fa
Feedback
0day Alert

0day Alert

رفتن به کانال در Telegram

Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

نمایش بیشتر

📈 تحلیل کانال تلگرام 0day Alert

کانال 0day Alert (@zerodayalert) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 10 822 مشترک است و جایگاه 11 095 را در دسته فناوری و برنامه‌ها و رتبه 59 229 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 10 822 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 01 سپتامبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -129 و در ۲۴ ساعت گذشته برابر 4 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 41.10% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 12.93% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 4 443 بازدید دریافت می‌کند. در اولین روز معمولاً 1 398 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 5 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند cve-2025, microsoft, исправление, zero, хакер تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 02 سپتامبر, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

10 820
مشترکین
+424 ساعت
-137 روز
-12930 روز

در حال بارگیری داده...

جذب مشترکین
سپتامبر '26
سپتامبر '26
+20
در 1 کانال‌ها
اوت '26
+106
در 5 کانال‌ها
Get PRO
ژوئیه '26
+176
در 3 کانال‌ها
Get PRO
ژوئن '26
+108
در 3 کانال‌ها
Get PRO
مه '26
+337
در 7 کانال‌ها
Get PRO
آوریل '26
+197
در 7 کانال‌ها
Get PRO
مارس '26
+310
در 5 کانال‌ها
Get PRO
فوریه '26
+548
در 3 کانال‌ها
Get PRO
ژانویه '26
+5 489
در 3 کانال‌ها
Get PRO
دسامبر '25
+1 438
در 5 کانال‌ها
Get PRO
نوامبر '25
+105
در 1 کانال‌ها
Get PRO
اکتبر '25
+172
در 0 کانال‌ها
Get PRO
سپتامبر '25
+125
در 3 کانال‌ها
Get PRO
اوت '25
+139
در 1 کانال‌ها
Get PRO
ژوئیه '25
+186
در 1 کانال‌ها
Get PRO
ژوئن '25
+127
در 0 کانال‌ها
Get PRO
مه '25
+197
در 3 کانال‌ها
Get PRO
آوریل '25
+203
در 4 کانال‌ها
Get PRO
مارس '25
+281
در 3 کانال‌ها
Get PRO
فوریه '25
+86
در 2 کانال‌ها
Get PRO
ژانویه '25
+51
در 1 کانال‌ها
Get PRO
دسامبر '24
+9 214
در 8 کانال‌ها
Get PRO
نوامبر '24
+113
در 2 کانال‌ها
Get PRO
اکتبر '24
+187
در 3 کانال‌ها
Get PRO
سپتامبر '24
+67
در 2 کانال‌ها
Get PRO
اوت '24
+4 664
در 16 کانال‌ها
Get PRO
ژوئیه '24
+149
در 4 کانال‌ها
Get PRO
ژوئن '24
+908
در 3 کانال‌ها
Get PRO
مه '24
+169
در 4 کانال‌ها
Get PRO
آوریل '24
+60
در 2 کانال‌ها
Get PRO
مارس '24
+157
در 2 کانال‌ها
Get PRO
فوریه '24
+451
در 4 کانال‌ها
Get PRO
ژانویه '24
+149
در 3 کانال‌ها
Get PRO
دسامبر '23
+59
در 2 کانال‌ها
Get PRO
نوامبر '23
+105
در 2 کانال‌ها
Get PRO
اکتبر '23
+430
در 2 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
02 سپتامبر+11
01 سپتامبر+9
پست‌های کانال
RCE на 10 баллов в Microsoft Prompty: вредоносный шаблон может дать контроль над приложением Специалисты Positive Technologie
RCE на 10 баллов в Microsoft Prompty: вредоносный шаблон может дать контроль над приложением Специалисты Positive Technologies обнаружили критическую уязвимость CVSS 10/10 в open source инструменте Microsoft Prompty для работы с языковыми моделями. Уязвимость CVE-2026-73299 затрагивает пакет @prompty/core до версий 0.1.4 и 2.0.0-beta.4 включительно. Экосистему используют десятки тысяч разработчиков. Брешь выявили с помощью новой внутренней ИИ-разработки Positive Technologies. Microsoft уже выпустила патчи в версиях 0.1.5 и 2.0.0-beta.5. Проблема относится к классу SSTI. Ошибка возникает, когда компонент Nunjucks обрабатывает файлы .prompty без ограничения доступа к объектам JavaScript. Если злоумышленник подсунет приложению вредоносный файл, появится возможность выполнить произвольный JS-код с правами процесса Node.js. Обязательно обновляйте пакеты и сканируйте промпты из внешних репозиториев перед использованием. #Уязвимость #Microsoft #PositiveTechnologies @ZerodayAlert

2
Почти 22 тысячи серверов Microsoft Exchange уязвимы для захвата почты Shadowserver обнаружил 21 899 доступных из интернета се
Почти 22 тысячи серверов Microsoft Exchange уязвимы для захвата почты Shadowserver обнаружил 21 899 доступных из интернета серверов без исправления для CVE-2026-62911. Около 6200 адресов находятся в США, ещё 5100 в Германии. Федеральное ведомство Германии по информационной безопасности оценивает долю уязвимых локальных серверов Exchange в стране примерно в 85%. Уязвимость позволяет повторно отправить перехваченный запрос, повысить права и получить доступ к ящикам всех сотрудников. Zero Day Initiative также описывает вариант без учётной записи и участия жертвы. Код эксплуатации уже опубликован, хотя подтверждённых атак пока нет. Риск особенно высок для серверов, доступных извне. Администраторам нужно установить августовские или более новые обновления Microsoft и проверить журналы входов и почтовых операций. Exchange 2016 и 2019 без расширенной поддержки лучше закрыть от интернета и заменить актуальной версией. #exchange #microsoft #уязвимость @ZerodayAlert
1 707
3
KindaRails2Shell: новая уязвимость затронула механизм загрузки файлов Ruby on Rails Уязвимость получила 9,5 балла из 10 по шк
KindaRails2Shell: новая уязвимость затронула механизм загрузки файлов Ruby on Rails Уязвимость получила 9,5 балла из 10 по шкале CVSS и позволяет атаковать сервер без учётной записи. Проблема затрагивает Active Storage — встроенный в Ruby on Rails механизм работы с загружаемыми файлами, использующий библиотеку libvips для обработки изображений. Механика KindaRails2Shell построена на том, что разные части системы по-разному определяют тип одного и того же файла. Специально подготовленный объект проходит через несколько обработчиков форматов, пока библиотека HDF5 не обращается к внешнему файлу на сервере. Разработчики Rails выпустили исправления 29 июля в Active Storage 7.2.3.2, 8.0.5.1 и 8.1.3.1. Для безопасной работы также требуется libvips версии 8.13 или новее, поскольку более старые сборки не умеют блокировать операции, небезопасные для недоверенных файлов. #rubyonrails #zeroday #activestorage #libvips @ZerodayAlert
1 716
4
NightmareEclipse опубликовал сразу три PoC Помимо вышеописанного эксплойта к Kaspersky Endpoint Security, хакер NightmareEcli
NightmareEclipse опубликовал сразу три PoC Помимо вышеописанного эксплойта к Kaspersky Endpoint Security, хакер NightmareEclipse раскрыл демонстрационный PoC-код также и для Avast Antivirus, а также для компонентов NVIDIA. Заявленный риск варьируется от повышения привилегий до повреждения памяти. Ни одна находка пока не получила CVE, независимого подтверждения или бюллетеня производителя. PrettyPrague якобы позволяет получить SYSTEM через песочницу Avast и скопировать базу SAM, а GreenSection вызывает выход за границы памяти в компонентах NVIDIA. Возможные более серьёзные сценарии для GreenSection пока не подтверждены готовым эксплойтом. Снизить риск помогут три меры. Ограничьте запуск неизвестных программ и права локальных пользователей. Следите за бюллетенями всех трёх производителей, а доступные исправления устанавливайте без задержек. #Avast #Kaspersky #NVIDIA #PoC @ZerodayAlert
1 792
5
HardBreacher: новый эксплойт обходит Kaspersky Endpoint Security и добирается до System32 Исследователь Nightmare Eclipse опу
HardBreacher: новый эксплойт обходит Kaspersky Endpoint Security и добирается до System32 Исследователь Nightmare Eclipse опубликовал эксплойт HardBreacher, позволяющий применять корпоративный антивирус для обхода защиты ОС. Тесты на Windows 11 25H2 с KES 14.0.0.504 показали, что обычный пользователь способен записать файл прямо в защищенную директорию System32 и получить полный контроль над созданным объектом. Разработчик продукта пока отмалчивается, вендор официально не подтвердил проблему. Антивирусы глубоко интегрируются в систему, поэтому ошибки внутри EDR-решений обходятся крайне дорого. Автор эксплойта нашел брешь в том, как KES взаимодействует с собственным графическим интерфейсом. Если перехватить управление оболочкой, защитный механизм сбоит и пропускает несанкционированные операции с файлами. Код пока нестабилен и часто завершается ошибкой, однако расслабляться рано. Ранее исследователь уже выкладывал инструменты против Microsoft Defender, а реальные хакеры быстро брали готовые скрипты на вооружение. Тщательно проверяйте, какие новые объекты появляются в критических системных каталогах, даже если полностью доверяете установленному EDR. #Kaspersky #0day #Уязвимость @ZerodayAlert
11 300
6
Серверы Gitea с открытой регистрацией стали удобной целью для хакеров Shadowserver насчитал 8393 доступных извне сервера Gite
Серверы Gitea с открытой регистрацией стали удобной целью для хакеров Shadowserver насчитал 8393 доступных извне сервера Gitea, уязвимых для CVE-2026-60004 с оценкой 9,8 по CVSS 3.1. Уязвимость уже используют в реальных атаках с удалённым выполнением кода, а CISA внесло её в каталог активно эксплуатируемых. Проблема связана с API diffpatch. Пользователь с правом записи может внедрить команды через Git hook и выполнить их от имени системной учётной записи Gitea. При включённой самостоятельной регистрации злоумышленнику достаточно создать аккаунт и собственный репозиторий, поэтому отдельные учётные данные ему не нужны. Для доступных из интернета серверов риск особенно высок. Gitea закрыла уязвимость в версии 1.27.1, поэтому стоит проверить установленную версию и наличие неизвестных аккаунтов, репозиториев и Git hooks. Если сервер ещё работает на уязвимой сборке, переход на 1.27.1 или новее закрывает используемый сейчас путь для выполнения команд. #Gitea #Shadowserver #RCE #майнеры @ZerodayAlert
2 097
7
В прошивке ZBT нашли ещё два механизма удалённого доступа Специалисты VulnCheck обнаружили бэкдоры DARKLANTERN и SPEAKINGSTON
В прошивке ZBT нашли ещё два механизма удалённого доступа Специалисты VulnCheck обнаружили бэкдоры DARKLANTERN и SPEAKINGSTONE в маршрутизаторе Deep Orange, купленном у американского поставщика. Устройство оказалось переименованной версией китайского ZBT-WE826-T2 производства Shenzhen Zhibotong Electronics. DARKLANTERN слушает UDP-порт 9992 без шифрования и полноценной аутентификации, позволяя выполнять произвольные команды с максимальными привилегиями. С 18 по 21 августа специалисты нашли 203 доступных из интернета устройства с бэкдором в 22 странах. SPEAKINGSTONE самостоятельно устанавливает соединение с сервером управления и позволяет оператору получать учётные данные PPPoE, менять DNS и открывать обратный SSH-туннель. Зарегистрировав резервный домен findmyipaddr[.]com, VulnCheck к 21 августа получила сигналы от 392 уникальных устройств, из которых 390 находились в Китае. #роутеры #уязвимости #бэкдор #zbt @ZerodayAlert
2 174
8
В сервисе LiteLLM, который соединяет приложения компаний с ИИ-моделями, хакеры нашли брешь в защите и проникли внутрь через о
В сервисе LiteLLM, который соединяет приложения компаний с ИИ-моделями, хакеры нашли брешь в защите и проникли внутрь через открытый в интернет доступ. Оттуда они украли пароли и ключи, а на сервере незаметно запустили программу для добычи криптовалюты. В сервисе RAGFlow, который помогает работать с документами и ИИ-моделями, злоумышленники встроили скрытый Python-модуль, перехватывавший новые учётные данные к языковым моделям. Так были скомпрометированы ключи и адреса сервисов OpenAI, Azure, Anthropic и Gemini, а вредоносный код маскировал свою работу под обычную. В сервисе Kestra, который автоматизирует рабочие процессы в компаниях, хакеры воспользовались уязвимостью, позволявшей запускать процессы без пароля. Через сокет Docker они изучили настройки соседних контейнеров и установили майнер XMRig для добычи криптовалюты Monero. #хакеры #ии #взлом #LiteLLM #RAGFlow #Kestra @ZerodayAlert
2 081
9
ИИ меняет скорость поиска уязвимостей в программном обеспечении Во втором квартале 2026 года число зарегистрированных уязвимо
ИИ меняет скорость поиска уязвимостей в программном обеспечении Во втором квартале 2026 года число зарегистрированных уязвимостей достигло рекорда на фоне распространения ИИ в разработке и анализе кода. ИИ-инструменты позволяют быстро находить целые классы проблем, что особенно заметно проявилось в Linux с семейством уязвимостей Dirty Frag. Программы с ИИ сами стали крупным источником уязвимостей — у проекта OpenClaw за квартал зарегистрировали более 200 CVE. Специалисты всё чаще публикуют рабочие эксплойты ещё до выпуска исправлений, как произошло с несколькими проблемами Windows. Новые ошибки быстро попадают в арсенал целевых группировок, а уязвимость Langflow стала одним из первых примеров эксплуатации ИИ-платформы в APT-операциях. Параллельно в сети распространяются убедительные материалы о несуществующих уязвимостях в Microsoft Exchange и SharePoint. #уязвимости #ии #касперский #cve @ZerodayAlert
1 964
10
Более 100000 сайтов WordPress оказались под угрозой из-за плагина Pods Уязвимость CVE-2026-19598 (9,8) обнаружена в AJAX-марш
Более 100000 сайтов WordPress оказались под угрозой из-за плагина Pods Уязвимость CVE-2026-19598 (9,8) обнаружена в AJAX-маршрутизаторе pods_admin популярного плагина Pods для WordPress. Проблема затрагивает версии плагина начиная с 2.8 и вплоть до 3.3.9 включительно, а сам плагин насчитывает более 100 000 активных установок. Функция pods_error() при обработке JSON в одном из режимов не останавливала выполнение запроса после провала проверки прав доступа. Это позволяло злоумышленнику без учётной записи и предварительного доступа сменить пароль администратора и получить полный контроль над сайтом. Специалист Ньен Фам передал информацию Wordfence 10 августа, а уже 14 августа разработчики Pods выпустили исправленные сборки. По данным Wordfence, за последние 24 часа зафиксировано 28 540 заблокированных попыток эксплуатации уязвимости. #wordpress #pods #уязвимость #cve @ZerodayAlert
1 841
11
Две уязвимости SharePoint позволяют обойти аутентификацию и выполнить код Специалисты Rapid7 обнаружили уязвимость CVE-2026-5
Две уязвимости SharePoint позволяют обойти аутентификацию и выполнить код Специалисты Rapid7 обнаружили уязвимость CVE-2026-55040 (9,1) в механизме проверки JWT-токенов SharePoint. Несколько недочётов в проверке токенов позволяют неавторизованному пользователю сформировать поддельный JWT и действовать от имени любого пользователя, включая администратора сайта. Полученные права открывают путь ко второй уязвимости — CVE-2026-63520 (8,1) в Business Connectivity Services. Через загрузку специально подготовленной BDC-модели злоумышленник может заставить SharePoint выполнить произвольную команду с полномочиями служебной учётной записи сайта. 18 августа CISA добавила CVE-2026-55040 в каталог известных эксплуатируемых уязвимостей после подтверждённых атак. Microsoft закрыла первую уязвимость июльским обновлением, а вторую — 11 августа, при этом VulnCheck оценивает число уязвимых серверов в интернете как минимум в 8500. #sharepoint #microsoft #уязвимость #cve @ZerodayAlert
1 950
12
Новая брешь затронула все версии GNU Wget до 1.25.0 Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации
Новая брешь затронула все версии GNU Wget до 1.25.0 Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации OPIE/S-KEY, который используется в GNU Wget. Проблема связана с тем, что Wget не проверял верхнюю границу порядкового номера, полученного от сервера при вычислении MD5-хеша. Для эксплуатации достаточно контролировать FTP-сервер или перехватывать трафик между сервером и клиентом. При передаче числа, близкого к максимальному значению целого типа, Wget может выполнить около 2,1 млрд операций MD5 подряд. Разработчики исправили ошибку 20 июня 2026 года, ограничив порядковый номер OPIE/S-KEY значением 9999. CERT Polska раскрыла подробности уязвимости 25 августа, согласовав сроки публикации с разработчиками утилиты. #gnu #wget #уязвимость #cve @ZerodayAlert
1 877
13
Ubiquiti закрыла 21 критическую уязвимость в экосистеме UniFi Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Acce
Ubiquiti закрыла 21 критическую уязвимость в экосистеме UniFi Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Access, Talk, Connect, UniFi OS Server и других продуктах. Все ошибки получили от 8,2 до 10 баллов CVSS, а наиболее опасные позволяли обходить аутентификацию и выполнять произвольные команды. Главный риск связан с недостаточной проверкой входных данных. CVE-2026-77537 в UniFi Protect получила 10 баллов и не требовала привилегий, а CVE-2026-77550 позволяла обойти проверку входа через некорректную обработку CRLF. Для многих других ошибок злоумышленнику было достаточно сетевого доступа. Наибольшему риску подвергаются устройства с открытыми в интернет интерфейсами управления. Ubiquiti уже выпустила исправленные версии для всех затронутых продуктов. Администраторам имеет смысл сверить версии UniFi OS и приложений с бюллетенем, ограничить внешний доступ и включить многофакторную аутентификацию. #Ubiquiti #UniFi #CVE #уязвимости @ZerodayAlert
1 862
14
Что делать компании, если привычные сайты банков, контрагентов или госплощадок внезапно начинают открываться с предупреждение
Что делать компании, если привычные сайты банков, контрагентов или госплощадок внезапно начинают открываться с предупреждением «Подключение не защищено»? Одна из причин связана с переходом российских организаций на сертификаты Национального удостоверяющего центра Минцифры. GlobalSign постепенно отзывает сертификаты российских компаний, а Chrome, Safari, Firefox и Edge по умолчанию не доверяют сертификатам НУЦ. В результате проблемы могут затронуть платежи, ЭДО и работу с закупочными площадками. Причём ситуация будет развиваться постепенно. Сертификаты GlobalSign истекают в разные сроки, поэтому число сайтов с предупреждениями может увеличиваться ещё несколько месяцев. У ИТ-отдела есть три основных варианта. Установить сертификаты вручную. Корневые сертификаты НУЦ придётся добавить на каждый компьютер и при необходимости на личные ноутбуки и смартфоны сотрудников. Чем больше устройств, тем больше времени займёт настройка и последующий контроль. Развернуть их централизованно. Если в компании уже используются групповые политики или система управления устройствами, сертификаты можно распространить сразу на корпоративный парк. Но личные устройства сотрудников таким способом обычно не охватить. Использовать Яндекс Браузер для организаций. Необходимые сертификаты безопасности уже поддерживаются браузером, поэтому сайты открываются без связанных с НУЦ ошибок. Настройками можно управлять централизованно, а соединение с сайтами защищается по TLS. Установите Браузер в вашей компании!
1 608
15
Подтверждена эксплуатация новой уязвимости в Windows Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы
Подтверждена эксплуатация новой уязвимости в Windows Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500. Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие. Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами. #windows #уязвимость #кибербезопасность #IKE @ZerodayAlert
3 715
16
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻 Что произойдёт, если агент примет текст из pull request за
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻 Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные? 20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту. Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников. 🎙 Ведущие эфира 🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС. 🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ. Поговорим о том: 👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия; 👉 почему недоверенные данные могут превратиться в инструкции для агента; 👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений; 👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC; 👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки. 🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно. 🔜 Принять участие 🔜 Регистрация
3 137
17
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻 Что произойдёт, если агент примет текст из pull request за
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻 Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные? 20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту. Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников. 🎙 Ведущие эфира 🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе. Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС. 🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере. Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ. Поговорим о том: 👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия; 👉 почему недоверенные данные могут превратиться в инструкции для агента; 👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений; 👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC; 👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки. 🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно. 🔜 Принять участие 🔜 Регистрация
1
18
Критическая брешь в macOS позволяет обойти авторизацию без пароля CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий
Критическая брешь в macOS позволяет обойти авторизацию без пароля CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero. К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства. #apple #macos #уязвимость #кибербезопасность @ZerodayAlert
3 960
19
Уязвимость GeoServer уже проверяется на реальных системах 12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения о
Уязвимость GeoServer уже проверяется на реальных системах 12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось. Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция jsonArrayContains вставляет пользовательские данные в SQL-запрос без должной обработки специальных символов. Это позволяет злоумышленнику без авторизации изменять структуру запроса к базе данных через интерфейсы WFS или WMS. Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением pg_execute_server_program — тогда SQL-инъекция может привести к выполнению команд в ОС. Даже при ограниченных правах PostgreSQL атакующий всё равно способен получать данные, доступные учетной записи GeoServer. #geoserver #geotools #уязвимость #PostgreSQL @ZerodayAlert
2 849
20
Критическая уязвимость SAP Commerce Cloud уже эксплуатируется SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical
Критическая уязвимость SAP Commerce Cloud уже эксплуатируется SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical) в рамках ежемесячного выпуска обновлений безопасности. Она затрагивает SAP Commerce Cloud с компонентом Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21. Специалисты зафиксировали первые попытки эксплуатации на системах-приманках уже 14 августа. На тот момент публичного демонстрационного кода для атаки еще не существовало. Уязвимость позволяет атаковать сервер напрямую через интернет без авторизации. Для эксплуатации не требуются права в системе или действия пользователя, а сложность атаки SAP оценивает как низкую. #sap #уязвимость #кибербезопасность #эксплойт @ZerodayAlert
2 553