Coldcard признала ошибку в прошивке после вывода биткоинов на $114 млн
Аппаратные кошельки Coldcard компании Coinkite не уберегли средства пользователей. Из-за скрытого дефекта в прошивке злоумышленники украли 1816 биткоинов с уязвимых адресов. Аналитики Galaxy Research зафиксировали вывод средств в несколько этапов, причем атаки продолжались и после официального предупреждения.
Разработчики Coinkite еще в 2021 году допустили серьезный просчет. При обновлении прошивки ключи начали создавать через софтверный модуль MicroPython вместо аппаратного чипа. Энтропия упала со 128 до 40 бит на старых моделях, и хакеры получили возможность подобрать сид-фразы обычным перебором.
Обновите прошивку устройства, сгенерируйте новые ключи и перенесите криптовалюту на свежие адреса, пока старые балансы не опустошили окончательно.
#Coldcard #Coinkite #Bitcoin #криптокошелек
@ZerodayAlert
Аппаратные кошельки Coldcard компании Coinkite не уберегли средства пользователей. Из-за скрытого дефекта в прошивке злоумышленники украли 1816 биткоинов с уязвимых адресов. Аналитики Galaxy Research зафиксировали вывод средств в несколько этапов, причем атаки продолжались и после официального предупреждения.
Разработчики Coinkite еще в 2021 году допустили серьезный просчет. При обновлении прошивки ключи начали создавать через софтверный модуль MicroPython вместо аппаратного чипа. Энтропия упала со 128 до 40 бит на старых моделях, и хакеры получили возможность подобрать сид-фразы обычным перебором.
Обновите прошивку устройства, сгенерируйте новые ключи и перенесите криптовалюту на свежие адреса, пока старые балансы не опустошили окончательно.
#Coldcard #Coinkite #Bitcoin #криптокошелек
@ZerodayAlert
🤡7❤3😁2
Forwarded from SecurityLab.ru
Страховщики смогут оценивать киберриски компаний по реальному состоянию их инфраструктуры. «СОГАЗ» и «Ингосстрах» вместе с Yandex B2B Tech запустили программы киберстрахования, где условия полиса будут рассчитываться на основе реального состояния облачной инфраструктуры клиента.
Вместо бесконечных страховых анкет — Security Deck, который автоматически проверяет облачные ресурсы, приложения и данные. Сервис может найти открытый доступ к чувствительным данным, избыточные права пользователей, потенциальные утечки и другие проблемы безопасности.
Причем проверка идет автоматически. Клиент получает отчет, а при обнаружении серьезных проблем ему предлагают варианты их устранения.
Получается довольно интересная связка: сначала тебе находят дыру в безопасности, потом помогают ее закрыть, а уже после этого страховщик рассчитывает условия киберполиса.
И рынок, судя по всему, к такой модели уже созрел. В СОГАЗе говорят, что только за первое полугодие 2026 года объем запрашиваемой бизнесом страховой защиты от киберрисков вырос вдвое и превысил 12 млрд рублей.
Впрочем, логика здесь железная: если страховать собираемся не абстрактную «кибербезопасность», а конкретные риски, то и оценивать их пора не по галочкам в анкете, а непосредственно в инфраструктуре.
#кибербезопасность #киберстрахование #ИБ
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👎1🔥1🤔1🤡1
N-able закрыла активно эксплуатируемую уязвимость N-central
Уязвимость CVE-2026-18577 позволяет атакующим захватить консоль N-central и перейти на системы клиентов поставщика ИТ-услуг. N-able зафиксировала атаки не позднее 31 июля и выпустила версию 2026.3.1.7. На 3 августа уязвимыми оставались 28,6% локальных серверов, доступных из интернета.
После взлома злоумышленники открывают удалённые сеансы на критических устройствах и создают туннели через Cloudflare. Проблема затрагивает серверы до версии 2026.3, доступные из интернета или недоверенных сетей. CISA включила CVE-2026-18577 в каталог активно эксплуатируемых уязвимостей и дала федеральным ведомствам три дня на установку исправления.
Главная рекомендация: обновить N-central до версии 2026.3.1.7. До обновления лучше отключить доступ к серверу из недоверенных сетей или временно остановить систему. Также стоит проверить входы, удалённые подключения, новые учётные записи, роли и неизвестные туннели Cloudflare.
#Ncentral #Nable #RMM
@ZerodayAlert
Уязвимость CVE-2026-18577 позволяет атакующим захватить консоль N-central и перейти на системы клиентов поставщика ИТ-услуг. N-able зафиксировала атаки не позднее 31 июля и выпустила версию 2026.3.1.7. На 3 августа уязвимыми оставались 28,6% локальных серверов, доступных из интернета.
После взлома злоумышленники открывают удалённые сеансы на критических устройствах и создают туннели через Cloudflare. Проблема затрагивает серверы до версии 2026.3, доступные из интернета или недоверенных сетей. CISA включила CVE-2026-18577 в каталог активно эксплуатируемых уязвимостей и дала федеральным ведомствам три дня на установку исправления.
Главная рекомендация: обновить N-central до версии 2026.3.1.7. До обновления лучше отключить доступ к серверу из недоверенных сетей или временно остановить систему. Также стоит проверить входы, удалённые подключения, новые учётные записи, роли и неизвестные туннели Cloudflare.
#Ncentral #Nable #RMM
@ZerodayAlert
🔥3
Дыра в ядре превращает взлом Tor Browser в деанонимизацию
В Linux-дистрибутиве Tails обнаружили опасную цепочку из двух уязвимостей. Вредоносный сайт мог сначала скомпрометировать процесс Tor Browser, а затем через CVE-2026-64560 повысить его привилегии до уровня администратора.
Корень проблемы скрывался в состоянии гонки внутри POSIX CPU-таймеров ядра Linux. При определённом порядке выполнения операций захваченный процесс мог выйти за пределы изоляции и получить контроль над всей системой. После такого перехода защита Tails уже не скрывала пользователя от атакующего.
Чтобы снизить риск деанонимизации, установите Tails 7.10.1 через встроенное или ручное обновление. Оба способа сохранят Persistent Storage на USB-накопителе. Перед полной переустановкой сделайте резервную копию, иначе данные будут удалены.
#Tails #TorBrowser #Linux #уязвимость
@ZerodayAlert
В Linux-дистрибутиве Tails обнаружили опасную цепочку из двух уязвимостей. Вредоносный сайт мог сначала скомпрометировать процесс Tor Browser, а затем через CVE-2026-64560 повысить его привилегии до уровня администратора.
Корень проблемы скрывался в состоянии гонки внутри POSIX CPU-таймеров ядра Linux. При определённом порядке выполнения операций захваченный процесс мог выйти за пределы изоляции и получить контроль над всей системой. После такого перехода защита Tails уже не скрывала пользователя от атакующего.
Чтобы снизить риск деанонимизации, установите Tails 7.10.1 через встроенное или ручное обновление. Оба способа сохранят Persistent Storage на USB-накопителе. Перед полной переустановкой сделайте резервную копию, иначе данные будут удалены.
#Tails #TorBrowser #Linux #уязвимость
@ZerodayAlert
😱7❤1😁1😨1
CryptoJS вернула слабый генератор ради совместимости и подставила пользователей
Разработчики CryptoJS сначала исправили генератор случайных чисел, а затем вернули небезопасный код, чтобы не ломать совместимость. Результат проявился спустя годы: 2114 скомпрометированных фраз восстановления, 953 затронутых кошелька в двух волнах хищений и минимум 5,69 млн долларов ущерба.
Фразы выглядели случайными, но реальная защита оказалась почти декоративной. Пространство перебора сократилось с 2^128 до 2^39 вариантов, поэтому атакующим хватало для подбора обычного компьютера. Ошибка в библиотеке становилась критической там, где приложения доверяли ей создание ключей и фраз восстановления.
Для снижения риска недостаточно просто обновить приложение. Все фразы, созданные через CryptoJS ниже версии 4.0.0, лучше считать раскрытыми. Средства нужно перевести в новый кошелёк с фразой, созданной криптографически стойким генератором.
#CryptoJS #IllBloom #криптокошельки #уязвимость
@ZerodayAlert
Разработчики CryptoJS сначала исправили генератор случайных чисел, а затем вернули небезопасный код, чтобы не ломать совместимость. Результат проявился спустя годы: 2114 скомпрометированных фраз восстановления, 953 затронутых кошелька в двух волнах хищений и минимум 5,69 млн долларов ущерба.
Фразы выглядели случайными, но реальная защита оказалась почти декоративной. Пространство перебора сократилось с 2^128 до 2^39 вариантов, поэтому атакующим хватало для подбора обычного компьютера. Ошибка в библиотеке становилась критической там, где приложения доверяли ей создание ключей и фраз восстановления.
Для снижения риска недостаточно просто обновить приложение. Все фразы, созданные через CryptoJS ниже версии 4.0.0, лучше считать раскрытыми. Средства нужно перевести в новый кошелёк с фразой, созданной криптографически стойким генератором.
#CryptoJS #IllBloom #криптокошельки #уязвимость
@ZerodayAlert
😁8😱1🤬1
Metabase закрыла 0day, которая давала злоумышленникам права администратора
Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.
После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.
Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.
#Metabase #0day #SQL #API
@ZerodayAlert
Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.
После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.
Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.
#Metabase #0day #SQL #API
@ZerodayAlert
❤3
0Day в Windows позволяла Lazarus получать права SYSTEM
Специалисты обнаружили новую волну кампании Operation Dream Job, связанную с северокорейской группировкой Lazarus. Хакеры заманивают сотрудников оборонных и авиационных компаний привлекательными вакансиями, а затем заражают их устройства через поддельные программы для просмотра PDF.
В одном из сценариев атаки применяется ранее неизвестная уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, которая позволяет повысить права до уровня SYSTEM. Microsoft подтвердила проблему 31 июля и выпустила исправление 11 августа в составе плановых обновлений безопасности.
В более новом варианте кампании жертвам предлагают установить поддельную программу SecurityPDF, распространяемую через фальшивые сайты компании Enveil. После открытия специально подготовленного документа на компьютер устанавливается новый бэкдор Troy, поддерживающий 17 различных команд.
#lazarus #dreamjob #PDF #windows
@ZerodayAlert
Специалисты обнаружили новую волну кампании Operation Dream Job, связанную с северокорейской группировкой Lazarus. Хакеры заманивают сотрудников оборонных и авиационных компаний привлекательными вакансиями, а затем заражают их устройства через поддельные программы для просмотра PDF.
В одном из сценариев атаки применяется ранее неизвестная уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, которая позволяет повысить права до уровня SYSTEM. Microsoft подтвердила проблему 31 июля и выпустила исправление 11 августа в составе плановых обновлений безопасности.
В более новом варианте кампании жертвам предлагают установить поддельную программу SecurityPDF, распространяемую через фальшивые сайты компании Enveil. После открытия специально подготовленного документа на компьютер устанавливается новый бэкдор Troy, поддерживающий 17 различных команд.
#lazarus #dreamjob #PDF #windows
@ZerodayAlert
🔥7
Cisco предупредила об атаках на межсетевые экраны ASA и FTD
Уязвимость CVE-2026-20349 позволяет атакующему удалённо перезагрузить устройство одним специально сформированным HTTP-запросом к службе SSL VPN, не имея учётной записи или предварительного доступа.
Проблема возникает на устройствах с включёнными функциями SSL VPN, удалённого доступа через IKEv2 или, для Secure FTD, доступа по модели нулевого доверия. После успешной атаки межсетевой экран временно перестаёт обслуживать соединения, что приводит к отказу в обслуживании и нарушает работу удалённых подключений.
Группа реагирования Cisco на инциденты безопасности продуктов обнаружила в августе 2026 года, что уязвимость уже применяется в реальных атаках. Cisco выпустила исправления для веток ASA 9.16–9.24 и Secure FTD от 7.0 до 10.0, и владельцам устройств рекомендуется срочно перейти на исправленную версию.
#cisco #firewall #уязвимость #vpn
@ZerodayAlert
Уязвимость CVE-2026-20349 позволяет атакующему удалённо перезагрузить устройство одним специально сформированным HTTP-запросом к службе SSL VPN, не имея учётной записи или предварительного доступа.
Проблема возникает на устройствах с включёнными функциями SSL VPN, удалённого доступа через IKEv2 или, для Secure FTD, доступа по модели нулевого доверия. После успешной атаки межсетевой экран временно перестаёт обслуживать соединения, что приводит к отказу в обслуживании и нарушает работу удалённых подключений.
Группа реагирования Cisco на инциденты безопасности продуктов обнаружила в августе 2026 года, что уязвимость уже применяется в реальных атаках. Cisco выпустила исправления для веток ASA 9.16–9.24 и Secure FTD от 7.0 до 10.0, и владельцам устройств рекомендуется срочно перейти на исправленную версию.
#cisco #firewall #уязвимость #vpn
@ZerodayAlert
😱6
Microsoft закрыла 400 уязвимостей в рамках Patch Tuesday за август
Microsoft выпустила августовские обновления безопасности, закрывающие 400 уязвимостей в Windows и других продуктах компании. Три ошибки получили статус уязвимостей нулевого дня, причём одну из них — CVE-2026-68820 (7.0 High) в драйвере AFD.sys — злоумышленники уже применяли в реальных атаках группировки Lazarus.
Уязвимость позволяет локальному пользователю получить права SYSTEM через ошибку типа «использование памяти после освобождения», после чего запускается руткит FudModule, скрывающий дальнейшую активность от средств защиты. Всего Microsoft оценила 42 проблемы как критические, из которых 37 связаны с удалённым выполнением кода.
Две другие уязвимости нулевого дня — CVE-2026-62832 (7.8 High) в службе профилей пользователей и CVE-2026-72971 (5.5 Medium) в драйвере unionfs.sys — были раскрыты публично до выхода официальных исправлений. Пользователям рекомендуется установить августовские обновления как можно скорее.
Microsoft выпустила августовские обновления безопасности, закрывающие 400 уязвимостей в Windows и других продуктах компании. Три ошибки получили статус уязвимостей нулевого дня, причём одну из них — CVE-2026-68820 (7.0 High) в драйвере AFD.sys — злоумышленники уже применяли в реальных атаках группировки Lazarus.
Уязвимость позволяет локальному пользователю получить права SYSTEM через ошибку типа «использование памяти после освобождения», после чего запускается руткит FudModule, скрывающий дальнейшую активность от средств защиты. Всего Microsoft оценила 42 проблемы как критические, из которых 37 связаны с удалённым выполнением кода.
Две другие уязвимости нулевого дня — CVE-2026-62832 (7.8 High) в службе профилей пользователей и CVE-2026-72971 (5.5 Medium) в драйвере unionfs.sys — были раскрыты публично до выхода официальных исправлений. Пользователям рекомендуется установить августовские обновления как можно скорее.
❤1
Forwarded from Борьба с киберпреступностью | F6
Гибкая продуктовая линейка уже показала свою эффективность: один продукт закрывает свою задачу, все три — весь путь платежа.
В этом видео эксперты департамента защиты от мошенничества — Дмитрий Ермаков, Александра Радченко и Константин Гребенюк — отвечают на эти и другие вопросы:
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣2👍1
Критическая уязвимость SAP Commerce Cloud уже эксплуатируется
SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical) в рамках ежемесячного выпуска обновлений безопасности. Она затрагивает SAP Commerce Cloud с компонентом Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21.
Специалисты зафиксировали первые попытки эксплуатации на системах-приманках уже 14 августа. На тот момент публичного демонстрационного кода для атаки еще не существовало.
Уязвимость позволяет атаковать сервер напрямую через интернет без авторизации. Для эксплуатации не требуются права в системе или действия пользователя, а сложность атаки SAP оценивает как низкую.
#sap #уязвимость #кибербезопасность #эксплойт
@ZerodayAlert
SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical) в рамках ежемесячного выпуска обновлений безопасности. Она затрагивает SAP Commerce Cloud с компонентом Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21.
Специалисты зафиксировали первые попытки эксплуатации на системах-приманках уже 14 августа. На тот момент публичного демонстрационного кода для атаки еще не существовало.
Уязвимость позволяет атаковать сервер напрямую через интернет без авторизации. Для эксплуатации не требуются права в системе или действия пользователя, а сложность атаки SAP оценивает как низкую.
#sap #уязвимость #кибербезопасность #эксплойт
@ZerodayAlert
Уязвимость GeoServer уже проверяется на реальных системах
12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось.
Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция
Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением
#geoserver #geotools #уязвимость #PostgreSQL
@ZerodayAlert
12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось.
Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция
jsonArrayContains вставляет пользовательские данные в SQL-запрос без должной обработки специальных символов. Это позволяет злоумышленнику без авторизации изменять структуру запроса к базе данных через интерфейсы WFS или WMS.Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением
pg_execute_server_program — тогда SQL-инъекция может привести к выполнению команд в ОС. Даже при ограниченных правах PostgreSQL атакующий всё равно способен получать данные, доступные учетной записи GeoServer.#geoserver #geotools #уязвимость #PostgreSQL
@ZerodayAlert
Критическая брешь в macOS позволяет обойти авторизацию без пароля
CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero.
К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства.
#apple #macos #уязвимость #кибербезопасность
@ZerodayAlert
CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero.
К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства.
#apple #macos #уязвимость #кибербезопасность
@ZerodayAlert
👀4❤2
Forwarded from Анонсы ИБ мероприятий
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻
Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?
🎙 Ведущие эфира
Поговорим о том:
👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия;
👉 почему недоверенные данные могут превратиться в инструкции для агента;
👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений;
👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC;
👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки.
🔜 Принять участие
🔜 Регистрация
Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?
20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту.
Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.
🔵 Денис Макрушин — директор по продуктам безопасной разработки в Яндексе.
Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС.🔵 Глеб Михеев — технический директор направления генеративного ИИ в Сбере.
Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.
Поговорим о том:
🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡2❤1💩1
Подтверждена эксплуатация новой уязвимости в Windows
Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500.
Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие.
Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами.
#windows #уязвимость #кибербезопасность #IKE
@ZerodayAlert
Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500.
Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие.
Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами.
#windows #уязвимость #кибербезопасность #IKE
@ZerodayAlert
👍7💯2❤1
Forwarded from SecurityLab.ru
Что делать компании, если привычные сайты банков, контрагентов или госплощадок внезапно начинают открываться с предупреждением «Подключение не защищено»?
Одна из причин связана с переходом российских организаций на сертификаты Национального удостоверяющего центра Минцифры. GlobalSign постепенно отзывает сертификаты российских компаний, а Chrome, Safari, Firefox и Edge по умолчанию не доверяют сертификатам НУЦ. В результате проблемы могут затронуть платежи, ЭДО и работу с закупочными площадками.
Причём ситуация будет развиваться постепенно. Сертификаты GlobalSign истекают в разные сроки, поэтому число сайтов с предупреждениями может увеличиваться ещё несколько месяцев.
У ИТ-отдела есть три основных варианта.
Установить сертификаты вручную. Корневые сертификаты НУЦ придётся добавить на каждый компьютер и при необходимости на личные ноутбуки и смартфоны сотрудников. Чем больше устройств, тем больше времени займёт настройка и последующий контроль.
Развернуть их централизованно. Если в компании уже используются групповые политики или система управления устройствами, сертификаты можно распространить сразу на корпоративный парк. Но личные устройства сотрудников таким способом обычно не охватить.
Использовать Яндекс Браузер для организаций. Необходимые сертификаты безопасности уже поддерживаются браузером, поэтому сайты открываются без связанных с НУЦ ошибок. Настройками можно управлять централизованно, а соединение с сайтами защищается по TLS.
Установите Браузер в вашей компании!
Одна из причин связана с переходом российских организаций на сертификаты Национального удостоверяющего центра Минцифры. GlobalSign постепенно отзывает сертификаты российских компаний, а Chrome, Safari, Firefox и Edge по умолчанию не доверяют сертификатам НУЦ. В результате проблемы могут затронуть платежи, ЭДО и работу с закупочными площадками.
Причём ситуация будет развиваться постепенно. Сертификаты GlobalSign истекают в разные сроки, поэтому число сайтов с предупреждениями может увеличиваться ещё несколько месяцев.
У ИТ-отдела есть три основных варианта.
Установить сертификаты вручную. Корневые сертификаты НУЦ придётся добавить на каждый компьютер и при необходимости на личные ноутбуки и смартфоны сотрудников. Чем больше устройств, тем больше времени займёт настройка и последующий контроль.
Развернуть их централизованно. Если в компании уже используются групповые политики или система управления устройствами, сертификаты можно распространить сразу на корпоративный парк. Но личные устройства сотрудников таким способом обычно не охватить.
Использовать Яндекс Браузер для организаций. Необходимые сертификаты безопасности уже поддерживаются браузером, поэтому сайты открываются без связанных с НУЦ ошибок. Настройками можно управлять централизованно, а соединение с сайтами защищается по TLS.
Установите Браузер в вашей компании!
🤡10💩1
Ubiquiti закрыла 21 критическую уязвимость в экосистеме UniFi
Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Access, Talk, Connect, UniFi OS Server и других продуктах. Все ошибки получили от 8,2 до 10 баллов CVSS, а наиболее опасные позволяли обходить аутентификацию и выполнять произвольные команды.
Главный риск связан с недостаточной проверкой входных данных. CVE-2026-77537 в UniFi Protect получила 10 баллов и не требовала привилегий, а CVE-2026-77550 позволяла обойти проверку входа через некорректную обработку CRLF. Для многих других ошибок злоумышленнику было достаточно сетевого доступа.
Наибольшему риску подвергаются устройства с открытыми в интернет интерфейсами управления. Ubiquiti уже выпустила исправленные версии для всех затронутых продуктов. Администраторам имеет смысл сверить версии UniFi OS и приложений с бюллетенем, ограничить внешний доступ и включить многофакторную аутентификацию.
#Ubiquiti #UniFi #CVE #уязвимости
@ZerodayAlert
Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Access, Talk, Connect, UniFi OS Server и других продуктах. Все ошибки получили от 8,2 до 10 баллов CVSS, а наиболее опасные позволяли обходить аутентификацию и выполнять произвольные команды.
Главный риск связан с недостаточной проверкой входных данных. CVE-2026-77537 в UniFi Protect получила 10 баллов и не требовала привилегий, а CVE-2026-77550 позволяла обойти проверку входа через некорректную обработку CRLF. Для многих других ошибок злоумышленнику было достаточно сетевого доступа.
Наибольшему риску подвергаются устройства с открытыми в интернет интерфейсами управления. Ubiquiti уже выпустила исправленные версии для всех затронутых продуктов. Администраторам имеет смысл сверить версии UniFi OS и приложений с бюллетенем, ограничить внешний доступ и включить многофакторную аутентификацию.
#Ubiquiti #UniFi #CVE #уязвимости
@ZerodayAlert
Новая брешь затронула все версии GNU Wget до 1.25.0
Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации OPIE/S-KEY, который используется в GNU Wget. Проблема связана с тем, что Wget не проверял верхнюю границу порядкового номера, полученного от сервера при вычислении MD5-хеша.
Для эксплуатации достаточно контролировать FTP-сервер или перехватывать трафик между сервером и клиентом. При передаче числа, близкого к максимальному значению целого типа, Wget может выполнить около 2,1 млрд операций MD5 подряд.
Разработчики исправили ошибку 20 июня 2026 года, ограничив порядковый номер OPIE/S-KEY значением 9999. CERT Polska раскрыла подробности уязвимости 25 августа, согласовав сроки публикации с разработчиками утилиты.
#gnu #wget #уязвимость #cve
@ZerodayAlert
Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации OPIE/S-KEY, который используется в GNU Wget. Проблема связана с тем, что Wget не проверял верхнюю границу порядкового номера, полученного от сервера при вычислении MD5-хеша.
Для эксплуатации достаточно контролировать FTP-сервер или перехватывать трафик между сервером и клиентом. При передаче числа, близкого к максимальному значению целого типа, Wget может выполнить около 2,1 млрд операций MD5 подряд.
Разработчики исправили ошибку 20 июня 2026 года, ограничив порядковый номер OPIE/S-KEY значением 9999. CERT Polska раскрыла подробности уязвимости 25 августа, согласовав сроки публикации с разработчиками утилиты.
#gnu #wget #уязвимость #cve
@ZerodayAlert