Технологический Болт Генона
9.73K subscribers
3.5K photos
461 videos
222 files
4.45K links
До Декарта никогда не существовало рационализма.

Музыкальный Болт Генона: @mus_b0lt_Genona
Мемный Болт Генона: @mem_b0lt_Genona
Кадровый Болт Генона: @kadr_b0lt_Genona
Генеалогический Болт Генона: @gen_b0lt_Genona
Обратная связь: @rusdacent
Download Telegram
Forwarded from about:performance
Please open Telegram to view this post
VIEW IN TELEGRAM
32👍11🤡4🔥32🥴2💊2
113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI
https://www.opennet.ru/opennews/art.shtml?num=66275

Андреа Бранкалеони (Andrea Brancaleoni) прекратил сопровождение 113 пакетов в дистрибутиве Void Linux в ответ на нетерпимость применения AI-инструментов для анализа изменений и выполнения рутинных задач. Без сопровождения остались такие пакеты, как alacritty, arpwatch, asus-kbd-backlight, clementine, docker-cli, etcd, flint, forego, fscrypt, kubernetes, libguestfs, libnfc, moby, openresolv, packer, racket, rancher-compose, terraform, thermald, trollock, ttf-ubuntu-font-family, vagrant и virt-manager.

Два дня назад в процессе оценки совместимости пакетов с новой версией языка программирования Go, Андреа опубликовал статистику со списком пакетов, в которых возникли проблемы со сборкой после обновления инструментария, а также разбором изменений в Go, из-за которых возникли проблемы. Один из членов Void Core Team спросил каким образом было подготовлено сравнение, на что Андреа признался, что использовал типовой инструментарий с AI-агентом OpenСode и AI-моделью GLM-5.3-flash.

Участник из Void Core Team ответил, что он не намерен пробираться через дебри сгенерированного при помощи AI текста, и привёл выдержку из правил проекта, предписывающих принимать только изменения, подготовленные людьми, и допускающие использование AI-инструментов лишь для проведения исследований и обучения. В правилах указано, что код, документация, отчёты о проблемах, комментарии и описания pull-запросов должны создаваться людьми, разбирающимися в сути содержимого.

Андреа пояснил, что присланным им текст прост для понимания и он ручается за информацию в нём. На, что участник из Void Core Team заявил, что правила предельно ясно указывают на то, что текст не может быть сгенерирован через AI, независимо от того, ручается или нет за него разработчик. Андреа ответил значком 👍 и удалил себя из числа сопровождающих.


https://github.com/void-linux/void-packages/pull/62351#issuecomment-5642257481
😁16👍11🔥11💊52🐳2😢1
Каждый раз балдею от того что ИИ-помойкам дают полный доступ ко всему что только можно

Прошлый раз был тут
https://xn--r1a.website/tech_b0lt_Genona/6736

Если кратко, то в апреле было исследование API-роутеров для LLM-ок (PDF положу в комменты)

Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain
https://arxiv.org/abs/2604.08407

Суть исследования сводилась к тому что проанализировали 428 роутеров (как платных так и бесплатных) и выявили случаи когда инъектили вредоносный код и всякие важные данные воровались.

Сделан был фреймворк Mine для оценуи защиты на стороне клиента. Самого этого прототипа нет в открытом доступе, но я нашёл два проекта которые опирались на исследования

> A tiny local proxy on the wire between your agents and the LLMs they call — practical features and security in one place, no framework and no telemetry.

https://github.com/openguardrails/openafw/

> Local security audit for AI API relays and LLM proxies: detects prompt injection, model substitution, tool-call rewriting, SSE anomalies, error leakage, and Web3 wallet risks.

https://github.com/toby-bridges/api-relay-audit

Из интересного там ещё что в процессе экспериментов они с помощью ключей смогли получить доступ суммарно ~2 млрд. токенов.

Я закинул скринов со статой по роутерам.

Но это не всё. Один из авторов исследования пошёл дальше и решил проверить всё это дело в бою, так сказатб. Сентябрьские результаты.

Researcher Claims 6TB China LLM Router Logs Exposed Enterprise Credentials
https://pandaily.com/china-llm-router-logs-6tb-credential-leak-researcher-claim

Chaofan Shou выкупил 6ТБ данных от этих самых роутеров и пошёл ковыряться в них. По результатам ковыряний он наковырял данных от 19 китайских компаний. Среди найденного бфли SSH-ключи, VPN-конфиги, токены GitLab, кличи Alibaba Cloud. В отчёте упоминались Huawei, Xiaomi, NIO и MiniMax.

Твиты автора

26 LLM routers are secretly injecting malicious tool calls and stealing creds. One drained our client $500k wallet.

We also managed to poison routers to forward traffic to us. Within several hours, we can directly take over ~400 hosts.


https://x.com/shoucccc/status/2042423713019412941

I bought a Fable dataset from one of the top Chinese LLM routers yesterday.

With just 6TB data, I can take over 7 Chinese/CIS gov entities & 19 top Chinese firms like Xiaomi, Huawei, NIO, Minimax using SSH keys, VPN configs, Aliyun keys, GitLab tokens sent to the router.


https://x.com/shoucccc/status/2098169782541631871
🔥19🌚12👀5🤡32👍2💊2🤯1
На фестивале молодёжи в Екатеринбурге иностранцам отключили блокировки Роскомнадзора
https://signalural.ru/news/16399

На площадке Международного фестиваля молодёжи в МВЦ «Екатеринбург-ЭКСПО» для иностранных участников организовали специальный доступ к интернету в обход блокировок Роскомнадзора. Как выяснил «Сигнал Урал», пообщавшись с зарубежными гостями форума, на их устройствах без использования VPN открываются запрещённые в России социальные сети и интернет-ресурсы.

На территории выставочного комплекса развернули три беспроводные сети с раздельными правами доступа:

IWYF2026_GLOBAL – сеть для иностранных делегатов, где отключена фильтрация трафика;

IWYF2026_UNITED – канал для российских участников, на котором в штатном режиме действуют все блокировки Роскомнадзора;

IWYF2026_VIP – закрытая сеть для спикеров и организаторов.

Для авторизации в любой из сетей пользователь обязан ввести персональный номер своего аккредитационного бейджа, система автоматически не позволяет гражданам России подключиться к зарубежной сети интернета.
This media is not supported in your browser
VIEW IN TELEGRAM
🤡56😁29🤣5👍3🐳32🤬2
Ну прелесть же

linux/glibc userland API compatibility layer
https://github.com/freebsd/linuxapi

linuxapi is a project intended to provide a subset of system headers usually found on Linux systems. linuxapi serves as a compatibility shim for projects that are heavily using Linux-specific headers and preprocessor macros, allowing for a faster porting process. It also improves maintainability of such ports without encumbering the upstream with FreeBSD-specific changes.
👍132
В корректирующий выпуск ядра Linux 7.2.6 включено 1815 патчей
https://www.opennet.ru/opennews/art.shtml?num=66279

Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и "staging" веток ядра Linux, сообщил о рекордном числе исправлений, предложенных в опубликованных вчера корректирующих выпусках ядра Linux. Наиболее крупным стало обновление 7.2.6, в котором предложено 1815 патчей. Общее число патчей в одновременно выпущенных корректирующих обновлениях составило 9057:

- 5.10.270: 798
- 5.15.221: 935
- 6.1.188: 1191
- 6.6.157: 1424
- 6.12.110: 1376
- 6.18.52: 1518
- 7.2.6 : 1815


Мне сложно представить какие человеческие ресурсы нужны чтобы всё это отсмотреть и отследить, поэтому есть у меня мнение, что уже некоторые вещи никто и не отслеживает 🌝

И чтобы два раза не вставать

В Linux исправлена уязвимость, приводящая к потере данных в пользовательском пространстве, которая существовала с 2023 года
https://www.linux.org.ru/news/kernel/18379974

После вчерашнего выпуска Linux 7.3-rc3 в код было включено важное исправление, устраняющее скрытую ошибку, приводившую к потере данных в пользовательском пространстве, которая существовала в ядре на протяжении последних трёх лет.

В начале месяца была обнародована информация о данной ошибке, а также опубликована небольшая программа на языке C, позволяющая ее воспроизвести. Если ядро работает с включенной поддержкой «transparent hugepages» (THP) и с ограничениями через cgroup, то записи, выполняемые после вызова MADV_FREE, могут быть полностью потеряны.


Воспроизведение в рассылке

https://lore.kernel.org/all/CAJxLxMUGu1-L+O_nAONOwOXnS=cNbNApCWqdthRjd76LThtSPg@mail.gmail.com/

Патч

https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=704340f1cd0dcef829eb62f5b48ae95a2ce17bdf
👍4🤯31😱1
Новость раз

Пионер квантовых компьютеров по-тихому свернул их разработку, которой занимался с 1990-х годов
https://www.cnews.ru/news/top/2026-09-09_pioner_v_oblasti_kvantovyh

NEC одной из первых коммерческих компаний в мире занялась разработкой квантовых вычислительных машин в 1990-е гг. Это ей не помешало без лишнего шума свернуть работы в данном направлении в конце марта 2026 г. – в компании сочли их дальнейшее продолжение экономически нецелесообразным.

Как отмечает Tom’s Hardware, в NEC пришли к выводу, что на создание коммерчески успешной квантовой ЭВМ уходит слишком много времени и денежных ресурсов и «отбить» эти инвестиции в адекватные сроки не представляется возможным.
...
Стоит отметить, что NEC формально не называет данный шаг отказом от развития направления квантовых вычислений. В разговоре с Diamond представитель компании отказался подтвердить или опровергнуть сведения о том, что такое решение было принято. Однако же он уточнил, что NEC «продолжит давать оценку возможностям практического применения и внедрения квантовых технологий в промышленность, а также реализовывать пробные проекты вместе с клиентами».

Таким образом, отмечает Tom’s Hardware, в действительности NEC, похоже, просто сворачивает работу над созданием физических квантовых компьютеров как таковых, а не забрасывает направление целиком. NEC, вероятно, способна продолжать разработку алгоритмов и ПО для квантовых систем, а также оказывать помощь клиентам в реализации проектов данного профиля, при этом не тратясь и не неся рисков, сопряженных с разработкой и построением квантовых процессоров или даже квантовых вычислительных систем.


Новость два

Стартовали продажи российских квантовых компьютеров
https://www.bfm.ru/news/618068

Стартовали продажи российских квантовых компьютеров. В линейке SnowDrop представлены четыре модели, которые различаются мощностью и ценой. Они ориентированы на корпоративных заказчиков и научные организации.

Квантовые компьютеры SnowDrop построены на базе отечественных сверхпроводниковых процессоров. За базовую модель просят 170 млн рублей. В ней четыре кубита — это, условно, кирпичики, из которых состоит квантовый процессор. SnowDrop — это готовый комплекс, в котором есть все необходимое, чтобы сразу начинать квантовые расчеты.

SnowDrop может использоваться, например, при разработке лекарств, создании новых материалов и не только. О том, где может пригодиться российский квантовый компьютер, говорит соучредитель ассоциации производителей компьютеров и периферийного оборудования «26.20» Максим Горшенин:

«Это в первую очередь перебор, комбинаторика параметров, которые на обычном компьютере довольно сложно сделать, например, белок, например, высчитывание новых лекарств, например, высчитывание новых материалов, криптография та же самая — как расшифровка зашифрованных посланий, так и, наоборот, шифрование с помощью квантового шифрования тех или иных сообщений и посланий, которые уже используются в квантовом шифровании у наших телеком-операторов. Также квантовые компьютеры хорошо подходят для развития и самого квантового компьютера, квантовых вычислений, которые могут позволить и сделать более совершенные обычные компьютеры. Ну и вообще, в принципе, любые обычные предметы, найти у них новые свойства, которые благодаря обычному компьютеру бы моделировались столетия. То есть это сильно даст скачок во всей науке».

У «Квантум Парка» уже есть несколько заказчиков на компьютеры SnowDrop, кто именно — не раскрывается. В перспективе, по словам разработчиков, планируется выпускать серийно 10-20 квантовых компьютеров в год.


Чо та я не понял, короче. Может это только в Японии они не нужны? Или японцы просто продать не могут? 🌝

Ссылок дополнительных

NEC discontinues quantum computer development
https://japantoday.com/category/tech/nec-discontinues-quantum-computer-development-to-continue-related-research

Квантум Парк начинает продажи линейки квантовых компьютеров SnowDrop для исследовательских центров
https://bmstu.ru/news/kvantum-park-nachinaet-prodazhi-lineiki-kvantovykh-kompyuterov-snowdrop-dlya-issledovatelskikh-centrov
😁15🤔4🔥3👍21
Forwarded from PetrSec Notes
Deref of Null в интерпретаторе CPython 3.11+ 💥

Примерно полтора месяца назад я нашёл интересный баг в модуле sqlite3 стандартной библиотеки CPython. После сборки под статическим анализатором Svace и запуска анализа, Svacer подсветил маркер DEREF_OF_NULL.RET.LIB (CWE-476) в Modules/_sqlite/connection.c - возможное разыменование нулевого указателя cls. NULL может вернуть функция sqlite3_aggregate_context() несколькими строками выше. Причем после неё и так уже стоит
assert(cls != NULL);

Но, как известно assert() работает только в отладочных сборках, но не в релизе. Значит в релизе оно вполне может выстрелить, потому что по коду других причин почему это не может случиться я не нашел)

Далее я попытался понять каким образом могу вызвать выполнение этой строки, причем, чтобы пришел именно NULL после sqlite3_aggregate_context(). И, через некоторое время у меня был готов минимальный репродюсер:
import sqlite3

class A:
def value(self):
return 1

con = sqlite3.connect(":memory:")
con.create_window_function("f", 1, A)

con.execute("CREATE TABLE t(x)")
con.execute("INSERT INTO t VALUES (1)")

con.execute("""
SELECT f(x)
OVER (ROWS BETWEEN 1 PRECEDING AND 1 PRECEDING)
FROM t
""").fetchall()

Этот код, запущенный через REPL, роняет интерпретатор с SIGSEGV, у меня падает вот так:
zsh: segmentation fault (core dumped)  python3


Оценить критичность находки в тот момент было для меня затруднительно, но было понятно одно - данный баг может привести к DoS только в случае когда:
1. В скрипте регистрируется custom window function при работе с SQLite.
2. Скрипт позволяет внешнему пользователю управлять содержимым SQL запроса. То есть этот баг может использоваться только в цепочке эксплойтов. К примеру SQL-injection + этот DoS.

Поскольку, я не до конца понимал насколько вообще распространён код подобного вида в продакшене, на всякий случай решил этот баг отправить через приватный Security Advisories на GitHub. В результате переписки с мэйнтейнерами выяснилось что это обычный баг, он недостижиим извне - поэтому следующим шагом я создал публичный issue - в нем подробнее описаны технические детали. Даже хотел в ближайшее время заняться и исправить этот баг, но меня немного опередили)) Нашелся доброволец, который вроде как починил это через Claude Code😀, фикс пока на стадии ревью и вроде выглядит +- норм.

В результате всего мне удалось много узнать о том, как вообще выстроен процесс репортинга уязвимостей и багов в CPython.

А ещё, мне кажется, находить подобные баги можно так же методом фаззинга самого интерпретатора CPython через кастомные мутаторы AFL++ на основе формальной грамматики python3, как нибудь попробую эту тему изучить.

#bug #python #svace #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥5😁1
Для FreeBSD развивают новый системный менеджер rcd
https://www.opennet.ru/opennews/art.shtml?num=66245

Системный менеджер rcd вызывается init-процессом вместо /etc/rc, читает файлы конфигурации сервисов (/etc/rcd.d/*.ucl), строит дерево зависимостей и запускает сервисы по возможности параллельно друг с другом, после чего отслеживает работу сервисов и при необходимости их перезапускает.

Управление фоновым процессом и операции с сервисами может осуществляться через прямую передачу команд в UNIX-сокет или при помощи утилиты командной строки rctl. Unit-файлы с параметрами сервисов оформляются в формате UCL, который напоминает формат файлов конфигурации nginx и bind с элементами для упрощения автоматизированной обработки, заимствованными из JSON. Предоставляется возможность создания шаблонов типовых unit-файлов и написания встроенных обработчиков на языке Lua.
...
Системный менеджер полностью обратно совместим с существующей системой последовательного запуска сервисов rc.d и может работать без изменения имеющихся rc.d-скриптов и файлов конфигурации. Достаточно установить rcd на работающую систему и после перезапуска всё продолжит функционировать как раньше, за исключением сокращения времени загрузки за счёт распаралелливания запуска сервисов. Подобная совместимость упростит миграцию систем на rcd и даст возможность постепенно переводить в формат unit-файлов имеющиеся rc.d-скрипты.


rcd(8) - new service manager daemon
http://lists.freebsd.org/archives/freebsd-hackers/2026-June/006427.html

Вроде всё понятно, systemd также начинался 🌝

Вопрос у меня к этому возник

> Предоставляется возможность создания шаблонов типовых unit-файлов и написания встроенных обработчиков на языке Lua

Оно вот реально надо тащить Lua-интерпретатор в такие штуки? Что бы что делать-то?

Да, он достаточно компактный, но всё же
https://reviews.freebsd.org/D56835#change-gs4aNnidjop8
😁8🤔71
Четверг, а значит время проектов от подписчиков! 🌝

Тем, кто пропустил, что такое четверговые проекты от подписчиков, можно прочитать тут - https://xn--r1a.website/tech_b0lt_Genona/4983

Слово автору @daniilvaino

---

Всем привет!

Меня зовут Даниил Вайно, я делаю свою x86_64 операционную систему SharpOS (https://github.com/daniilvaino/SharpOS)

Дотнет - это система которая может решить 80% задач из коробки, 90% с использованием библиотек. Много лет я задумывался над тем - а что если приделать дотнету ножки, запустить повершел и csharpREPL просто на железе и кайфовать ? А если ему еще приделать virtio драйвер то вообще можно закинуть в фаеркрекер и запустить сервер.

А что для этого нужно - операционная система. Так родился шарпос (https://github.com/daniilvaino/SharpOS).

Что такое шарпос - это операционная система унюкернел, написанная на чистом natveAOT C# с парочкой трюков. Абсолютно все написано на шарпах, шеллкоды ассемблирует комптайм и рантайм ассемблер тоже на C#, в образ с -skipCoreCLR вообще не попадает ни единого объекта и даже символа который не сгенерировался бы из C# ни libcmt, ни libm, ни даже плюсовые аллокаторы, единственное исключение - форк CoreCLR в соответствующем режиме линкуется прямо в ядро для запуска взрослых приложений, да-да - то самое "приделать к дотнету ножки".

Формат ядра и приложений PE, собирается обычным dotnet publish, есть sdk в виде .props для компиляции аот приложений против стд шарпоса (стд тоже написана на си шарпе).

Уже сейчас есть TUI лаунчер, простой шел, DOOM, два эмулятора NES, прерывания, вытеснения, чтение/запись в файл на FAT32, PS/2 и usb стек, AHCI и PCI драйверы, без единой строчки на плюсах, полная таблица фичей в ридми, а с влинкованным дотнетом - работает взрослый PowerShell с PSReadLine и любая другая управляемая сборка потенциально будет работать.

Покрытие стд огромное, большинство вещей можно скомпилировать аот против стд шарпоса и они заработают! Сетевого стека пока что нет, SMP нет, нет звука и GPU-ускорения, но работают исключения, GC, да и вообще практически вся машинария.

Проект молодой, быстро развивается (не без помощи агентов), но прямо сейчас можно склонировать собрать и протестировать в QEMU и на реальном железе (для сборки в текущем состоянии требуется Windows , инструкция в README).

Да и в целом если вас интересует C#, nativeAOT и OSDEV - буду рад познакомиться. Проект молодой, работаю я над ним один, к уважаемому @rusdacent как раз за этим и пришел, найти единомышленников и людей которым такое интересно.

Так же есть маленький канал посвященный именно шарпосу: https://xn--r1a.website/sharpos_dev
Ссылка на репу https://github.com/daniilvaino/SharpOS

С уважением!
---
🔥46🤯32👍2👎2💊1
В начале этого года я рассказал о проекте к которому сам приложил руки.

Это Katamarina (@katamarina_ru), форк Cozystack (@cozystack_ru / @cozystack), который решили "приземлить" в российские реалии. За это время ребятЫ смогли заехать в реестр российского ПО.

https://xn--r1a.website/tech_b0lt_Genona/6125
https://xn--r1a.website/tech_b0lt_Genona/6275
https://xn--r1a.website/tech_b0lt_Genona/6673

Тут на днях Cnews опубликовал рейтинг российских платформ контейнеризации и Katamarina в него попала.

Понятно, что конкурировать с мастодонтами на данный момент сложно, но сам факт сего события меня радует.

CNewsMarket подготовил рейтинг российских платформ контейнеризации

https://www.cnews.ru/reviews/rossijskie_platformy_kontejnerizatsii/articles/cnewsmarket_podgotovil_rejting_rossijskih_1

Полная таблица со всеми критериями

https://www.cnews.ru/reviews/rossijskie_platformy_kontejnerizatsii/review_table/5a54344600f86908e78ba7927580531bd0fc2620
9🤡9👍4💊4🤔1
Фаззинг телекома с генетическим алгоритмом: как тестировать продукт на безопасность, если обычных методов недостаточно
https://habr.com/ru/companies/yadro/articles/981842/

Меня зовут Арина Волошина, я AppSec-инженер в YADRO и занимаюсь тестированием безопасности телеком-продуктов: базовой станции, контроллера базовых станций и системой управления элементами сети. Мы внедрили много разных видов тестирования в эти продукты, но этого оказалось недостаточно. В своих научных исследованиях я занималась генетическими алгоритмами, поэтому решила применить академические знания на практике и реализовать генетику в фаззинге.
...
Применять фаззинг в любой большой системе, как и в телекоме, можно к разным ее компонентам: веб-интерфейсам, конфигурациям и настройкам сети, точечно к коду, разным обвязкам над функциями обработки сигналов и так далее.

Мы выбрали более продуктовый, реалистичный, но сложный подход — фаззинг по сети. В этом сценарии мы поднимаем приложение или эмуляторы, запускаем фаззинг сообщений, которыми общаются устройства, построенные по различным телеком-протоколам, и проверяем, как система реагирует.
...
Особенности реализации

- Для реализации фаззинга мы выбрали язык C как наиболее удобный, потому что большинство инструментов фаззинга написано как раз под него.

- AFLNet используется в качестве основы для поддержания сессии общения между устройствами и отправки сообщений.

- Чтобы минимизировать ручной разбор спецификаций и не тратить лишнее время на детали, мы применяем автоматический протокольный парсинг, для которого в AFLnet была встроена функция поддержки.

- Проект собирается под компилятор afl-gcc, что позволяет считать тестовое покрытие.

- Наконец, нужна аутентификация, чтобы контроллер не отбросил нас на первом же шаге, а воспринял как реальную базовую станцию. Это позволяет полностью воспроизвести корректный сценарий установления связи.


Пост большой, далее в нём идёт конкретика реализации самого фаззинга, поэтому всем кто хочет приобщиться к подробностям рекомендую сходить по ссылке.

Сложности с инфраструктурой и обучаемостью

Все проблемы, которые мы выявили, можно разделить на две части. Первая связана с инфраструктурой — думаю, многие, кто занимался тестированием или фаззингом, с этим сталкивались. Вторая часть касается непосредственно генетического алгоритма.

Инфраструктура

Проблемы с инфраструктурой связаны с тем, что у нас большое приложение со множеством зависимостей. Запуск даже его части оказывается затратным, и постоянный перезапуск приложения для сбора покрытия кода сильно замедляет процесс. Кроме того, нужно поддерживать сессию.

Обучаемость

Обучаемость — вторая часть сложностей. Обратная связь часто оказывается плохо интерпретируемой, и возникает вопрос, как заставить алгоритм корректно понимать наши ожидания. Хорошее решение — максимально усложнить фитнес-функцию: учитывать не только сигнатуры, но и поведенческие признаки, добавлять дополнительные факторы и расширять набор критериев, которые входят в оценку.
🔥173
Forwarded from k8s (in)security (r0binak)
Наша команда R&D обнаружила критическую уязвимость в NeuVectorCVE-2026-78424. Проблема находится в механизме packet capture и позволяет через специально сформированный фильтр добиться OS Command Injection в привилегированном enforcer контейнере.

Для эксплуатации достаточно низких привилегий — атакующему требуется доступ с правом записи в namespaced Runtime Policies. В результате выполнение команд внутри контейнера может привести к полной компрометации worker ноды Kubernetes, а самой уязвимости присвоен CVSS 9.4.

Мы сообщили об уязвимости разработчикам NeuVector 7 августа, после чего она была исправлена в версиях 5.6.2, 5.5.4 и 5.4.11.
6👍5🔥5🤔3🫡1💅1