7679
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.
Что ожидают CISO от облачного провайдера?
Бизнес всё активнее использует облачную инфраструктуру, в том числе для ИИ-проектов. Но вопросы безопасности по-прежнему влияют на решение о переносе систем и данных в облако.
Кибердом и Selectel проводят исследование среди руководителей ИБ, чтобы выяснить, что влияет на выбор облачного провайдера, какие данные компании готовы доверить облаку и какой поддержки в вопросах безопасности ожидают.
Ваш опыт поможет определить, чего бизнесу не хватает для более широкого использования облаков.
Результаты представим в ноябре на совместном мероприятии Кибердома и Selectel.
🔥 Пройти опрос
Участие анонимное, заполнение займёт 10–15 минут.
Vercel подтвердила побег из гостевой VM прямо в root хоста
Vercel подтвердила уязвимость нулевого дня, с помощью которой специалист Паулос Йибело вышел из гостевой системы на хост с правами root. Находку выявили в Vercel Sandbox, где пользовательский код и ИИ-агенты запускаются внутри Firecracker microVM. За отчёт компания выплатила максимальные $50 000.
Техническую цепочку пока не раскрыли. Неизвестно, какие версии Linux, KVM или Firecracker затронуты и какие права нужны атакующему внутри гостевой системы. Для Vercel проблема критична, поскольку именно microVM служит основной границей между пользовательским кодом и инфраструктурой хоста.
До публикации технического разбора оценить реальный масштаб риска нельзя. Администраторам подобных песочниц стоит следить за сообщениями Vercel и обновлениями KVM и Firecracker. Распространять вывод на всю экосистему KVM пока оснований нет.
#Vercel #KVM #Firecracker #VMEscape
@ZerodayAlert
9,8 из 10 и никакого пароля: TrueConf срочно закрывает критическую брешь
В серверах видеоконференцсвязи TrueConf обнаружена критическая уязвимость (CVSS 9.8), позволяющая злоумышленникам захватить контроль над системой. Угроза охватывает огромный пласт релизов — от версии 4.5.0.15891 до 5.5.5.10304 включительно. Проблема требует немедленного внимания администраторов, так как для атаки не нужны ни учетные данные пользователя, ни какие-либо действия с его стороны.
В основе уязвимости лежит небезопасная обработка входящих данных сервером. Из-за ошибок десериализации (CWE-502) и внедрения команд ОС (CWE-78) неаутентифицированный внешний пользователь может отправить специально сформированный запрос. Сервис обработает этот запрос и выполнит заложенные в него произвольные команды с правами самого веб-приложения.
На данный момент публичной информации о массовых взломах нет, но серверы, доступные напрямую из интернета, находятся в зоне максимального риска. Владельцам уязвимых систем необходимо срочно установить патч производителя или, если это невозможно, изолировать сервер от внешней сети с помощью VPN или жестких списков разрешенных IP-адресов.
#TrueConf, #Уязвимость, #RCE
@ZerodayAlert
Citrix NetScaler прячет веб-шелл за CSS и оставляет superuser после взлома
LevelBlue обнаружила в нескольких средах атаки на NetScaler ADC и Gateway через CVE-2026-88771 с оценкой 9,5 по CVSS 4.0. После входа без аутентификации злоумышленники создавали учётную запись sec_monitor с правами superuser, копировали конфигурацию и ставили PHP-веб-шелл.
Для маскировки оболочку связывали с URL, похожими на штатные CSS-файлы страницы входа. Дополнительно атакующие меняли права /bin/sh, открывали обратное соединение через TCP 443 и удаляли часть временных файлов. Обычная проверка файловой системы поэтому может не показать уже завершившуюся атаку.
После обновления NetScaler следы компрометации могут остаться. Стоит проверить sec_monitor, ns.conf, httpd.conf, права /bin/sh, .local_journal и подозрительные соединения. Для потенциально взломанных устройств также нужны смена связанных учётных данных и отдельная проверка на закрепление.
#Citrix #NetScaler #WebShell #CVE
@ZerodayAlert
Cisco закрыла критическую zero-day в Catalyst SD-WAN Manager с CVSS 9,8
CVE-2026-76504 уже применяли в реальных атаках до публичного раскрытия 30 сентября. Уязвимость затрагивает Catalyst SD-WAN Manager независимо от конфигурации и позволяет удалённому атакующему без учётной записи получить доступ к API с правами администратора.
Причина в обработке URI-кодирования при проверке сессии. Достаточно специально сформировать HTTP-запрос, например заменить один символ в служебном пути его кодированным представлением, чтобы обойти ограничение доступа к API.
Риск особенно высок для доступных из недоверенных сетей Manager. Cisco выпустила исправления для поддерживаемых веток, а до установки обновления рекомендует ограничить доступ только известными узлами. Журналы serviceproxy-access.log и vmanage-server.log стоит проверить на необычные кодированные запросы и обращения к viptela-reserved-*.
#Cisco #SDWAN #Catalyst
@ZerodayAlert
Одна забытая учётка — и вся сеть под угрозой ⚠️
У каждого админа свой пароль к устройствам, половина учёток осталась от уволившихся, а после сбоя никто не может сказать, кто и что правил. Знакомо?
Для атакующего это подарок: можно взломать инфраструктуру без сложных техник.
Завтра в 19:00 мск наведём порядок. На открытом практикуме эксперт соберёт единый вход в сетевое оборудование: одни логины на всех устройствах, у каждого свои права, а каждое действие в журнале.
🔹В прямом эфире увидишь:
— как поднять сервер аутентификации FreeRADIUS;
— как подключить к нему маршрутизатор Eltex vESR;
— как раздать права так, чтобы каждый видел только своё;
— как по логам найти, кто и когда входил.
Покупать железо не нужно: стенд собирается в GNS3 на обычном ноутбуке. После эфира пришлём дистрибутивы и доступы — повторишь у себя и добавишь готовый кейс в портфолио 😎
Участие бесплатное, по регистрации.
👉 Узнать больше о практикуме
👉 Занять место
Netscaler снова под прицелом: вышли исправления для двух 0Day
Две критические уязвимости нулевого дня в Citrix NetScaler эксплуатировались злоумышленниками несколько недель до выхода исправлений. Атаки шли весь сентябрь, а официальное подтверждение от Citrix появилось только 27 сентября.
CVE-2026-88771 позволяет удалённо выполнять команды без авторизации и получила 9,5 балла по CVSS 4.0. Специальная конфигурация для атаки не нужна, поэтому под угрозой оказались все уязвимые NetScaler ADC и Gateway, включая стандартные установки.
Установка патча не удалит доступ злоумышленника, если он успел закрепиться в системе раньше. Поэтому организациям рекомендуют сохранить снимки, журналы и дампы памяти, а затем искать подозрительные административные сессии и неизвестные исходящие соединения.
#citrix #netscaler #уязвимость #кибербезопасность
@ZerodayAlert
Хакеры обошли WAF-фильтры Oracle PeopleSoft с помощью URL-кодирования
ShinyHunters снова эксплуатирует уязвимость CVE-2026-35273 в Oracle PeopleSoft с оценкой 9,8 балла. Вместо привычного пути /PSEMHUB/ злоумышленники обращаются к /%50SEMHUB/, где %50 означает букву P в URL-кодировке. Многие WAF и обратные прокси сверяют исходную строку с правилами и пропускают такой запрос, а WebLogic затем декодирует адрес и передаёт его уязвимому компоненту.
После успешного взлома группировка размещает JSP-веб-шеллы или выполняет команды вовсе без записи файлов на диск. Из-за этого компрометацию сложнее обнаружить по появлению подозрительных файлов. На Windows-серверах устанавливается бэкдор SIDEEYE, а на Linux применяется легитимный инструмент MeshAgent.
Новая волна затронула высшее образование, технологический сектор, здравоохранение, транспорт и госструктуры. PeopleSoft особенно интересен вымогателям, поскольку хранит кадровые, зарплатные и студенческие данные. Mandiant и Google советуют установить исправление Oracle, отключить Environment Management Hub при отсутствии необходимости и искать в журналах URL-кодированные варианты пути.
#peoplesoft #shinyhunters #oracle #уязвимость
@ZerodayAlert
ИИ помог раскрыть уязвимость в RouterOS
3 сентября MikroTik выпустила сразу несколько обновлений RouterOS, назвав их важными, но не раскрыв деталей. Это сразу привлекло внимание специалистов CERT Polska, которые начали сравнивать старую и новую версии прошивки.
Анализ показал, что уязвимость CVE-2026-86060 позволяла через специально сформированное имя пользователя обходить проверку привилегий. В связке со второй уязвимостью в SSH-сервере, получившей название MikroTrick, злоумышленники могли получать административный доступ без пароля и учётных данных.
Значительную часть технической работы выполняли ИИ-агенты на моделях GPT-5.5-cyber и GPT-5.6-sol, управляя виртуальными машинами и разбирая бинарные файлы. При этом каждый результат специалисты дополнительно проверяли вручную в изолированной лаборатории, прежде чем делать окончательные выводы.
#mikrotik #routeros #уязвимость #CERT
@ZerodayAlert
Как AI изменил пентест и что теперь делать 🤖
Агент-хакер — уже не демо на конференции. Его выводят на bug bounty, турниры и в коммерческие проекты.
24 сентября в 19:00 мск директор по продуктам Standoff 365 Иван Булавин и CEO CyberED Егор Богомолов разберут, что AI поменял в наступательной безопасности и куда расти пентестеру.
👉 Зарегистрироваться на эфир
На эфире узнаешь:
🔻 как собрать агента, который находит уязвимости;
🔻 где агенты приносят деньги;
🔻 как попасть на Standoff 2027 без отбора;
🔻 как Standoff меняет турниры под AI;
🔻 какая база нужна, чтобы дойти до AI в пентесте.
Есть вопросы и сомнения по поводу роста в наступательной безопасности? Спроси у спикеров прямо в эфире.
Участие бесплатное, по регистрации.
👉 Зарегистрироваться
👉 Узнать больше об эфире
В клиенте ИИ-агента Muse для Mac обнаружена уязвимость нулевого дня
Специалист по безопасности macOS Патрик Уордл обнаружил zero-day в Mac-клиенте ИИ-агента Muse компании Meta*. Проблема скрывается в недокументированном параметре, который задаёт адрес сервера для голосового ввода и может быть изменён любой программой пользователя.
После подмены адреса атакующий перехватывает диктовку, внедряет собственные инструкции и извлекает токен аутентификации ABRA. С этим токеном вредоносная программа действует через уже авторизованного агента и получает доступ к истории чатов, файлам и облачной виртуальной машине.
Удалённо взломать чистый Mac через эту ошибку нельзя, поскольку атакующему сначала нужен запуск кода в учётной записи жертвы. Meta* уже выпустила экстренное исправление, поэтому пользователям стоит обновить приложение и проверить выданные ему разрешения.
#ИИ #Muse #macos #Meta
@ZerodayAlert
* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ.
Ошибка возрастом 14 лет из ядра Linux попала в список активно эксплуатируемых
CISA внесло в каталог Known Exploited Vulnerabilities три уязвимости ядра Linux и потребовало от федеральных ведомств установить обновления до 22 сентября. Кроме того, агентство обязало проверять затронутые системы на следы уже состоявшегося взлома.
Самая старая ошибка, CVE-2025-39964, около 14 лет находилась в криптографическом интерфейсе AF_ALG и связана с гонкой при одновременной записи в сокет. На ней STAR Labs показала в Google kernelCTF повышение привилегий и выход из контейнера.
Две другие проблемы затрагивают реализацию SNAT в ebtables и приём данных в kernel TLS. Для уязвимости в kTLS уже есть публичный эксплойт, а Red Hat допускает её удалённую эксплуатацию.
#linux #ядро #уязвимость #обновление
@ZerodayAlert
D-Link раскрыла уязвимость DIR-822A с максимальной оценкой 10 из 10
CVE-2026-86296 затрагивает D-Link DIR-822A с прошивкой A_101 и позволяет атаковать роутер из локальной сети без учётной записи и действий владельца. Для уязвимости уже опубликован демонстрационный код, а готового исправления пока нет.
Проблема связана с переполнением буфера стека в компоненте udhcpcd. Специально сформированный DHCP-пакет может повредить память, вызвать сбой сетевого сервиса и при успешной эксплуатации привести к выполнению произвольного кода.
Пока D-Link не выпустила новую прошивку, риск можно снизить за счёт ограничения доступа к роутеру. Стоит отключить ненужное удалённое управление и разрешить административный доступ только доверенным устройствам. После выхода исправления прошивку нужно брать с регионального сайта D-Link строго для своей аппаратной ревизии.
#DLink #DIR822A #CVE #DHCP
@ZerodayAlert
Google закрыла Zero-Click в модеме Pixel, который уже использовали в реальных атаках
Google сообщила об ограниченной целевой эксплуатации CVE-2026-58704 в сотовом модеме Pixel. Уязвимость получила 8,0 балла по CVSS 3.1 и вошла в обновление безопасности от 5 сентября 2026 года.
Ошибка в проверке прав позволяет атакующему из соседней сети обойти защиту и повысить привилегии. Владельцу смартфона не нужно открывать ссылку, запускать файл или устанавливать приложение, хотя для эксплуатации злоумышленнику требуются начальные низкие привилегии.
Риск снизит только актуальная прошивка. В настройках Pixel стоит проверить уровень обновления безопасности. Дата должна быть 5 сентября 2026 года или новее.
#Pixel #Google #ZeroClick #уязвимость
@ZerodayAlert
Критическая уязвимость в VMware vCenter начала эксплуатироваться в реальных атаках
Уязвимость CVE-2026-59310 находится в Syslog-сервере vCenter и относится к классу обхода каталогов. Для эксплуатации злоумышленнику достаточно сетевого доступа, учётная запись и действия пользователя не требуются.
Broadcom выпустила исправление 29 июля, обновив ветки vCenter 9.1, 9.0 и 8.0. Обходного решения не существует, поэтому производитель изначально рекомендовал рассматривать обновление как экстренное.
Первые скомпрометированные системы QUIRSO зафиксировала уже 3 августа, спустя пять дней после публикации патча. К 7 августа было обнаружено 361 IP-адрес жертв в 47 странах, а закрепление в системе происходило через reverse_ssh.
#vcenter #vmware #уязвимость #вымогатели
@ZerodayAlert
ИИ теперь помогает вымогателям решать, сколько денег требовать с жертвы
🐯Исследователи Positive Technologies заметили новый тренд: хакерские группировки начали разрабатывать собственные ИИ-инструменты для работы с украденными данными.
Например, группировка TITAN заявляет, что ее система сама сортирует похищенные документы, ищет наиболее чувствительную информацию и оценивает, какой максимальный выкуп сможет заплатить компания. По словам злоумышленников, до 700 ГБ данных она способна обработать меньше чем за час.
🕸Причем ИИ становится не только инструментом атак, но и новой целью. Исследователи также обнаружили троян KAIDO RAT, который атакует рабочие среды разработчиков и перехватывает данные из десктопной версии Claude.
😎Кажется, выражение «ИИ против ИИ» окончательно перестает быть красивой метафорой. 15–16 октября именно вокруг этого противостояния строится Positive Security Day: там будут разбирать, как ИИ уже используют по обе стороны кибератак — и что с этим делать защитникам.
Добро пожаловать в таймлайн, где нейронки анализируют нейронки, которые атакуют людей с нейронками 🫡
Изучите программу Positive Security Day и успейте зарегистрироваться!
ИИ от Anthropic нашёл в Rejetto HFS цепочку от Math.random() до удалённого выполнения кода
Команда Horizon3 показала уязвимость CVE-2026-61500 в Rejetto HFS 3.0.0–3.2.0 с оценкой 9,3 по CVSS 4.0. Модель Mythos от Anthropic помогла собрать цепочку атаки, которая позволяет получить административную сессию без пароля и выполнить код на сервере.
HFS создавал ключ подписи cookie через некриптографический Math.random(). Сервер раскрывал значения из того же потока случайных чисел, а Mythos предложил восстановить состояние xorshift128+ через Z3, вычислить секретный ключ и подписать поддельную cookie администратора.
Попытки эксплуатации уже фиксируют в интернете. Владельцам HFS стоит проверить установленную версию и доступность сервера извне. Версии до 3.2.1 включительно в уязвимый диапазон не входят только начиная с исправленного релиза 3.2.1.
#Rejetto #HFS #Mythos #RCE
@ZerodayAlert
Kiteworks EPG получил 10 из 10 по CVSS: удалённая атака приводит к root
Kiteworks раскрыла CVE-2026-54154 в Email Protection Gateway. Уязвимы все версии ниже 9.4.1, атака проходит по сети без учётной записи, привилегий и действий пользователя. Shadowserver видит почти 400 доступных из интернета экземпляров Kiteworks.
Цепочка объединяет ошибки обработки путей, внедрение кода и отсутствие проверки подлинности у критической функции. Сначала атакующий выполняет произвольный код через общедоступные конечные точки EPG, затем локальные слабости позволяют поднять права до root и полностью захватить почтовый шлюз.
Риск особенно высок для систем, доступных напрямую из интернета. Версия 9.4.1 закрывает CVE-2026-54154, но Kiteworks уже рекомендует перейти на актуальный релиз 9.5.1. После обновления имеет смысл проверить журналы EPG на подозрительные обращения к внешним конечным точкам.
#Kiteworks #EPG #CVE #RCE
@ZerodayAlert
Zammad взломали через две zero-day и за секунды получили root
DIVD сообщил об атаке на свою инфраструктуру через две неизвестные уязвимости Zammad. Первая дала злоумышленникам удалённое выполнение кода без учётной записи, вторая повысила права локального пользователя zammad до root. В связке цепочка получила 9,4 балла по CVSS 4.0.
Атака прошла 21 сентября и заняла считаные секунды. DIVD нашёл в журналах признаки работы агентного ИИ, который сам выбирал следующие шаги. После захвата Zammad злоумышленники добрались до Jira, Confluence и других внутренних систем, а также начали выводить данные.
Риск снижается после перехода на исправленную версию Zammad. Владельцам доступных из интернета установок стоит проверить журналы по опубликованным DIVD индикаторам компрометации. Если обновиться пока нельзя, DIVD советует отключить систему от сети.
#Zammad #Root #DIVD #ZeroDay
@ZerodayAlert
Spectre обходит штатные защиты Linux через устаревшие записи процессора
Новая атака Branch Target Reuse использует устаревшие записи в предсказателе переходов после удаления JIT-кода. На современных процессорах Intel два рабочих эксплойта для Linux cBPF читали произвольную память ядра со скоростью около 8 байт в секунду. За несколько минут атака позволила извлечь хеш пароля root.
BTR возникает из-за рассинхронизации между JIT-кодом и Branch Target Buffer. Код уже удалён или заменён, но процессор всё ещё помнит старую цель перехода и может спекулятивно выполнить инструкции по устаревшему адресу. Подобное поведение обнаружили на Intel, AMD и Arm, хотя полноценную кражу данных подтвердили пока на Intel.
Риск снижают исправления, которые очищают состояние предсказателя при повторном использовании памяти. Для Linux проблему закрывают CVE-2026-64507 и CVE-2026-64508, а ядро применяет IBPB для BPF JIT. Актуальные версии ядра, браузеров и JIT-сред стоит устанавливать сразу после выхода исправлений.
#Spectre #BTR #Linux #JIT
@ZerodayAlert
Внеплановое обновление iOS 26.7.1: что исправила Apple
Apple выпустила точечное обновление iOS 26.7.1 и закрыла уязвимость CVE-2026-86950 в компоненте CoreGraphics. Он отвечает за работу с двухмерной графикой, изображениями и PDF, поэтому вредоносный файл может попасть в систему через разные приложения. Ошибка позволяет выполнить произвольный код после обработки специально подготовленного файла.
Apple знает как минимум об одном сообщении, что брешь могла применяться в «чрезвычайно сложной» атаке против конкретных людей. Компания не раскрыла число возможных жертв, способ доставки файла и результат атак. Если эксплуатация началась до выхода патча, уязвимость фактически относится к нулевому дню.
Исправление вошло не только в iOS и iPadOS 26.7.1, но и в macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Владельцам устройств стоит установить обновление без долгой отсрочки. Тем, кто может стать целью шпионского ПО, дополнительную защиту даёт Lockdown Mode.
#apple #ios #уязвимость #обновление
@ZerodayAlert
Citrix выпустила экстренные исправления для NetScaler
Citrix раскрыла две zero-day в NetScaler ADC и NetScaler Gateway, обе получили 9,5 балла по CVSS 4.0. Злоумышленники начали использовать их до появления исправлений. Первая, CVE-2026-88771, связана с неправильной проверкой входных данных и позволяет выполнять произвольные команды без учётной записи.
Вторая уязвимость, CVE-2026-88772, вызывает переполнение памяти и может привести к удалённому выполнению кода или отказу в обслуживании. Для атаки нужен включённый DTLS, а на виртуальных VPN-серверах NetScaler этот протокол активирован по умолчанию. Поэтому типичная конфигурация корпоративного шлюза уже соответствует условиям эксплуатации.
Обходного решения нет, поэтому Citrix рекомендует обновить устройства до версий 14.1-73.37 или 13.1-64.23 и новее. Для доступных из интернета систем администраторам советуют сначала сохранить журналы и проверить устройство на признаки компрометации. После обновления нужно сменить пароли, секреты и сертификаты, которые могли оказаться в руках атакующих.
#netscaler #citrix #zeroday #уязвимость
@ZerodayAlert
Salesforce Agentforce: публичная форма лидов повлияла на работу ИИ-агента
Злоумышленник отправлял специально подготовленный лид через штатную форму Web-to-Lead, и вредоносная инструкция сохранялась в CRM как обычная запись. Когда сотрудник позднее просил Agentforce обработать этот лид, агент читал внедрённый текст как часть задания и мог обращаться к другим записям в пределах прав пользователя.
Проверка Trusted URLs некорректно обрабатывала некоторые доменные зоны и специальные последовательности символов, поэтому фильтр можно было обойти. После этого агент встраивал данные из таблиц Leads и Accounts в адрес изображения, и при его загрузке браузер автоматически отправлял их на сервер атакующего.
Второй вариант переносил утечку в Slack, где мессенджер сам обращается к ссылкам для формирования превью. Третья проблема касалась действия Reply to a Slack Thread, которое позволяло публиковать сообщения без подтверждения и без указания, кто их инициировал.
#salesforce #agentforce #promptinjection #уязвимость
@ZerodayAlert
Серверам управления Check Point нужен срочный патч
Уязвимость CVE-2026-93616 с оценкой 9,8 по CVSS позволяет без учётной записи и пароля запускать произвольные скрипты на сервере управления Check Point. Причина кроется в веб-службе Check Point Management, где обход ограничений каталогов сочетается с загрузкой файлов.
Под удар попали Security Management Server, Multi-Domain Server, Log Server и SmartEvent в версиях от R81.10 до R82.20. Для каждой ветки уже вышли исправления, а до их установки доступ к TCP-порту 19009 рекомендуют оставить только доверенным адресам.
Первые попытки эксплуатации компания зафиксировала 23 июля, поэтому журналы на признаки компрометации стоит проверять начиная с этой даты. 22 сентября CISA внесло уязвимость в каталог KEV и обязало федеральные ведомства США устранить её до 25 сентября.
#Checkpoint #уязвимость #обновление #kev
@ZerodayAlert
Defender включён, а защита уже устарела. BigDiskBuster делает сбой почти невидимым
BigDiskBuster показывает неприятный сценарий для Windows. Вредонос может не трогать сам Microsoft Defender, а просто мешать ему обновляться, сохраняя привычный статус работающего антивируса. Отдельного бюллетеня Microsoft и CVE по этой технике на 22 сентября нет.
Механика почти примитивная. В момент обновления инструмент забивает системный диск скрытым файлом, ломает установку свежих компонентов и затем возвращает место обратно. Пользователь видит свободный диск и включённую защиту, хотя Defender постепенно отстаёт от актуального состояния.
Проблема не в красном значке и не в выключенном антивирусе, а в ложном ощущении нормальной работы. Чем дольше не приходят свежие базы, тем слабее защита против новых угроз. Проверять стоит не только статус Defender, но и дату сигнатур, версию движка и историю неудачных обновлений.
#Windows #Defender #BigDiskBuster #защита
@ZerodayAlert
Для цепочки Click2Shell в WordPress опубликован рабочий PoC
Цепочка Click2Shell начинается с CSRF и внедрения в jQuery-селектор на странице установки тем WordPress. Подготовленная строка заставляет штатный JavaScript нажать настоящую кнопку установки от имени авторизованного администратора.
Установленная тема остаётся неактивной, но Customizer при предварительном просмотре загружает её functions.php. В демонстрации pwn.ai использовала уязвимую тему Mobile Repair Zone 2.5.4, чей AJAX-обработчик позволял выполнить собственный PHP-код на сервере.
Атака требует, чтобы администратор был авторизован и открыл специальную ссылку, а случаев реальной эксплуатации пока не зафиксировано. WordPress исправил ошибку 17 сентября в версии 7.1.1 и перенёс патч в поддерживаемые старые ветки.
#wordpress #уязвимость #администратор #обновление
@ZerodayAlert
16 моделей DJI получили общую уязвимость в Bluetooth
Уязвимость CVE-2026-78306 получила 8,5 балла из 10 по CVSS 4.0 и затрагивает 16 моделей DJI из линеек Neo, Flip, Air, Avata, Mavic и Mini. Для атаки не нужны учётная запись или действия владельца, достаточно находиться в радиусе Bluetooth.
Ошибка связана с обработкой команд фирменного протокола DUML, через который компоненты дрона обмениваются служебными данными. Доверенный UUID проверяется только при трёх операциях с Wi-Fi, поэтому остальные команды аппарат принимает от любого устройства поблизости.
Авторы PoC подтвердили смену SSID и пароля Wi-Fi, перезагрузку, выключение дрона и сброс настроек подсистем. Перехват полётного управления пока не продемонстрирован, а для защиты рекомендуется установить актуальную прошивку.
#дроны #уязвимость #bluetooth #прошивка
@ZerodayAlert
VeloCloud Orchestrator атакуют через брешь с максимальной оценкой CVSS
Arista подтвердила эксплуатацию CVE-2026-93952 в VeloCloud Orchestrator. Брешь позволяет удалённому злоумышленнику без учётной записи получить доступ к привилегированным функциям сервера управления SD-WAN. Уязвимость получила 10,0 балла по CVSS 3.1.
Проблема затрагивает установки, где Edge-устройства проходят аутентификацию по сертификатам. Для атаки нужен доступ к веб-интерфейсу VCO и публичная часть сертификата VeloCloud Edge, а пароль администратора или оператора не требуется. После взлома под угрозой оказываются данные, конфигурации и подключённые Edge-устройства.
Риск можно снизить, закрыв веб-интерфейс VCO от недоверенных сетей. Для веток 5.2 и 6.4 уже доступны исправленные версии, а для 6.1 и 7.0 придётся ждать новых сборок. Заодно стоит проверить индикаторы компрометации, журналы nginx, подозрительные файлы и соединения с указанными Arista IP-адресами.
#VeloCloud #Arista #SDWAN #CVE
@ZerodayAlert
Parallels Desktop позволяет обычному пользователю Mac получить root через свежую уязвимость
JFrog раскрыла уязвимость CVE-2026-90894 с оценкой 7,8 по CVSS 3.1. На Mac с Parallels Desktop локальный пользователь без административных прав может выполнить код от имени root. Для атаки не нужны запущенная виртуальная машина и подтверждение владельца.
Проблема связана со службой prl_disp_service, которая работает с правами root и неправильно формирует команду для tar. Подготовленное имя каталога позволяет подставить дополнительные аргументы и запустить указанную атакующим программу с uid 0. Исправленный механизм появился в Parallels Desktop 27, тогда как ветка 26.x по-прежнему использует старую схему.
Снизить риск проще всего переходом на Parallels Desktop 27.0.0 или новее. Владельцам Intel Mac такой путь пока недоступен, поскольку версия 27 больше не поддерживает процессоры Intel. На таких системах имеет смысл ограничить локальный доступ и отдельно контролировать компьютеры с установленной веткой 26.x.
#Parallels #macOS #CVE #root
@ZerodayAlert
CISA подтвердила активную эксплуатацию бреши в GitLab
Уязвимость CVE-2026-85706 находится в repository commits API GitLab и сочетает отсутствие обязательной аутентификации с ошибкой ограничения файловых путей. При определённых условиях обход пути позволяет читать произвольные файлы на сервере, включая конфигурацию, учётные данные и токены.
Уязвимы GitLab CE и EE версий с 18.7 до 19.1.7, с 19.2 до 19.2.5 и с 19.3 до 19.3.1 включительно. Проблему закрыли в версиях 19.1.8, 19.2.6 и 19.3.2.
CISA внесло уязвимость в каталог Known Exploited Vulnerabilities 11 сентября и классифицировало эксплуатацию как активную. Специалисты watchTowr зафиксировали реальные попытки поиска уязвимых серверов в интернете практически сразу после публикации исправлений.
#gitlab #cve #уязвимость #zeroday
@ZerodayAlert