CBUnit – главное в кибербезопасности
53 subscribers
489 photos
4.56K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Исследователи взломали OpenAI с помощью ИИ-агента Claude

Разбор целиком: cbunit.ru
Источники: Malwarebytes Labs · «Хакер»
@cbunit
WordPress 7.1.2: LFI в шаблонах страниц приводит к RCE без аутентификации

WordPress выпустила обновление безопасности 7.1.2, устраняющее уязвимость типа «неаутентичное локальное включение файла» (LFI) в механизме разрешения шаблонов страниц. Уязвимость CVE-2026-87902 позволяет злоумышленнику удалённо выполнить код (RCE) на сервере.

Уязвимость затрагивает версии WordPress от 4.7.0 до 7.1.1 включительно, охватывая почти десятилетие выпусков. Для эксплуатации не требуется аутентификация. Уязвимость имеет рейтинг CVSS 9.2 и классифицируется как CWE-98. Для успешной эксплуатации необходимо, чтобы активная тема содержала каталог верхнего уровня, начинающийся с `page-`, и чтобы PHP был настроен с `register_argc_argv`.

❝The Sink
When WordPress renders a page, get_page_template() in wp-includes/template.php builds a list of candidate template filenames and hands them to the template loader. One of those candidates is built from the pagename query variable, which comes straight from the request:❞
— WordPress


// wp-includes/template.php, new in WordPress 7.1.2

function _wp_is_template_path_allowed( $path ) {
global $wp_stylesheet_path, $wp_template_path;

// A file path that exists and does not contain `..` is allowed.
if ( 0 === preg_match( '#(?:^|/)\.\.[. ]*(?:/|$)#', wp_normalize_path( $path ) ) ) {
return true;
}

// Otherwise resolve the real path and require it to sit inside an allowed theme directory.
$real_path = realpath( $path );
// ...
}


Источники: Patchstack · Security Affairs · Wordfence
@cbunit
Forrester оценил поставщиков услуг внешней разведки угроз в 2026 году

Forrester опубликовало исследование The Forrester Wave: External Threat Intelligence Service Providers, Q3 2026. Рынок услуг внешней разведки угроз трансформировался из-за усложнения требований и внедрения генеративного ИИ.

В новой оценке участвуют 10 поставщиков: CrowdStrike, Doppel, Flashpoint, Fortinet, Google, Netcraft, Recorded Future, ReliaQuest, TrendAI и ZeroFox. Исследование оценивает их по 17 критериям текущего предложения и 6 критериям стратегии. Участники разделены на категории: «Лидеры», «Сильные исполнители» и «Претенденты».

Источник: Forrester
@cbunit
F5 BIG-IP APM: критическая уязвимость CVE-2026-94127 позволяет удалённо выполнить код

22 сентября 2026 года F5 опубликовала бюллетень безопасности, касающийся критической уязвимости в продукте BIG-IP APM. Производитель подтвердил активную эксплуатацию уязвимости в реальных атаках.

Уязвимость CVE-2026-94127 с оценкой CVSS 9.8 представляет собой переполнение буфера на куче. Она позволяет неаутентифицированному злоумышленнику удалённо выполнить код (RCE) на уязвимом устройстве.

Уязвимость затрагивает версии BIG-IP APM 17.1.0–17.1.3, 17.5.0–17.5.1 и 21.1.0 при наличии настроенной политики доступа и профиля OAuth на виртуальном сервере. CERT-EU рекомендует как можно скорее применить исправление или использовать временное решение от F5.

Что такое F5 BIG-IP APM
F5 BIG-IP APM — это решение для управления доступом и безопасностью приложений. Оно обеспечивает аутентификацию, авторизацию и управление сессиями для пользователей, обращающихся к корпоративным ресурсам.

<DATE> <HOST> err tmm1\[30975\]: 01990004:3: <PROFILE\_NAME>: Request UserInfo from Source ID (null) IP <IP> failed. Error Code (invalid\_token) Error Description (The access token is invalid.)


Источники: CERT-EU · The Hacker News · BleepingComputer · SecurityWeek
@cbunit
«ИнфоТеКС» и «ТРЭИ» подтвердили совместимость решений для защиты каналов связи в АСУ ТП

«ИнфоТеКС» и «ТРЭИ» подтвердили совместимость своих решений для защиты каналов связи в автоматизированных системах управления технологическими процессами (АСУ ТП).

Совместные испытания проводились на полигоне «ТРЭИ». Специалисты проверили работу шлюза безопасности ViPNet Coordinator IG 5 при организации защиты каналов связи между контроллерами TREI-5B и рабочими станциями со средой разработки Unimod PRO 2. По итогам испытаний подписан сертификат совместимости.

Что такое АСУ ТП
Автоматизированные системы управления технологическими процессами (АСУ ТП) — это комплекс программно-технических средств, предназначенный для автоматизации управления производственными процессами. Они используются в различных отраслях промышленности для повышения эффективности, надежности и безопасности производства.

Источники: SecPost · ИнфоТеКС
@cbunit
Китайская группа UTA0565 эксплуатирует 0-day уязвимости в Chrome и Windows

Разбор целиком: cbunit.ru
Источник: CyberScoop
@cbunit
ShinyHunters взломали ФБР через 0-day в Oracle PeopleSoft, похитив данные

Группировка ShinyHunters заявила об атаке на системы ФБР с использованием уязвимости нулевого дня в Oracle PeopleSoft. Злоумышленники утверждают, что получили доступ к внутренним сервисам и похитили конфиденциальные данные сотрудников и соискателей.

Уязвимость, по словам атакующих, позволяет выполнять удалённый код. Они использовали её для проникновения в системы ФБР и перемещения в облачную инфраструктуру FBI-managed AWS GovCloud. ShinyHunters заявляет о краже от 2 до 3 ТБ данных, включая информацию о текущих и бывших сотрудниках, соискателях и другие внутренние записи. Группировка также утверждает, что эта же уязвимость нулевого дня эксплуатируется против других организаций, включая компании из списка Fortune 500.

ФБР подтвердило расследование заявлений, но не подтвердило факт взлома или кражи данных. ShinyHunters предоставила скриншот сайта FBI Jobs с сообщением о компрометации данных сотрудников и соискателей, а также два образца украденных записей. Атака, по заявлению группировки, является ответом на отчёт ФБР о деятельности ShinyHunters, опубликованный в мае 2026 года.

Что такое Oracle PeopleSoft
Oracle PeopleSoft — это набор интегрированных приложений для управления человеческими ресурсами, финансами, цепочками поставок и другими бизнес-процессами. Уязвимость в этой системе может предоставить злоумышленникам доступ к конфиденциальным данным сотрудников, финансовой информации и другим критически важным записям.

Источники: BleepingComputer · «Хакер» · SecurityLab · SecPost
@cbunit
Selectel внедрил RAG для автоматизации разбора инцидентов ИБ

В Selectel автоматизировали первичный разбор инцидентов ИБ с помощью локальной LLM, RAG и валидатора. Это позволило снизить нагрузку на L1-аналитиков, сократить время на проверку ложных срабатываний и уменьшить риск ошибок из-за усталости.

Новый подход применяется для анализа однотипных инцидентов, которые часто оказываются ложными срабатываниями. Система обогащает алерт контекстом и документирует результат, освобождая аналитиков для решения более сложных задач.

Что такое RAG
RAG (Retrieval-Augmented Generation) — это подход к работе с большими языковыми моделями (LLM), который позволяет улучшить качество ответов за счёт извлечения информации из внешних источников. Модель сначала находит релевантные данные, а затем использует их для генерации ответа, что повышает точность и актуальность информации.

if (v.validation_result === "confirmed") {
// Валидатор согласен с решением модели, ничего не меняем
finalResult = {
final_severity: l1.severity, // значение от L1
final_true_positive: l1.true_positive, // значение от L1
final_decision: l1.l1_decision, // решение от L1
final_escalate_to_l2: l1.escalate_to_l2 || false,
validation_status: "confirmed",
agreement_score: v.agreement_score,
human_review_required: false
};
} else if (v.validation_result === "corrected") {


Источники: Selectel · Хабр / ИБ
@cbunit
Chrome 154: 108 исправлений безопасности, включая переполнение буфера в ANGLE

Google выпустила обновление Chrome 154 для настольных версий Windows, Mac и Linux. Обновление включает 108 исправлений безопасности.

Среди исправленных уязвимостей — переполнение буфера в ANGLE (CVE-2026-95350, CVE-2026-95281, CVE-2026-95284), выход за границы записи в GPU (CVE-2026-95357, CVE-2026-95322), использование после освобождения в ServiceWorker (CVE-2026-95339) и другие.

Что такое ANGLE
ANGLE (Almost Native Graphics Layer Engine) — это графический движок с открытым исходным кодом, разработанный Google. Он транслирует вызовы API графики OpenGL ES в API графики нативных платформ, таких как DirectX на Windows, Metal на macOS и iOS, и OpenGL на других платформах. ANGLE используется в браузере Chrome для обеспечения совместимости с веб-графикой.

Источник: Chrome Releases
@cbunit
NGFW: как не утонуть в требованиях и выбрать решение под задачи

▤ Разбор

Выбор межсетевого экрана нового поколения (NGFW) часто начинается с необоснованного списка требований, а не с анализа реальных задач. Заказчики стремятся получить весь функционал, которым обладали предыдущие решения, даже если он не используется.

Специалисты Innostage предлагают разделять требования на три категории: «нужно сейчас», «нужно в обозримом будущем» и «когда-нибудь». Последняя категория часто разрастается, включая функции, которые могут понадобиться в неопределённом будущем, что приводит к избыточным затратам.

Стоимость владения NGFW включает не только цену оборудования и лицензий, но и расходы на поддержку, обновления, масштабирование и обучение. Недооценка этих факторов приводит к несоответствию между ожиданиями и реальным бюджетом проекта.

Что такое NGFW
NGFW (Next-Generation Firewall) — межсетевой экран нового поколения. Он обеспечивает не только базовую фильтрацию трафика по IP-адресам и портам, но и глубокую инспекцию пакетов, контроль приложений, предотвращение вторжений и другие продвинутые функции безопасности.

Источники: Innostage · ИнфоТеКС
@cbunit
Фейковая раздача Claude Max маскирует фишинг учётных данных Google

Мошенники используют фейковую раздачу Claude Max для кражи учётных данных Google.

Кампания предлагает бесплатную подписку на ИИ-сервис, обещая доступ к премиум-функциям. Для получения доступа пользователям предлагается войти в свой аккаунт Google через поддельную форму входа. Эта техника, известная как «браузер в браузере», имитирует реальное окно входа Google, включая адресную строку и значок замка, но на самом деле является частью фишинговой страницы.

Что такое Claude Max
Claude Max — это премиальная версия чат-бота от компании Anthropic, предлагающая расширенные возможности использования по сравнению с бесплатными аккаунтами. Мошенники используют обещание бесплатного доступа к этому сервису как приманку для кражи учётных данных.

Источник: Malwarebytes Labs
@cbunit
Атаки Denial of Wallet истощают бюджеты ИИ: как защититься

Компании столкнулись с проблемой перерасхода бюджетов на ИИ-системы из-за автономных агентов. Стоимость автоматизации процессов с помощью ИИ варьируется и непредсказуема, что приводит к значительному увеличению трат токенов.

Злоумышленники могут использовать внешние данные, обрабатываемые ИИ, для атак, нацеленных на повышенный расход токенов. Это приводит к финансовым потерям, сравнимым с DDoS-атаками, но направленным на бюджеты ИИ. Gartner оценивает разрешение одного запроса пользователя к поддержке через LLM примерно в $3, что открывает возможности для атак с целью исчерпания бюджета.

Для защиты рекомендуется отказаться от использования ИИ без необходимости, ограничивать права и инструменты автономных агентов, а также устанавливать строгие лимиты расхода токенов с системой оповещения. Важно проверять внешние данные, поступающие в ИИ, чтобы предотвратить атаки, провоцирующие избыточные вычисления.

Что такое Denial of Wallet
Denial of Wallet — это тип атаки, направленный на исчерпание бюджета жертвы, выделенного на использование ИИ-систем. Атакующие провоцируют языковые модели на избыточные вычисления, что приводит к неконтролируемому расходу токенов и финансовым потерям.

Источник: Kaspersky Daily
@cbunit
АКРА повысила кредитный рейтинг Positive Technologies до AA(RU)

Разбор целиком: cbunit.ru
Источники: CNews · Positive Technologies
@cbunit