребностями рынка труда.

Источник: NIST
@cbunit
Хакеры из КНДР крадут криптовалюту, эксплуатируя соискателей работы

Северокорейские хакеры используют фишинговые схемы под видом предложений о работе для кражи криптовалюты и конфиденциальных данных. Группировка, известная как WaterPlum или Contagious Interview, действует под контролем 313 General Bureau of the Munitions Industry Department.

Злоумышленники выдают себя за представителей компаний в сферах искусственного интеллекта, криптовалют и NFT, а также используют рекрутинговые сервисы. Целью являются разработчики ПО и IT-специалисты по всему миру. Часть участников группировки также работает как IT-специалисты, выполняя задачи по веб-разработке для клиентов.

WaterPlum заразила более 30 000 устройств в 100 странах, похитив около 11 миллионов долларов в криптовалюте. Японские власти смогли ликвидировать «ферму ноутбуков», использовавшуюся для операций группировки.

Источники: CyberScoop · The Register
@cbunit
Утечка данных Gyazo: скомпрометированы 23,6 млн записей пользователей

Хакеры получили доступ к серверам сервиса обмена изображениями Gyazo. Злоумышленник использовал уязвимость на сервере загрузки изображений 11 сентября и получил доступ к базе данных с 23,6 миллионами записей пользователей.

Утечка затронула имена, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств, токены интеграции с X, информацию профиля и платежные данные. Информация о платежных картах не была скомпрометирована. Также были скомпрометированы 490 миллионов записей метаданных изображений, которые могут позволить восстановить URL-адреса загруженных изображений, и список приватных изображений.

Что такое Gyazo
Gyazo — это сервис для обмена изображениями, позволяющий пользователям делать снимки экрана, GIF или короткие записи экрана и мгновенно создавать ссылки для их отправки. Сервис принадлежит японской компании Helpfeel.

Источники: SecurityWeek · Security Affairs
@cbunit
Wordfence: критическая уязвимость в libheif позволяет выполнять код через HEIC-фото

Wordfence обнаружила критическую уязвимость в библиотеке libheif, используемой для обработки фотографий формата HEIC.

Уязвимость типа «переполнение буфера кучи» (heap buffer overflow) позволяет злоумышленнику записать произвольные данные за пределами выделенной области памяти. Это может привести к чтению конфиденциальных файлов или выполнению кода с правами пользователя, обрабатывающего изображение.

Уязвимость затрагивает версии libheif до 1.23.3. Исправление доступно в версии 1.23.3 и выше. Пользователям WordPress следует обновить системную библиотеку libheif через операционную систему или хостинг-провайдера, так как плагинов для её обновления нет. Контейнерные среды требуют пересборки образов.

Что такое libheif
libheif — это популярная библиотека для обработки изображений в формате HEIC, который используется по умолчанию на устройствах Apple. Она позволяет приложениям, включая WordPress через ImageMagick, читать и обрабатывать такие файлы, создавая миниатюры и извлекая метаданные. Уязвимость в ней может быть использована при загрузке специально созданного HEIC-файла.

❝The bug lets a crafted HEIC image write attacker-chosen data past the end of a memory buffer. On a vulnerable server, that can lead to reading files the image-processing worker can access or running code with its permissions.❞
— Wordfence Threat Intelligence


Источник: Wordfence
@cbunit
Новый HTTP-метод QUERY обходит WAF и нарушает кэширование

IETF опубликовала RFC 10008, определяющий новый метод HTTP — "QUERY". Этот метод располагается между GET и POST, позволяя передавать тело запроса, сохраняя при этом безопасность и идемпотентность. Запросы QUERY кэшируются и могут быть повторены без изменения состояния.

Новый метод представляет риск для существующей инфраструктуры безопасности, включая WAF, API-шлюзы и CSRF-middleware, которые ориентируются на известные HTTP-методы. Не все компоненты корректно обрабатывают QUERY, что может привести к обходу правил безопасности и кэш-пушингу.

Новый HTTP-метод QUERY
QUERY — новый метод HTTP, определенный в RFC 10008. Он сочетает свойства GET и POST, позволяя передавать данные в теле запроса, оставаясь при этом безопасным и идемпотентным. Это означает, что запросы QUERY можно повторять без опасений вызвать нежелательные побочные эффекты, а их результаты можно кэшировать.

curl -X QUERY https://target.com/api/search \
-H "Content-Type: application/x-www-form-urlencoded" \
-d "q=' OR 1=1--" -v


Источник: SANS ISC
@cbunit
CSA предложила фреймворк для готовности к угрозам ИИ

▤ Разбор · 17 дней назад

Искусственный интеллект способен самостоятельно находить и использовать уязвимости нулевого дня. Фреймворк из четырёх столпов ускоряет установку патчей, анализ и реагирование на угрозы.

Продвинутые модели ИИ могут автономно обнаруживать уязвимости нулевого дня, создавать рабочие эксплойты и объединять несколько слабых мест. Это меняет масштаб и скорость возникновения рисков. Время между обнаружением и эксплуатацией уязвимостей будет сокращаться. Безопасность должна адаптироваться к непрерывному обнаружению и эксплуатации, управляемым ИИ.

Готовность к угрозам ИИ зависит от скорости действий и широты видимости. Организациям необходимо быстрее оценивать риски, приоритизировать задачи и устранять уязвимости до их эксплуатации. Широта видимости требует охвата всей среды, включая облака, код, частную инфраструктуру, SaaS и цепочку поставок ПО. Анализ должен быть разным: от базового обнаружения до глубокого анализа сложных и эксплуатируемых рисков с помощью ИИ.

Источник: Cloud Security Alliance
@cbunit
Orkes Conductor: критическая RCE без аутентификации эксплуатируется злоумышленниками

Разбор целиком: cbunit.ru
Источник: The Hacker News
@cbunit
FortiManager: ошибка обхода аутентификации позволяет выполнять код

▤ Разбор

НКЦКИ опубликовало бюллетень об уязвимости VULN-20260917.230 в FortiManager. Ошибка позволяет выполнять произвольный код.

Уязвимость связана с обходом аутентификации. Для её эксплуатации не требуется взаимодействие с пользователем. Обновление для устранения ошибки выпущено вендором.

Что такое FortiManager
FortiManager — это платформа для централизованного управления сетевыми устройствами Fortinet. Она позволяет администраторам настраивать, мониторить и управлять политиками безопасности на множестве устройств FortiGate, FortiAnalyzer и других продуктов компании.

Источник: НКЦКИ
@cbunit
CISA добавила уязвимости ядра Linux в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло три уязвимости ядра Linux в каталог эксплуатируемых уязвимостей (KEV).

Уязвимости CVE-2025-39682 (CVSS 9.8), CVE-2026-53266 (CVSS 8.8) и CVE-2025-39964 (CVSS 7.8) затрагивают обработку исключений, запись за границами буфера и условия гонки в сетевых подсистемах.

На данный момент нет информации об эксплуатации этих уязвимостей в реальных атаках или их использовании в рамках единой цепочки атак. Федеральным агентствам США предписано устранить эти уязвимости до 21 сентября 2026 года.

Источник: Security Affairs
@cbunit