HollowByte: 11 байт в OpenSSL кладут сервер по памяти
Уязвимость HollowByte в OpenSSL: пакетом всего в 11 байт неаутентифицированный атакующий заставляет сервер выделять память впустую и доводит его до OOM-краха.
Информационная безопасность: угрозы, защита, разборы инцидентов. Всего — 256 статей.
Уязвимость HollowByte в OpenSSL: пакетом всего в 11 байт неаутентифицированный атакующий заставляет сервер выделять память впустую и доводит его до OOM-краха.
PentestCode — открытый ИИ-агент для автопентеста на 13 специализированных агентов. Принимает задачу вроде «доберись до админа домена» и сам ведёт атаку из терминала.
Приложение Specter делает из Flipper Zero пассивный детектор активных NFC-считывателей на 13,56 МГц — например, спрятанных возле платёжных терминалов.
Атака на Transport for London вывела из строя 148 систем и стоила £29 млн. Двух участников Scattered Spider приговорили к 5,5 года. Первый приговор по 3ZA.
CVE-2026-15682 в AnyDesk: локальный атакующий через junction-точки перенаправляет запись файлов при отправке диагностики и вызывает крах приложения или системы.
Microsoft выпустила крупнейший Patch Tuesday в истории — 622 CVE, втрое больше прежнего рекорда. Среди них два эксплуатируемых 0-day в SharePoint и AD FS. Разбираем, что патчить в первую очередь.
Открыли чужой проект в Cursor — и на Windows молча выполнился произвольный код. Дыру нашли в декабре, за семь месяцев вышло 197 версий, патча нет.
CVE-2026-56164 в локальном SharePoint Server позволяет без пароля поднять права по сети. CISA внесла её в каталог активно эксплуатируемых с дедлайном 17 июля.
Пять уязвимостей в протоколе удалённого рабочего стола Windows позволяли вытащить из памяти пароли, токены и адреса ASLR. Патчи вышли 14 июля 2026.
Злоумышленники подделывают OAuth client ID в Microsoft Entra ID, чтобы перебирать логины и проверять пароли без успешных входов в логах. Две кампании затронули сотни миллионов аккаунтов. Разбираем и защищаемся.
Исследователи Manifold нашли в расширении Claude for Chrome две уязвимости (одна — CVSS 9.6), позволяющие тихо читать Gmail, Google Docs и Календарь. Разбираем механику и статус исправления.
Злоумышленники массово сканируют интернет в поисках открытых MCP-серверов и файлов с учётками ИИ-ассистентов. Разбираем, что именно ищут, как устроена разведка и как закрыться.