0day Alert
前往频道在 Telegram
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.
显示更多📈 Telegram 频道 0day Alert 的分析概览
频道 0day Alert (@zerodayalert) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 10 820 名订阅者,在 技术与应用 类别中位列第 11 095,并在 俄罗斯 地区排名第 59 229 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 10 820 名订阅者。
根据 01 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 -129,过去 24 小时变化为 4,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 41.10%。内容发布后 24 小时内通常能获得 12.93% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 4 443 次浏览,首日通常累积 1 398 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 5。
- 主题关注点: 内容集中在 cve-2025, microsoft, исправление, zero, хакер 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.”
凭借高频更新(最新数据采集于 02 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
10 820
订阅者
+424 小时
-137 天
-12930 天
帖子存档
10 820
JFrog выпустила экстренное исправление для Artifactory
Уязвимость CVE-2026-82329 получила критическую оценку 9,8 балла по шкале CVSS. При стандартной конфигурации удалённому злоумышленнику достаточно сетевого доступа к Artifactory — учётная запись и действия пользователя не требуются.
Проблема находится в компоненте JFrog Access, который выдаёт и проверяет учётные данные. Без дополнительного join key система в некоторых конфигурациях использует предсказуемый служебный ключ, позволяющий подделать доступ и выпустить административные учётные данные.
JFrog выпустила исправленные версии для нескольких веток Artifactory, включая 7.111.21, 7.117.28 и 7.161.20. Владельцам самостоятельно размещённых серверов рекомендуется обновиться как можно скорее и проверить журналы аудита на предмет подозрительной активности.
#jfrog #artifactory #zeroday #кибербезопасность
@ZerodayAlert
10 820
RCE на 10 баллов в Microsoft Prompty: вредоносный шаблон может дать контроль над приложением
Специалисты Positive Technologies обнаружили критическую уязвимость CVSS 10/10 в open source инструменте Microsoft Prompty для работы с языковыми моделями.
Уязвимость CVE-2026-73299 затрагивает пакет @prompty/core до версий 0.1.4 и 2.0.0-beta.4 включительно. Экосистему используют десятки тысяч разработчиков. Брешь выявили с помощью новой внутренней ИИ-разработки Positive Technologies. Microsoft уже выпустила патчи в версиях 0.1.5 и 2.0.0-beta.5.
Проблема относится к классу SSTI. Ошибка возникает, когда компонент Nunjucks обрабатывает файлы .prompty без ограничения доступа к объектам JavaScript. Если злоумышленник подсунет приложению вредоносный файл, появится возможность выполнить произвольный JS-код с правами процесса Node.js. Обязательно обновляйте пакеты и сканируйте промпты из внешних репозиториев перед использованием.
#Уязвимость #Microsoft #PositiveTechnologies
@ZerodayAlert
10 820
Почти 22 тысячи серверов Microsoft Exchange уязвимы для захвата почты
Shadowserver обнаружил 21 899 доступных из интернета серверов без исправления для CVE-2026-62911. Около 6200 адресов находятся в США, ещё 5100 в Германии. Федеральное ведомство Германии по информационной безопасности оценивает долю уязвимых локальных серверов Exchange в стране примерно в 85%.
Уязвимость позволяет повторно отправить перехваченный запрос, повысить права и получить доступ к ящикам всех сотрудников. Zero Day Initiative также описывает вариант без учётной записи и участия жертвы. Код эксплуатации уже опубликован, хотя подтверждённых атак пока нет.
Риск особенно высок для серверов, доступных извне. Администраторам нужно установить августовские или более новые обновления Microsoft и проверить журналы входов и почтовых операций. Exchange 2016 и 2019 без расширенной поддержки лучше закрыть от интернета и заменить актуальной версией.
#exchange #microsoft #уязвимость
@ZerodayAlert
10 820
KindaRails2Shell: новая уязвимость затронула механизм загрузки файлов Ruby on Rails
Уязвимость получила 9,5 балла из 10 по шкале CVSS и позволяет атаковать сервер без учётной записи. Проблема затрагивает Active Storage — встроенный в Ruby on Rails механизм работы с загружаемыми файлами, использующий библиотеку libvips для обработки изображений.
Механика KindaRails2Shell построена на том, что разные части системы по-разному определяют тип одного и того же файла. Специально подготовленный объект проходит через несколько обработчиков форматов, пока библиотека HDF5 не обращается к внешнему файлу на сервере.
Разработчики Rails выпустили исправления 29 июля в Active Storage 7.2.3.2, 8.0.5.1 и 8.1.3.1. Для безопасной работы также требуется libvips версии 8.13 или новее, поскольку более старые сборки не умеют блокировать операции, небезопасные для недоверенных файлов.
#rubyonrails #zeroday #activestorage #libvips
@ZerodayAlert
10 820
NightmareEclipse опубликовал сразу три PoC
Помимо вышеописанного эксплойта к Kaspersky Endpoint Security, хакер NightmareEclipse раскрыл демонстрационный PoC-код также и для Avast Antivirus, а также для компонентов NVIDIA. Заявленный риск варьируется от повышения привилегий до повреждения памяти. Ни одна находка пока не получила CVE, независимого подтверждения или бюллетеня производителя.
PrettyPrague якобы позволяет получить SYSTEM через песочницу Avast и скопировать базу SAM, а GreenSection вызывает выход за границы памяти в компонентах NVIDIA. Возможные более серьёзные сценарии для GreenSection пока не подтверждены готовым эксплойтом.
Снизить риск помогут три меры. Ограничьте запуск неизвестных программ и права локальных пользователей. Следите за бюллетенями всех трёх производителей, а доступные исправления устанавливайте без задержек.
#Avast #Kaspersky #NVIDIA #PoC
@ZerodayAlert
10 820
HardBreacher: новый эксплойт обходит Kaspersky Endpoint Security и добирается до System32
Исследователь Nightmare Eclipse опубликовал эксплойт HardBreacher, позволяющий применять корпоративный антивирус для обхода защиты ОС. Тесты на Windows 11 25H2 с KES 14.0.0.504 показали, что обычный пользователь способен записать файл прямо в защищенную директорию System32 и получить полный контроль над созданным объектом. Разработчик продукта пока отмалчивается, вендор официально не подтвердил проблему.
Антивирусы глубоко интегрируются в систему, поэтому ошибки внутри EDR-решений обходятся крайне дорого. Автор эксплойта нашел брешь в том, как KES взаимодействует с собственным графическим интерфейсом. Если перехватить управление оболочкой, защитный механизм сбоит и пропускает несанкционированные операции с файлами. Код пока нестабилен и часто завершается ошибкой, однако расслабляться рано. Ранее исследователь уже выкладывал инструменты против Microsoft Defender, а реальные хакеры быстро брали готовые скрипты на вооружение.
Тщательно проверяйте, какие новые объекты появляются в критических системных каталогах, даже если полностью доверяете установленному EDR.
#Kaspersky #0day #Уязвимость
@ZerodayAlert
10 820
Серверы Gitea с открытой регистрацией стали удобной целью для хакеров
Shadowserver насчитал 8393 доступных извне сервера Gitea, уязвимых для CVE-2026-60004 с оценкой 9,8 по CVSS 3.1. Уязвимость уже используют в реальных атаках с удалённым выполнением кода, а CISA внесло её в каталог активно эксплуатируемых.
Проблема связана с API diffpatch. Пользователь с правом записи может внедрить команды через Git hook и выполнить их от имени системной учётной записи Gitea. При включённой самостоятельной регистрации злоумышленнику достаточно создать аккаунт и собственный репозиторий, поэтому отдельные учётные данные ему не нужны.
Для доступных из интернета серверов риск особенно высок. Gitea закрыла уязвимость в версии 1.27.1, поэтому стоит проверить установленную версию и наличие неизвестных аккаунтов, репозиториев и Git hooks. Если сервер ещё работает на уязвимой сборке, переход на 1.27.1 или новее закрывает используемый сейчас путь для выполнения команд.
#Gitea #Shadowserver #RCE #майнеры
@ZerodayAlert
10 820
В прошивке ZBT нашли ещё два механизма удалённого доступа
Специалисты VulnCheck обнаружили бэкдоры DARKLANTERN и SPEAKINGSTONE в маршрутизаторе Deep Orange, купленном у американского поставщика. Устройство оказалось переименованной версией китайского ZBT-WE826-T2 производства Shenzhen Zhibotong Electronics.
DARKLANTERN слушает UDP-порт 9992 без шифрования и полноценной аутентификации, позволяя выполнять произвольные команды с максимальными привилегиями. С 18 по 21 августа специалисты нашли 203 доступных из интернета устройства с бэкдором в 22 странах.
SPEAKINGSTONE самостоятельно устанавливает соединение с сервером управления и позволяет оператору получать учётные данные PPPoE, менять DNS и открывать обратный SSH-туннель. Зарегистрировав резервный домен
findmyipaddr[.]com, VulnCheck к 21 августа получила сигналы от 392 уникальных устройств, из которых 390 находились в Китае.
#роутеры #уязвимости #бэкдор #zbt
@ZerodayAlert10 820
В сервисе LiteLLM, который соединяет приложения компаний с ИИ-моделями, хакеры нашли брешь в защите и проникли внутрь через открытый в интернет доступ. Оттуда они украли пароли и ключи, а на сервере незаметно запустили программу для добычи криптовалюты.
В сервисе RAGFlow, который помогает работать с документами и ИИ-моделями, злоумышленники встроили скрытый Python-модуль, перехватывавший новые учётные данные к языковым моделям. Так были скомпрометированы ключи и адреса сервисов OpenAI, Azure, Anthropic и Gemini, а вредоносный код маскировал свою работу под обычную.
В сервисе Kestra, который автоматизирует рабочие процессы в компаниях, хакеры воспользовались уязвимостью, позволявшей запускать процессы без пароля. Через сокет Docker они изучили настройки соседних контейнеров и установили майнер XMRig для добычи криптовалюты Monero.
#хакеры #ии #взлом #LiteLLM #RAGFlow #Kestra
@ZerodayAlert
10 820
ИИ меняет скорость поиска уязвимостей в программном обеспечении
Во втором квартале 2026 года число зарегистрированных уязвимостей достигло рекорда на фоне распространения ИИ в разработке и анализе кода. ИИ-инструменты позволяют быстро находить целые классы проблем, что особенно заметно проявилось в Linux с семейством уязвимостей Dirty Frag.
Программы с ИИ сами стали крупным источником уязвимостей — у проекта OpenClaw за квартал зарегистрировали более 200 CVE. Специалисты всё чаще публикуют рабочие эксплойты ещё до выпуска исправлений, как произошло с несколькими проблемами Windows.
Новые ошибки быстро попадают в арсенал целевых группировок, а уязвимость Langflow стала одним из первых примеров эксплуатации ИИ-платформы в APT-операциях. Параллельно в сети распространяются убедительные материалы о несуществующих уязвимостях в Microsoft Exchange и SharePoint.
#уязвимости #ии #касперский #cve
@ZerodayAlert
10 820
Более 100000 сайтов WordPress оказались под угрозой из-за плагина Pods
Уязвимость CVE-2026-19598 (9,8) обнаружена в AJAX-маршрутизаторе pods_admin популярного плагина Pods для WordPress. Проблема затрагивает версии плагина начиная с 2.8 и вплоть до 3.3.9 включительно, а сам плагин насчитывает более 100 000 активных установок.
Функция pods_error() при обработке JSON в одном из режимов не останавливала выполнение запроса после провала проверки прав доступа. Это позволяло злоумышленнику без учётной записи и предварительного доступа сменить пароль администратора и получить полный контроль над сайтом.
Специалист Ньен Фам передал информацию Wordfence 10 августа, а уже 14 августа разработчики Pods выпустили исправленные сборки. По данным Wordfence, за последние 24 часа зафиксировано 28 540 заблокированных попыток эксплуатации уязвимости.
#wordpress #pods #уязвимость #cve
@ZerodayAlert
10 820
Две уязвимости SharePoint позволяют обойти аутентификацию и выполнить код
Специалисты Rapid7 обнаружили уязвимость CVE-2026-55040 (9,1) в механизме проверки JWT-токенов SharePoint. Несколько недочётов в проверке токенов позволяют неавторизованному пользователю сформировать поддельный JWT и действовать от имени любого пользователя, включая администратора сайта.
Полученные права открывают путь ко второй уязвимости — CVE-2026-63520 (8,1) в Business Connectivity Services. Через загрузку специально подготовленной BDC-модели злоумышленник может заставить SharePoint выполнить произвольную команду с полномочиями служебной учётной записи сайта.
18 августа CISA добавила CVE-2026-55040 в каталог известных эксплуатируемых уязвимостей после подтверждённых атак. Microsoft закрыла первую уязвимость июльским обновлением, а вторую — 11 августа, при этом VulnCheck оценивает число уязвимых серверов в интернете как минимум в 8500.
#sharepoint #microsoft #уязвимость #cve
@ZerodayAlert
10 820
Новая брешь затронула все версии GNU Wget до 1.25.0
Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации OPIE/S-KEY, который используется в GNU Wget. Проблема связана с тем, что Wget не проверял верхнюю границу порядкового номера, полученного от сервера при вычислении MD5-хеша.
Для эксплуатации достаточно контролировать FTP-сервер или перехватывать трафик между сервером и клиентом. При передаче числа, близкого к максимальному значению целого типа, Wget может выполнить около 2,1 млрд операций MD5 подряд.
Разработчики исправили ошибку 20 июня 2026 года, ограничив порядковый номер OPIE/S-KEY значением 9999. CERT Polska раскрыла подробности уязвимости 25 августа, согласовав сроки публикации с разработчиками утилиты.
#gnu #wget #уязвимость #cve
@ZerodayAlert
10 820
Ubiquiti закрыла 21 критическую уязвимость в экосистеме UniFi
Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Access, Talk, Connect, UniFi OS Server и других продуктах. Все ошибки получили от 8,2 до 10 баллов CVSS, а наиболее опасные позволяли обходить аутентификацию и выполнять произвольные команды.
Главный риск связан с недостаточной проверкой входных данных. CVE-2026-77537 в UniFi Protect получила 10 баллов и не требовала привилегий, а CVE-2026-77550 позволяла обойти проверку входа через некорректную обработку CRLF. Для многих других ошибок злоумышленнику было достаточно сетевого доступа.
Наибольшему риску подвергаются устройства с открытыми в интернет интерфейсами управления. Ubiquiti уже выпустила исправленные версии для всех затронутых продуктов. Администраторам имеет смысл сверить версии UniFi OS и приложений с бюллетенем, ограничить внешний доступ и включить многофакторную аутентификацию.
#Ubiquiti #UniFi #CVE #уязвимости
@ZerodayAlert
10 820
Repost from SecurityLab.ru
Что делать компании, если привычные сайты банков, контрагентов или госплощадок внезапно начинают открываться с предупреждением «Подключение не защищено»?
Одна из причин связана с переходом российских организаций на сертификаты Национального удостоверяющего центра Минцифры. GlobalSign постепенно отзывает сертификаты российских компаний, а Chrome, Safari, Firefox и Edge по умолчанию не доверяют сертификатам НУЦ. В результате проблемы могут затронуть платежи, ЭДО и работу с закупочными площадками.
Причём ситуация будет развиваться постепенно. Сертификаты GlobalSign истекают в разные сроки, поэтому число сайтов с предупреждениями может увеличиваться ещё несколько месяцев.
У ИТ-отдела есть три основных варианта.
Установить сертификаты вручную. Корневые сертификаты НУЦ придётся добавить на каждый компьютер и при необходимости на личные ноутбуки и смартфоны сотрудников. Чем больше устройств, тем больше времени займёт настройка и последующий контроль.
Развернуть их централизованно. Если в компании уже используются групповые политики или система управления устройствами, сертификаты можно распространить сразу на корпоративный парк. Но личные устройства сотрудников таким способом обычно не охватить.
Использовать Яндекс Браузер для организаций. Необходимые сертификаты безопасности уже поддерживаются браузером, поэтому сайты открываются без связанных с НУЦ ошибок. Настройками можно управлять централизованно, а соединение с сайтами защищается по TLS.
Установите Браузер в вашей компании!
10 820
Подтверждена эксплуатация новой уязвимости в Windows
Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500.
Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие.
Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами.
#windows #уязвимость #кибербезопасность #IKE
@ZerodayAlert
10 820
Repost from Анонсы ИБ мероприятий
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻
Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?
20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту. Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.🎙 Ведущие эфира
🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС. 🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.Поговорим о том: 👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия; 👉 почему недоверенные данные могут превратиться в инструкции для агента; 👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений; 👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC; 👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки.
🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно.🔜 Принять участие 🔜 Регистрация
10 820
Repost from Анонсы ИБ мероприятий
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻
Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?
20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту. Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.🎙 Ведущие эфира
🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС. 🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.Поговорим о том: 👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия; 👉 почему недоверенные данные могут превратиться в инструкции для агента; 👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений; 👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC; 👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки.
🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно.🔜 Принять участие 🔜 Регистрация
10 820
Критическая брешь в macOS позволяет обойти авторизацию без пароля
CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero.
К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства.
#apple #macos #уязвимость #кибербезопасность
@ZerodayAlert
10 820
Уязвимость GeoServer уже проверяется на реальных системах
12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось.
Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция
jsonArrayContains вставляет пользовательские данные в SQL-запрос без должной обработки специальных символов. Это позволяет злоумышленнику без авторизации изменять структуру запроса к базе данных через интерфейсы WFS или WMS.
Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением pg_execute_server_program — тогда SQL-инъекция может привести к выполнению команд в ОС. Даже при ограниченных правах PostgreSQL атакующий всё равно способен получать данные, доступные учетной записи GeoServer.
#geoserver #geotools #уязвимость #PostgreSQL
@ZerodayAlert