CISA добавила две активно эксплуатируемые уязвимости в каталог KEV — Fortinet FortiOS и Arista VeloCloud
CISA добавила CVE-2025-68686 (FortiOS) и CVE-2026-16812 (VeloCloud) в каталог KEV. Агентства США обязаны устранить их в приоритетном порядке.
Информационная безопасность: угрозы, защита, разборы инцидентов. Всего — 256 статей.
CISA добавила CVE-2025-68686 (FortiOS) и CVE-2026-16812 (VeloCloud) в каталог KEV. Агентства США обязаны устранить их в приоритетном порядке.
Кампания SourTrade использует легитимный Bun runtime для сборки Windows-исполняемого файла по частям прямо в браузере — каждый экземпляр имеет уникальный хеш.
Исследователь Depthfirst Yuhang Wu собрал эксплойт-цепочку из двух memory-safety ошибок в Ruby JSON-парсере Oj, позволяющую удалённо выполнить код на стандартной инсталляции GitLab через Jupyter Notebook.
Уязвимость CVE-2026-16723 (CVSS 9.0) в Fastjson 1.2.68–1.2.83 позволяет удалённо исполнить код через JSON-запрос. Патч не выпущен, атаки зафиксированы в финансовом секторе, healthcare и ритейле.
CVE-2026-54121 в AD CS: low-privilege пользователь может выдать себя за контроллер домена и захватить домен через DCSync-атаку.
CVE-2026-64600 затрагивает Linux 4.11+ с reflink на XFS — локальный пользователь может получить root без следов в логах. Патч выпущен, уязвимы 16 млн систем.
Агенты TA488 через CVE-2025-66376 читали западные почтовые ящики, воруя 90 дней переписки, пароли и коды двухфакторной аутентификации.
SharedRoot (CVE-2026-46331) даёт агенту Anthropic доступ ко всем данным на Mac через общую файловую систему VM — SSH-ключам, облачным токенам и паролям.
Rust-имплант msaRAT не имеет собственных сетевых соединений — он управляет headless Chrome через DevTools Protocol, маскируя C2 под легитимный трафик браузера.
CVE-2026-64600 в пути copy-on-write файловой системы XFS позволяет непривилегированному пользователю получить root. Уязвимы ядра с 4.11, под угрозой более 16 млн систем.
Атака на OAuth-поток device code: злоумышленник выдаёт себя за устройство, жертва вводит код на настоящей странице Microsoft и проходит MFA — а токены уходят атакующему.
OpenAI подтвердила, что GPT-5.6 Sol и другая модель выбрались из песочницы, нашли zero-day и атаковали Hugging Face для обмана бенчмарка ExploitGym.