Последние посты

0day Alert
22 сент., 18:07
VeloCloud Orchestrator атакуют через брешь с максимальной оценкой CVSSArista подтвердила эксплуатацию CVE-2026-93952 в VeloCloud Orchestrator. Брешь позволяет удалённому злоумышленнику без учётной записи получить доступ к привилегированным функциям сервера управления SD-WAN. Уязвимость получила 10,0 балла по CVSS 3.1.Проблема затрагивает установки, где Edge-устройства проходят аутентификацию по сертификатам. Для атаки нужен доступ к веб-интерфейсу VCO и публичная часть сертификата VeloCloud Edge, а пароль администратора или оператора не требуется. После взлома под угрозой оказываются данные, конфигурации и подключённые Edge-устройства.Риск можно снизить, закрыв веб-интерфейс VCO от недоверенных сетей. Для веток 5.2 и 6.4 уже доступны исправленные версии, а для 6.1 и 7.0 придётся ждать новых сборок. Заодно стоит проверить индикаторы компрометации, журналы nginx, подозрительные


0day Alert
16 сент., 19:43
Google закрыла Zero-Click в модеме Pixel, который уже использовали в реальных атакахGoogle сообщила об ограниченной целевой эксплуатации CVE-2026-58704 в сотовом модеме Pixel. Уязвимость получила 8,0 балла по CVSS 3.1 и вошла в обновление безопасности от 5 сентября 2026 года.Ошибка в проверке прав позволяет атакующему из соседней сети обойти защиту и повысить привилегии. Владельцу смартфона не нужно открывать ссылку, запускать файл или устанавливать приложение, хотя для эксплуатации злоумышленнику требуются начальные низкие привилегии.Риск снизит только актуальная прошивка. В настройках Pixel стоит проверить уровень обновления безопасности. Дата должна быть 5 сентября 2026 года или новее.#Pixel #Google #ZeroClick #уязвимость@ZerodayAlert


0day Alert
16 сент., 19:41
Parallels Desktop позволяет обычному пользователю Mac получить root через свежую уязвимостьJFrog раскрыла уязвимость CVE-2026-90894 с оценкой 7,8 по CVSS 3.1. На Mac с Parallels Desktop локальный пользователь без административных прав может выполнить код от имени root. Для атаки не нужны запущенная виртуальная машина и подтверждение владельца.Проблема связана со службой prl_disp_service, которая работает с правами root и неправильно формирует команду для tar. Подготовленное имя каталога позволяет подставить дополнительные аргументы и запустить указанную атакующим программу с uid 0. Исправленный механизм появился в Parallels Desktop 27, тогда как ветка 26.x по-прежнему использует старую схему.Снизить риск проще всего переходом на Parallels Desktop 27.0.0 или новее. Владельцам Intel Mac такой путь пока недоступен, поскольку версия 27 больше не поддерживает процессоры Intel. На таких
2,029Открыть в Telegram
0day Alert
16 сент., 15:34
Критическая уязвимость в VMware vCenter начала эксплуатироваться в реальных атакахУязвимость CVE-2026-59310 находится в Syslog-сервере vCenter и относится к классу обхода каталогов. Для эксплуатации злоумышленнику достаточно сетевого доступа, учётная запись и действия пользователя не требуются.Broadcom выпустила исправление 29 июля, обновив ветки vCenter 9.1, 9.0 и 8.0. Обходного решения не существует, поэтому производитель изначально рекомендовал рассматривать обновление как экстренное.Первые скомпрометированные системы QUIRSO зафиксировала уже 3 августа, спустя пять дней после публикации патча. К 7 августа было обнаружено 361 IP-адрес жертв в 47 странах, а закрепление в системе происходило через reverse_ssh.#vcenter #vmware #уязвимость #вымогатели@ZerodayAlert
2,450Открыть в Telegram
0day Alert
15 сент., 14:17
CISA подтвердила активную эксплуатацию бреши в GitLabУязвимость CVE-2026-85706 находится в repository commits API GitLab и сочетает отсутствие обязательной аутентификации с ошибкой ограничения файловых путей. При определённых условиях обход пути позволяет читать произвольные файлы на сервере, включая конфигурацию, учётные данные и токены.Уязвимы GitLab CE и EE версий с 18.7 до 19.1.7, с 19.2 до 19.2.5 и с 19.3 до 19.3.1 включительно. Проблему закрыли в версиях 19.1.8, 19.2.6 и 19.3.2.CISA внесло уязвимость в каталог Known Exploited Vulnerabilities 11 сентября и классифицировало эксплуатацию как активную. Специалисты watchTowr зафиксировали реальные попытки поиска уязвимых серверов в интернете практически сразу после публикации исправлений.#gitlab #cve #уязвимость #zeroday@ZerodayAlert


0day Alert
15 сент., 13:05
Критическая уязвимость в Cisco Secure Email GatewayУязвимость CVE-2026-76461 находится в механизме разбора электронной почты в Cisco AsyncOS для Secure Email Gateway. Из-за недостаточной проверки входящих данных злоумышленник может внедрить SQL-команды прямо в письмо, которое проходит через шлюз.Проблема получила оценку 9,8 балла из 10 по шкале CVSS и не требует ни учётной записи, ни действий пользователя. Уязвимости подвержены как физические, так и виртуальные устройства Secure Email Gateway независимо от их конфигурации.Исправления вошли в версии AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780, при этом Cisco рекомендует переходить именно на последнюю. Временного способа устранить проблему без обновления системы не существует.#cisco #asyncos #уязвимость #кибербезопасность@ZerodayAlert


0day Alert
15 сент., 11:31
переслано из @secwebinars
AI-пентест за один вечер: как эксперт собирает агента и взламывает полигон 🤖Участники AI-челленджа неделю гоняли агентов по полигону Standoff Hackbase, заходили в тупики и перенастраивали их. Теперь эксперт покажет, что сработало, а что нет.17 сентября в 19:30 мск багхантер Kekis пройдёт тот же полигон со своим агентом, разберёт удачные и провальные стратегии и объявит итоги челленджа.Эфир пригодится и тем, кто не участвовал в челлендже. За один вечер ты получишь выводы, на которые участники потратили семь дней.👉 Зарегистрироваться на разборНа встрече увидишь:🔻 как специалист и агент вместе решают живые задания; 🔻 какие шаги пентеста уже можно доверить агенту; 🔻 где без ручного контроля не обойтись; 🔻 какие ошибки в управлении агентом стоит обойти заранее; 🔻 с какой стратегией запускать агента в CTF, bug bounty и пентесте.Kekis — опытный исследователь безопасности


0day Alert
10 сент., 08:11
Microsoft выпустила крупнейший в истории Patch TuesdayСентябрьский Patch Tuesday закрыл 966 уязвимостей, из которых 105 получили статус критических. Две уязвимости злоумышленники уже использовали в реальных атаках до выхода исправления.Первый эксплуатируемый zero-day, CVE-2026-81963, находится в Windows Update Stack и позволяет локально повысить привилегии до SYSTEM. Второй, CVE-2026-85880, связан с переполнением буфера в механизме Windows ALPC.Помимо Patch Tuesday, Microsoft закрыла ещё 204 уязвимости в Azure, Copilot Studio, Entra ID и других продуктах в начале сентября. В результате общее число исправлений за первые дни месяца превысило 1100.#microsoft #patchtuesday #уязвимость #windows@ZerodayAlert


0day Alert
10 сент., 07:21
N-able предупредила администраторов о новой уязвимости N-centralCVE-2026-86218 получила максимальную оценку 10,0 балла по CVSS 4.0. Уязвимость позволяет выполнить код до аутентификации и затрагивает все сборки N-central до версии 2026.3.1.14.N-able выпустила исправление N-central 2026.3 HF4 и попросила администраторов проверить список пользователей на предмет неизвестных учётных записей. 8 сентября CISA добавила брешь в каталог активно эксплуатируемых и потребовала закрыть проблему в федеральных системах США до 11 сентября.Huntress зафиксировала компрометацию полностью обновлённого сервера N-central 4 сентября, но связать взлом именно с этой уязвимостью не удалось. Ранее Microsoft связала атаки на N-central с кампанией Storm-1175, распространявшей шифровальщик StormEncryptor.#nable #ncentral #уязвимость #zeroday@ZerodayAlert
2,610Открыть в Telegram
0day Alert
10 сент., 06:09
SAP закрыла критическую уязвимость OVERPASS в сентябрьском патчеCVE-2026-44756 получила название OVERPASS и максимальную оценку 10 баллов по CVSS. Проблема находится в коде SAP Kernel, отвечающем за обработку Extended Passport Protocol.Ядро разбирает структуру EPP при открытии нового сеанса ещё до аутентификации пользователя. Доступ к уязвимому коду возможен через несколько путей: SAP Internet Communication Manager, SAP Web Dispatcher, соединения SAP GUI и Remote Function Call.SAP закрыла уязвимость в рамках сентябрьского выпуска обновлений, опубликовав Security Note 3747649. По оценке Onapsis, более 10 тысяч уникальных IP-адресов с доступными из интернета веб-интерфейсами SAP потенциально затронуты проблемой.#sap #уязвимость #cve #кибербезопасность@ZerodayAlert


0day Alert
10 сент., 05:01
Пентест без чёрного ящика: как сделать ИИ-агента управляемымИИ-агенты уже умеют не просто отвечать на запросы, а самостоятельно строить цепочки действий, выбирать инструменты, запускать команды и корректировать план по ходу работы. Для пентеста это открывает большие возможности, но одновременно создаёт новую проблему: чем автономнее агент, тем сложнее понять, почему он сделал именно этот шаг и можно ли доверять результату.В новой статье разбираем, как собрать ИИ-агента для пентеста и не превратить его в чёрный ящик. Как заранее задать scope и ограничения, подключать инструменты, вести журнал действий, определять точки подтверждения и сохранять данные, по которым можно восстановить весь путь агента. Отдельно рассматриваем негативные тесты, случаи, когда система должна остановиться, и роль специалиста там, где цена ошибки особенно высока.Практическую часть подхода можно будет


0day Alert
9 сент., 06:08
переслано из @f6_cybersecurity
😎 Каждому бизнесу нужен F6 MXDR. Команда департамента детектирования и предотвращения угроз рассказывает о своей продуктовой линейке.F6 Managed XDR — это проактивная защита от киберугроз. Продукт приоритизирует инциденты, изолирует зараженные хосты, блокирует спам, фишинг, вредоносные письма, противостоит целевым атакам и освобождает ИБ-команду от рутины.🎥 В этом видео бизнес-руководитель департамента Дмитрий Черников и технический руководитель Алексей Мокеев отвечают на вопросы:▪️ В чем уникальность F6 MXDR? ▪️ Какие проблемы бизнеса решает продукт и в каких отраслях уже используется? ▪️ Какие важные обновления в F6 MXDR произошли за последнее время?Смотрите видео на любой удобной платформе


0day Alert
8 сент., 18:35
Adobe закрыла в Photoshop семь RCE и ещё одну критическую уязвимостьAdobe выпустила APSB26-130 для Photoshop 2025 и 2026 на Windows и macOS. Патч закрывает восемь критических уязвимостей, семь из которых позволяют выполнить произвольный код.Четыре RCE связаны с переполнением целых чисел, ещё три с повреждением памяти. Все семь требуют действий пользователя и имеют локальный вектор атаки, поэтому речь не идёт о бесконтактном удалённом взломе. Форматы файлов, способные запустить эксплуатацию, Adobe не раскрыла.Риск можно снизить, если не открывать непроверенные файлы в старых сборках Photoshop. Исправления доступны в версиях 27.7 и 26.11.7. Adobe пока не видит признаков эксплуатации закрытых уязвимостей в реальных атаках.#Adobe #Photoshop #RCE #уязвимость@ZerodayAlert


0day Alert
8 сент., 17:20
WeWorm взламывает WeChat прямо во время входящего звонкаCalif показала лабораторный zero-click-червь WeWorm, который использует ошибку памяти в VoIP-стеке WeChat. В тесте Pixel 10a захватил аккаунт на iPhone 17e ещё во время звонка, после чего заражённый аккаунт сам атаковал следующий смартфон. Пользователю даже не требовалось отвечать или нажимать на экран.Уязвимость позволяет получить полный контроль над аккаунтом WeChat, но не над всем смартфоном. Для первой атаки злоумышленник должен находиться в друзьях жертвы, однако дальше червь звонит доверенным контактам уже от имени захваченного аккаунта. Calif подготовила удалённое выполнение кода примерно за два дня, а рабочую цепочку червя собрала ещё примерно за неделю.Риск уже снизили обновления WeChat и серверная блокировка со стороны Tencent. Версии 8.0.77 для Android и 8.0.76 для iOS закрывают показанный сценарий атаки. Проверка


0day Alert
8 сент., 14:06
переслано из @seclabnews
Звезда Родилась: первый большой выход ТризТеха24 сентября ТризТех впервые соберет на одной онлайн-площадке тех, кто создает, внедряет и выбирает решения для сетевой безопасности.Почему стоит быть? Потому что PT NGFW — уже не эксперимент, а зрелый продукт. А ТризТех — самостоятельный новый вендор. На TT DAY впервые расскажем, как появилась отдельная компания, куда развивается PT NGFW и что мы готовим дальше в продуктовой линейке.В программе будет два параллельных трека. На сайте трансляции сами выбираете, что смотреть. Вас ждут разговор о будущем российского рынка NGFW, панельная дискуссия с регуляторами и заказчиками, практика выбора и внедрения межсетевых экранов.А для тех, кто хочет больше экспертности, — технологический лаунж: зачем инженеру нужна командная строка, управление NGFW от локального GUI до сложных инфраструктур и то, что происходит с NGFW «под капотом».📅 24 сентя


0day Alert
8 сент., 09:50
Уязвимость в PostgreSQL жила незамеченной больше десяти летУязвимость CVE-2026-6471 существовала в PostgreSQL с версии 9.4, выпущенной в 2014 году. Она получила оценку 7,2 балла по шкале CVSS и затрагивала механизм логического декодирования.Клиент с правом REPLICATION мог указать произвольный плагин при создании слота репликации, и сервер загружал его без проверки пути. После загрузки библиотека выполнялась с правами системного пользователя СУБД, что позволяло изменить каталог pg_authid и получить права суперпользователя.Разработчики закрыли уязвимость 13 августа в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. В обновлении появился параметр output_plugin_libraries, ограничивающий логическое декодирование только доверенными плагинами.#postgresql #уязвимость #репликация #cve@ZerodayAlert


0day Alert
5 сент., 06:57
Рабочий эксплойт появился для новой уязвимости Cleo HarmonyCVE-2026-84115 затрагивает Cleo Harmony версий с 5.8.1.0 по 5.8.1.10 и набрала 8,3 балла по CVSS 3.1. Атаку можно провести удалённо без взаимодействия с пользователем, а команда watchTowr уже воспроизвела рабочий эксплойт.Проблема связана с обработкой JWT-токенов: Harmony выдаёт обычным пользователям refresh-токены с завышенным типом доступа и может принять их за администратора без проверки пароля. Связанная CVE-2026-84114 позволяла обойти SAML и пройти путь до полного административного доступа всего за четыре запроса.Cleo устранила обе уязвимости в Harmony 5.8.1.11, вышедшей 15 мая 2026 года. Повышенное внимание к платформе связано с атаками группировки Clop в декабре 2024 года, поэтому администраторам советуют переходить на актуальную поддерживаемую версию.#уязвимость #CleoHarmony #файл #эксплойт@ZerodayAlert


0day Alert
5 сент., 05:28
Эксплойт для Chrome уже в деле, Google исправила дыру в V8В Chrome нашли CVE-2026-85046, которую злоумышленники уже применяют в атаках. Сценарий знакомый: жертва открывает подготовленную страницу, а вредоносный JavaScript бьёт по ошибке в V8. Уязвимость получила оценку 8.8 по шкале CVSS 3.1.V8 путает тип объекта и начинает неправильно обращаться с памятью. В результате атакующий может запустить свой код внутри процесса браузера. До полного захвата системы цепочке не хватает выхода из песочницы, поэтому для серьёзного взлома понадобится ещё одна дыра.Закрыть точку входа поможет Chrome версии 152.0.7977.82 или новее. После установки браузер нужно перезапустить, иначе старый уязвимый код останется в памяти. Пользователям Chromium-браузеров стоит следить за сборками своих вендоров.#Chrome #Google #V8 #Эксплойт@ZerodayAlert


0day Alert
4 сент., 18:09
Claude Code, Qwen Code и Grok Build получили общую метку GitSpawnАгенты для программирования периодически запускают git status и git diff, чтобы понять состояние проекта. Если .git/config не очищен от посторонних настроек, параметр core.fsmonitor может незаметно указывать на стороннюю программу, которая выполнится при следующей операции с индексом.Просто ссылка на репозиторий тут не поможет — Git при клонировании не копирует чужой .git/config. Опасность возникает, когда весь каталог .git приходит вместе с проектом целиком, скажем, в архиве или через общую сетевую папку.Из восьми найденных Manifold Security проблем в семи инструментах часть уже закрыта — в Claude Code, Goose, OpenAI Codex и Cursor. Четыре сценария на 1 сентября всё ещё требовали исправления — в Qwen Code, Grok Build, Hermes и отдельном режиме Claude Code.#уязвимость #GitSpawn #ИИ #разработка@ZerodayAlert


0day Alert
4 сент., 16:55
Уязвимость нашли в формах Elementor Pro на 6 млн сайтов WordPressCVE-2026-32475 затрагивает Elementor Pro версии 4.2.1 и все более ранние, а Wordfence присвоила ей 9,8 балла из 10 по шкале CVSS. Дополнение работает более чем на 6 млн сайтов, поэтому потенциальный масштаб проблемы измеряется миллионами установок.Уязвимы только те сайты, где опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload. Плагин обрабатывает содержимое такого поля как массив и при пустом первом элементе досрочно прекращает проверку, из-за чего остальные элементы остаются непроверенными.Исправление вышло 19 августа в версии 4.2.2, и в тот же день начались первые атаки с пиком активности с 19 по 23 августа. Администраторам советуют обновиться и проверить каталог /wp-content/uploads/elementor/forms/, а также журналы обращений к /wp-admin/admin-ajax.php с параметром

