0day Alert
10.9K subscribers
176 photos
1 video
791 links
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.
Download Telegram
MikroTik закрыла опасную уязвимость RouterOS на фоне атак на роутеры

Исправления вошли в RouterOS 7.24.2, 7.23.4, 6.49.21 и 7.25 beta 3. Уязвимость затрагивает версии за несколько лет, а CERT.LV одновременно фиксирует усиление атак на устройства MikroTik.

Способ эксплуатации пока не раскрыт. На части роутеров администраторы обнаружили неизвестного пользователя «ops» с полными правами, но MikroTik ещё не признала учётную запись индикатором взлома.

Для снижения риска одной новой версии недостаточно. После обновления проверьте статус Flagged, журнал, пользователей, сценарии и настройки. Административные интерфейсы следует закрыть от интернета, а управление перенести в отдельный VLAN с доступом через VPN.

#MikroTik #RouterOS #взлом #роутеры

@ZerodayAlert
🤡7👌5🔥1😱1🍌1
Уязвимость нашли в формах Elementor Pro на 6 млн сайтов WordPress

CVE-2026-32475 затрагивает Elementor Pro версии 4.2.1 и все более ранние, а Wordfence присвоила ей 9,8 балла из 10 по шкале CVSS. Дополнение работает более чем на 6 млн сайтов, поэтому потенциальный масштаб проблемы измеряется миллионами установок.

Уязвимы только те сайты, где опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload. Плагин обрабатывает содержимое такого поля как массив и при пустом первом элементе досрочно прекращает проверку, из-за чего остальные элементы остаются непроверенными.

Исправление вышло 19 августа в версии 4.2.2, и в тот же день начались первые атаки с пиком активности с 19 по 23 августа. Администраторам советуют обновиться и проверить каталог /wp-content/uploads/elementor/forms/, а также журналы обращений к /wp-admin/admin-ajax.php с параметром elementor_pro_forms_send_form.

#уязвимость #wordpress #плагин #обновление

@ZerodayAlert
Claude Code, Qwen Code и Grok Build получили общую метку GitSpawn

Агенты для программирования периодически запускают git status и git diff, чтобы понять состояние проекта. Если .git/config не очищен от посторонних настроек, параметр core.fsmonitor может незаметно указывать на стороннюю программу, которая выполнится при следующей операции с индексом.

Просто ссылка на репозиторий тут не поможет — Git при клонировании не копирует чужой .git/config. Опасность возникает, когда весь каталог .git приходит вместе с проектом целиком, скажем, в архиве или через общую сетевую папку.

Из восьми найденных Manifold Security проблем в семи инструментах часть уже закрыта — в Claude Code, Goose, OpenAI Codex и Cursor. Четыре сценария на 1 сентября всё ещё требовали исправления — в Qwen Code, Grok Build, Hermes и отдельном режиме Claude Code.

#уязвимость #GitSpawn #ИИ #разработка

@ZerodayAlert
🤡2
Эксплойт для Chrome уже в деле, Google исправила дыру в V8

В Chrome нашли CVE-2026-85046, которую злоумышленники уже применяют в атаках. Сценарий знакомый: жертва открывает подготовленную страницу, а вредоносный JavaScript бьёт по ошибке в V8. Уязвимость получила оценку 8.8 по шкале CVSS 3.1.

V8 путает тип объекта и начинает неправильно обращаться с памятью. В результате атакующий может запустить свой код внутри процесса браузера. До полного захвата системы цепочке не хватает выхода из песочницы, поэтому для серьёзного взлома понадобится ещё одна дыра.

Закрыть точку входа поможет Chrome версии 152.0.7977.82 или новее. После установки браузер нужно перезапустить, иначе старый уязвимый код останется в памяти. Пользователям Chromium-браузеров стоит следить за сборками своих вендоров.

#Chrome #Google #V8 #Эксплойт

@ZerodayAlert
😐2🤣1
Рабочий эксплойт появился для новой уязвимости Cleo Harmony

CVE-2026-84115 затрагивает Cleo Harmony версий с 5.8.1.0 по 5.8.1.10 и набрала 8,3 балла по CVSS 3.1. Атаку можно провести удалённо без взаимодействия с пользователем, а команда watchTowr уже воспроизвела рабочий эксплойт.

Проблема связана с обработкой JWT-токенов: Harmony выдаёт обычным пользователям refresh-токены с завышенным типом доступа и может принять их за администратора без проверки пароля. Связанная CVE-2026-84114 позволяла обойти SAML и пройти путь до полного административного доступа всего за четыре запроса.

Cleo устранила обе уязвимости в Harmony 5.8.1.11, вышедшей 15 мая 2026 года. Повышенное внимание к платформе связано с атаками группировки Clop в декабре 2024 года, поэтому администраторам советуют переходить на актуальную поддерживаемую версию.

#уязвимость #CleoHarmony #файл #эксплойт

@ZerodayAlert
2👍2💯1🆒1
Уязвимость в PostgreSQL жила незамеченной больше десяти лет

Уязвимость CVE-2026-6471 существовала в PostgreSQL с версии 9.4, выпущенной в 2014 году. Она получила оценку 7,2 балла по шкале CVSS и затрагивала механизм логического декодирования.

Клиент с правом REPLICATION мог указать произвольный плагин при создании слота репликации, и сервер загружал его без проверки пути. После загрузки библиотека выполнялась с правами системного пользователя СУБД, что позволяло изменить каталог pg_authid и получить права суперпользователя.

Разработчики закрыли уязвимость 13 августа в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. В обновлении появился параметр output_plugin_libraries, ограничивающий логическое декодирование только доверенными плагинами.

#postgresql #уязвимость #репликация #cve

@ZerodayAlert
👍5❤‍🔥2
Forwarded from SecurityLab.ru
Звезда Родилась: первый большой выход ТризТеха

24 сентября ТризТех впервые соберет на одной онлайн-площадке тех, кто создает, внедряет и выбирает решения для сетевой безопасности.

Почему стоит быть? Потому что PT NGFW — уже не эксперимент, а зрелый продукт. А ТризТех — самостоятельный новый вендор. На TT DAY впервые расскажем, как появилась отдельная компания, куда развивается PT NGFW и что мы готовим дальше в продуктовой линейке.

В программе будет два параллельных трека. На сайте трансляции сами выбираете, что смотреть. Вас ждут разговор о будущем российского рынка NGFW, панельная дискуссия с регуляторами и заказчиками, практика выбора и внедрения межсетевых экранов.

А для тех, кто хочет больше экспертности, — технологический лаунж: зачем инженеру нужна командная строка, управление NGFW от локального GUI до сложных инфраструктур и то, что происходит с NGFW «под капотом».

📅 24 сентября 10:30–17:00
💻 Онлайн, бесплатно

👉 Регистрируйтесь на онлайн-трансляцию
💩2
WeWorm взламывает WeChat прямо во время входящего звонка

Calif показала лабораторный zero-click-червь WeWorm, который использует ошибку памяти в VoIP-стеке WeChat. В тесте Pixel 10a захватил аккаунт на iPhone 17e ещё во время звонка, после чего заражённый аккаунт сам атаковал следующий смартфон. Пользователю даже не требовалось отвечать или нажимать на экран.

Уязвимость позволяет получить полный контроль над аккаунтом WeChat, но не над всем смартфоном. Для первой атаки злоумышленник должен находиться в друзьях жертвы, однако дальше червь звонит доверенным контактам уже от имени захваченного аккаунта. Calif подготовила удалённое выполнение кода примерно за два дня, а рабочую цепочку червя собрала ещё примерно за неделю.

Риск уже снизили обновления WeChat и серверная блокировка со стороны Tencent. Версии 8.0.77 для Android и 8.0.76 для iOS закрывают показанный сценарий атаки. Проверка установленной версии WeChat поможет убедиться, что клиент получил исправление.

#WeChat #Tencent #WeWorm #ZeroClick

@ZerodayAlert
🤯9
Adobe закрыла в Photoshop семь RCE и ещё одну критическую уязвимость

Adobe выпустила APSB26-130 для Photoshop 2025 и 2026 на Windows и macOS. Патч закрывает восемь критических уязвимостей, семь из которых позволяют выполнить произвольный код.

Четыре RCE связаны с переполнением целых чисел, ещё три с повреждением памяти. Все семь требуют действий пользователя и имеют локальный вектор атаки, поэтому речь не идёт о бесконтактном удалённом взломе. Форматы файлов, способные запустить эксплуатацию, Adobe не раскрыла.

Риск можно снизить, если не открывать непроверенные файлы в старых сборках Photoshop. Исправления доступны в версиях 27.7 и 26.11.7. Adobe пока не видит признаков эксплуатации закрытых уязвимостей в реальных атаках.

#Adobe #Photoshop #RCE #уязвимость

@ZerodayAlert
5🤣3🔥1👏1🌚1
😎 Каждому бизнесу нужен F6 MXDR. Команда департамента детектирования и предотвращения угроз рассказывает о своей продуктовой линейке.

F6 Managed XDR — это проактивная защита от киберугроз. Продукт приоритизирует инциденты, изолирует зараженные хосты, блокирует спам, фишинг, вредоносные письма, противостоит целевым атакам и освобождает ИБ-команду от рутины.

🎥 В этом видео бизнес-руководитель департамента Дмитрий Черников и технический руководитель Алексей Мокеев отвечают на вопросы:

▪️ В чем уникальность F6 MXDR?
▪️ Какие проблемы бизнеса решает продукт и в каких отраслях уже используется?
▪️ Какие важные обновления в F6 MXDR произошли за последнее время?

Смотрите видео на любой удобной платформе ⬇️

📺 VK Видео
📺 YouTube
📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM
💩2🤮1🤡1🖕1
Пентест без чёрного ящика: как сделать ИИ-агента управляемым

ИИ-агенты уже умеют не просто отвечать на запросы, а самостоятельно строить цепочки действий, выбирать инструменты, запускать команды и корректировать план по ходу работы. Для пентеста это открывает большие возможности, но одновременно создаёт новую проблему: чем автономнее агент, тем сложнее понять, почему он сделал именно этот шаг и можно ли доверять результату.

В новой статье разбираем, как собрать ИИ-агента для пентеста и не превратить его в чёрный ящик. Как заранее задать scope и ограничения, подключать инструменты, вести журнал действий, определять точки подтверждения и сохранять данные, по которым можно восстановить весь путь агента. Отдельно рассматриваем негативные тесты, случаи, когда система должна остановиться, и роль специалиста там, где цена ошибки особенно высока.

Практическую часть подхода можно будет проверить с 10 по 17 сентября в ИИ-челлендже CyberED и Standoff Hackbase. Участники соберут и настроят собственных агентов, испытают их на учебном полигоне, а затем сравнят рабочие стратегии и ошибки на итоговом разборе.

#ИИ #пентест #кибербезопасность
@ZerodayAlert
🤡3
SAP закрыла критическую уязвимость OVERPASS в сентябрьском патче

CVE-2026-44756 получила название OVERPASS и максимальную оценку 10 баллов по CVSS. Проблема находится в коде SAP Kernel, отвечающем за обработку Extended Passport Protocol.

Ядро разбирает структуру EPP при открытии нового сеанса ещё до аутентификации пользователя. Доступ к уязвимому коду возможен через несколько путей: SAP Internet Communication Manager, SAP Web Dispatcher, соединения SAP GUI и Remote Function Call.

SAP закрыла уязвимость в рамках сентябрьского выпуска обновлений, опубликовав Security Note 3747649. По оценке Onapsis, более 10 тысяч уникальных IP-адресов с доступными из интернета веб-интерфейсами SAP потенциально затронуты проблемой.

#sap #уязвимость #cve #кибербезопасность

@ZerodayAlert
👎1
N-able предупредила администраторов о новой уязвимости N-central

CVE-2026-86218 получила максимальную оценку 10,0 балла по CVSS 4.0. Уязвимость позволяет выполнить код до аутентификации и затрагивает все сборки N-central до версии 2026.3.1.14.

N-able выпустила исправление N-central 2026.3 HF4 и попросила администраторов проверить список пользователей на предмет неизвестных учётных записей. 8 сентября CISA добавила брешь в каталог активно эксплуатируемых и потребовала закрыть проблему в федеральных системах США до 11 сентября.

Huntress зафиксировала компрометацию полностью обновлённого сервера N-central 4 сентября, но связать взлом именно с этой уязвимостью не удалось. Ранее Microsoft связала атаки на N-central с кампанией Storm-1175, распространявшей шифровальщик StormEncryptor.

#nable #ncentral #уязвимость #zeroday

@ZerodayAlert
Microsoft выпустила крупнейший в истории Patch Tuesday

Сентябрьский Patch Tuesday закрыл 966 уязвимостей, из которых 105 получили статус критических. Две уязвимости злоумышленники уже использовали в реальных атаках до выхода исправления.

Первый эксплуатируемый zero-day, CVE-2026-81963, находится в Windows Update Stack и позволяет локально повысить привилегии до SYSTEM. Второй, CVE-2026-85880, связан с переполнением буфера в механизме Windows ALPC.

Помимо Patch Tuesday, Microsoft закрыла ещё 204 уязвимости в Azure, Copilot Studio, Entra ID и других продуктах в начале сентября. В результате общее число исправлений за первые дни месяца превысило 1100.

#microsoft #patchtuesday #уязвимость #windows

@ZerodayAlert
🔥73👀3🐳2👍1
AI-пентест за один вечер: как эксперт собирает агента и взламывает полигон 🤖

Участники AI-челленджа неделю гоняли агентов по полигону Standoff Hackbase, заходили в тупики и перенастраивали их. Теперь эксперт покажет, что сработало, а что нет.

17 сентября в 19:30 мск багхантер Kekis пройдёт тот же полигон со своим агентом, разберёт удачные и провальные стратегии и объявит итоги челленджа.

Эфир пригодится и тем, кто не участвовал в челлендже. За один вечер ты получишь выводы, на которые участники потратили семь дней.

👉 Зарегистрироваться на разбор

На встрече увидишь:

🔻 как специалист и агент вместе решают живые задания;
🔻 какие шаги пентеста уже можно доверить агенту;
🔻 где без ручного контроля не обойтись;
🔻 какие ошибки в управлении агентом стоит обойти заранее;
🔻 с какой стратегией запускать агента в CTF, bug bounty и пентесте.

Kekis — опытный исследователь безопасности приложений, у него есть сертификаты WAPT, CPTS и CRTP. 
Участие бесплатное, по регистрации. Сразу после неё откроется запись первого вебинара, где агента собирают с нуля.

👉 Зарегистрироваться
👉 Узнать подробности эфира
🤔1
Критическая уязвимость в Cisco Secure Email Gateway

Уязвимость CVE-2026-76461 находится в механизме разбора электронной почты в Cisco AsyncOS для Secure Email Gateway. Из-за недостаточной проверки входящих данных злоумышленник может внедрить SQL-команды прямо в письмо, которое проходит через шлюз.

Проблема получила оценку 9,8 балла из 10 по шкале CVSS и не требует ни учётной записи, ни действий пользователя. Уязвимости подвержены как физические, так и виртуальные устройства Secure Email Gateway независимо от их конфигурации.

Исправления вошли в версии AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780, при этом Cisco рекомендует переходить именно на последнюю. Временного способа устранить проблему без обновления системы не существует.

#cisco #asyncos #уязвимость #кибербезопасность

@ZerodayAlert
🔥1
CISA подтвердила активную эксплуатацию бреши в GitLab

Уязвимость CVE-2026-85706 находится в repository commits API GitLab и сочетает отсутствие обязательной аутентификации с ошибкой ограничения файловых путей. При определённых условиях обход пути позволяет читать произвольные файлы на сервере, включая конфигурацию, учётные данные и токены.

Уязвимы GitLab CE и EE версий с 18.7 до 19.1.7, с 19.2 до 19.2.5 и с 19.3 до 19.3.1 включительно. Проблему закрыли в версиях 19.1.8, 19.2.6 и 19.3.2.

CISA внесло уязвимость в каталог Known Exploited Vulnerabilities 11 сентября и классифицировало эксплуатацию как активную. Специалисты watchTowr зафиксировали реальные попытки поиска уязвимых серверов в интернете практически сразу после публикации исправлений.

#gitlab #cve #уязвимость #zeroday

@ZerodayAlert
🔥32
Критическая уязвимость в VMware vCenter начала эксплуатироваться в реальных атаках

Уязвимость CVE-2026-59310 находится в Syslog-сервере vCenter и относится к классу обхода каталогов. Для эксплуатации злоумышленнику достаточно сетевого доступа, учётная запись и действия пользователя не требуются.

Broadcom выпустила исправление 29 июля, обновив ветки vCenter 9.1, 9.0 и 8.0. Обходного решения не существует, поэтому производитель изначально рекомендовал рассматривать обновление как экстренное.

Первые скомпрометированные системы QUIRSO зафиксировала уже 3 августа, спустя пять дней после публикации патча. К 7 августа было обнаружено 361 IP-адрес жертв в 47 странах, а закрепление в системе происходило через reverse_ssh.

#vcenter #vmware #уязвимость #вымогатели

@ZerodayAlert
Parallels Desktop позволяет обычному пользователю Mac получить root через свежую уязвимость

JFrog раскрыла уязвимость CVE-2026-90894 с оценкой 7,8 по CVSS 3.1. На Mac с Parallels Desktop локальный пользователь без административных прав может выполнить код от имени root. Для атаки не нужны запущенная виртуальная машина и подтверждение владельца.

Проблема связана со службой prl_disp_service, которая работает с правами root и неправильно формирует команду для tar. Подготовленное имя каталога позволяет подставить дополнительные аргументы и запустить указанную атакующим программу с uid 0. Исправленный механизм появился в Parallels Desktop 27, тогда как ветка 26.x по-прежнему использует старую схему.

Снизить риск проще всего переходом на Parallels Desktop 27.0.0 или новее. Владельцам Intel Mac такой путь пока недоступен, поскольку версия 27 больше не поддерживает процессоры Intel. На таких системах имеет смысл ограничить локальный доступ и отдельно контролировать компьютеры с установленной веткой 26.x.

#Parallels #macOS #CVE #root

@ZerodayAlert
Google закрыла Zero-Click в модеме Pixel, который уже использовали в реальных атаках

Google сообщила об ограниченной целевой эксплуатации CVE-2026-58704 в сотовом модеме Pixel. Уязвимость получила 8,0 балла по CVSS 3.1 и вошла в обновление безопасности от 5 сентября 2026 года.

Ошибка в проверке прав позволяет атакующему из соседней сети обойти защиту и повысить привилегии. Владельцу смартфона не нужно открывать ссылку, запускать файл или устанавливать приложение, хотя для эксплуатации злоумышленнику требуются начальные низкие привилегии.

Риск снизит только актуальная прошивка. В настройках Pixel стоит проверить уровень обновления безопасности. Дата должна быть 5 сентября 2026 года или новее.

#Pixel #Google #ZeroClick #уязвимость

@ZerodayAlert
❤‍🔥1