уязвимость

  1. NewsMaker

    Новости Хакнули — починили — как конкурс хакеров стал скриптом для апдейтов Firefox

    CVE на сцене, деньги в кармане, уязвимость в системе — как прошёл Pwn2Own для Firefox. Mozilla выпустила экстренные обновления безопасности для Firefox — всего через несколько часов после завершения хакерского соревнования Pwn2Own Berlin 2025 . Причиной стали две критические уязвимости...
  2. NewsMaker

    Новости Плагин притворялся помощником, а на деле оказался троянским конём — как Eventin пускал в админку всех подряд

    Всего один клик — и у руля уже кто-то другой, без ввода имени и пароля. Плагин Eventin, который используется для управления мероприятиями на WordPress-сайтах, оказался уязвим для крайне опасной атаки. Обнаруженная уязвимость позволяла любому человеку — даже без регистрации на сайте —...
  3. NewsMaker

    Новости Впервые с 2007 года: гипервизор VMware сдался под эксплойтом за $150K

    Премия в $150 000 и новый этап в истории уязвимостей гипервизоров На проходящем в Берлине хакерском турнире Pwn2Own случилось историческое событие: элитные специалисты по безопасности впервые смогли успешно взломать гипервизор VMware ESXi с помощью ранее неизвестной уязвимости нулевого дня...
  4. NewsMaker

    Новости Windows 11 взломали трижды за один день — и это хорошо

    Хакеры снова спасают пользователей раньше Microsoft. На первом дне хакерского соревнования Pwn2Own 2025 в Берлине исследователи взломали Windows 11 сразу тремя разными способами, получив полный доступ к системе. Все они использовали ранее неизвестные уязвимости — так называемые zero-day — и...
  5. NewsMaker

    Новости Один баг — и Chat-центр пускает в чужие диалоги без пароля

    Ошибка в edna затронула российские ресурсы. Команда СайберОК выявила уязвимость типа IDOR (Insecure Direct Object Reference) в механизмах интеграции Chat-центра от edna. Она позволяет неаутентифицированному пользователю получить несанкционированный доступ к любым чатам, включая переписки...
  6. NewsMaker

    Новости У тебя NetCat? Тогда беги за обновлением — пока CVSS не догнал бизнес

    23 уязвимости — и один шанс их не проверять на себе: апдейт до 7.0 уже вышел. Команда Positive Technologies выявила 23 уязвимости ( BDU:2024-06382 — BDU:2024-06404 ) в отечественной системе управления сайтами NetCat CMS, которая используется более чем на 15 тысячах порталах и входит в...
  7. NewsMaker

    Новости Samsung MagicINFO превращают в ботнет-ферму Mirai — даже без пароля

    Один PoC — и вся инфраструктура в руках хакеров. Корпорация Samsung выпустила обновление безопасности для MagicINFO 9 Server, устраняющее критическую уязвимость , которая уже использовалась хакерами в реальных атаках. Речь идёт о CVE-2025-4632 — уязвимости с оценкой CVSS 9.8, связанной...
  8. NewsMaker

    Новости Промышленность США, Британии и Саудовской Аравии под угрозой: уязвимость в SAP уже в эксплуатации

    На серверы уже загружены шеллы, а дальше — только хуже. Крупнейшие группировки вымогателей начали активно эксплуатировать уязвимость в SAP NetWeaver, получившую идентификатор CVE-2025-31324 и оценку CVSS: 10.0. С её помощью злоумышленники могут загружать вредоносные файлы на серверы без...
  9. NewsMaker

    Новости Открыл PSD — получил троян. Как хакеры «кошмарят» графических дизайнеров

    Пока вы подбираете шрифт, вредоносный код уже забирает права администратора. Компания Adobe выпустила внеплановые обновления безопасности для Photoshop 2024 и 2025, устранив сразу три критические уязвимости с оценкой 7.8 по шкале CVSS — CVE-2025-30324 , CVE-2025-30325 и CVE-2025-30326...
  10. NewsMaker

    Новости SAP ловит второй 0Day подряд — инфраструктура Fortune 500 под угрозой полного взлома

    SAP недооценила последствия Visual Composer. Атаки на серверы SAP NetWeaver, начавшиеся с эксплойта одной уязвимости нулевого дня, оказались гораздо серьёзнее, чем предполагалось изначально. Исследователи установили, что злоумышленники использовали сразу две критические уязвимости...
  11. NewsMaker

    Новости CVE-2025-4427 + CVE-2025-4428 = вход без логина, RCE в подарок

    Shadowserver бьёт тревогу: сотни серверов как на ладони, атаки уже идут. Компания Ivanti предупредила клиентов о двух новых уязвимостях в программном обеспечении Ivanti Endpoint Manager Mobile (EPMM), которые уже используются злоумышленниками для удалённого выполнения кода. Ошибки...
  12. NewsMaker

    Новости Последний гвоздь в крышку Intel — даже свежие процессоры сливают данные на любой ОС

    Branch Privilege Injection затрагивает все CPU с 9-го поколения. Команда ETH Zurich обнаружила новую уязвимость архитектурного уровня во всех современных процессорах Intel, начиная с девятого поколения. Проблема получила название «Branch Privilege Injection» и отслеживается под...
  13. NewsMaker

    Новости Всё ещё доверяете своему мессенджеру? Курдские военные — уже нет

    Когда 0day долго остаётся без внимания, доступ к секретам получают совсем не те люди. APT -группировка Marbled Dust, связанная с правительством Турции, провела шпионскую атаку против пользователей Output Messenger, воспользовавшись уязвимостью нулевого дня в этом корпоративном мессенджере. В...
  14. NewsMaker

    Новости Один клик по сайту — и ASUS запускает чужой код с привилегиями

    ASUS активирует Wi-Fi и админ-доступ для хакера. Пользователь, купивший материнскую плату ASUS, обнаружил , что программное обеспечение для установки драйверов, автоматически активируемое через BIOS, содержит уязвимость , позволяющую выполнить произвольный код с правами администратора —...
  15. NewsMaker

    Новости Чтобы получить root-доступ, достаточно быть админом… или просто зайти через SSL-VPN

    Цепочка из трёх уязвимостей SonicWall позволяет получить root и перехватить контроль над VPN-системой. SonicWall устранила сразу три критические уязвимости в устройствах безопасного удалённого доступа SMA 100, позволяющие злоумышленникам выполнить произвольный код от имени root. Учитывая...
  16. NewsMaker

    Новости sudo-rs стал стандартом в Ubuntu 25.10 — Canonical выбирает безопасность памяти вместо устаревшего C-кода

    Ubuntu делает безопасной ту самую команду, с которой всё рушится. Ubuntu 25.10, выход которого намечен на 9 октября 2025 года, станет первой версией системы, где по умолчанию будет использоваться sudo-rs — переписанная на Rust версия классической утилиты sudo. Это решение Canonical объясняет...
  17. NewsMaker

    Новости Вшитый JWT, root-доступ и идеальные условия для удалённого взлома — спасибо, Cisco

    Если включить одну галочку, контроллер начнёт исполнять чужие команды. Cisco выпустила срочное обновление безопасности для устранения критической уязвимости в беспроводных контроллерах под управлением IOS XE. Ошибка получила идентификатор CVE-2025-20188 и оценку CVSS — 10.0 из 10 возможных...
  18. NewsMaker

    Новости Срочно обновите SysAid — сразу 4 критических бага обзавелись PoC-эксплойтами

    Атакующим достаточно соединить баги в цепочку атак для полного захвата IT-инфраструктуры. Программное обеспечение SysAid, предназначенное для управления IT-услугами в локальной инфраструктуре, оказалось уязвимо перед целым рядом критических проблем безопасности, которые позволяют удалённое...
  19. NewsMaker

    Новости $168 млн за взлом WhatsApp: Meta выиграла суд против NSO Group

    Цукерберг выставил крупный счёт тем, кто полез в его мессенджер. История с судебной тяжбой между Meta и израильской компанией NSO Group завершилась болезненным для последней приговором. Жюри присяжных в Калифорнии обязало NSO выплатить $167,4 млн компенсации за использование уязвимости в...
  20. NewsMaker

    Новости В сети опубликован рабочий эксплойт для критической уязвимости в Apache Parquet

    Исследователи подтвердили — угроза реальна и уже используется в реальных атаках. Уязвимость в Apache Parquet с оценкой 10.0 по шкале CVSS, получившая идентификатор CVE-2025-30065 , вышла на новый виток угрозы: исследователи из F5 Labs опубликовали рабочий эксплойт, доказывающий её...
  21. NewsMaker

    Новости Код, который должен проверять других, сам стал лазейкой для хакеров — что не так с Langflow?

    Проверка кода — святое, особенно, когда проверяющий сразу его исполняет. Критическая уязвимость в платформе Langflow, предназначенной для визуального проектирования цепочек LLM, активно используется злоумышленниками. Проблема получила идентификатор CVE-2025-3248 и оценку 9,8 балла по...
  22. NewsMaker

    Новости Android пропускает атаку в фоне, пока ты читаешь эту новость

    Android обновился, но стал уязвим — уязвимость работает без тебя. Google выпустила очередное обновление безопасности для Android, устранив 46 уязвимостей, одна из которых уже активно используется в реальных атаках. Речь идёт о критической уязвимости, которая затрагивает системный компонент...
  23. NewsMaker

    Новости Bring Your Own Installer: EDR больше не защищает, а наоборот — помогает хакерам

    Механизмы безопасности неожиданно начали работать против пользователей. В начале 2025 года специалисты из команды реагирования на инциденты Stroz Friedberg компании Aon выявили новую схему обхода защитных механизмов решений класса EDR . Речь идёт о приёме, получившем название Bring...
  24. NewsMaker

    Новости Старые уязвимости в SonicWall продолжают терзать корпоративные сети

    Почему компании до сих пор не залатали эти очевидные бреши? Компания SonicWall снова оказалась в центре внимания после выявления и подтверждения активной эксплуатации нескольких уязвимостей в устройствах серии Secure Mobile Access (SMA). Производитель сообщил, что злоумышленники уже...
  25. NewsMaker

    Новости Чем умнее становится ИИ, тем легче его обмануть: атаки Inception и логический обход уже работают на ChatGPT и Gemini

    Исследователи выявили, как превратить любую нейросеть в послушную марионетку. Многие ведущие сервисы генеративного искусственного интеллекта оказались уязвимы к новым техникам обхода встроенных ограничений, позволяющим создавать вредоносный контент. Исследователи из CERT/CC обнаружили сразу...