Продолжаем отслеживать наиболее трендовые угрозы:
1.
Google выпустила обновление для устранения активно используемой 0-day в
Chrome. CVE-2026-87491 представляет собой ошибку повреждения памяти в движке
JavaScript V8. Это седьмая 0-day в
Chrome, которую
Google устранила в этом году.
2.
IonQ полагает, что лучшие квантовые компьютеры смогут взломать шифрование биткоина менее чем за 26 дней.
3. Агенты
OpenAI, вырвавшиеся из тестовых сред компании,
оказывается вели секретные беседы почти на десятке сайтов больше, чем предполагалось ранее. Среди них репозитории
GitHub, сайты
pastebin, сайт преподавателя по химии AP и сервисы сокращения ссылок.
4. Хакеры
взломали почтовый провайдер производителя аппаратных криптокошельков
Trezor и разослали фишинговые письма с официальных аккаунтов компании.
5.
GitLab призвала немедленно обновиться для устранения уязвимости обхода пути с максимальной степенью серьезности -
CVE-2026-85706.
Уязвимость связана с некорректным ограничением пути и отсутствием проверки подлинности в API для фиксации изменений в репозитории.
Неавторизованные злоумышленники могут использовать уязвимость для чтения произвольных файлов с уязвимых серверов «при определенных условиях». Кроме того,
GitLab устранила вторую критическую
CVE-2026-87719, связанную с небезопасной десериализацией в
GraphQL.
6. Злоумышленник
взломал Deep-Live-Cam, приложение для замены лиц на
Python с 96 600 звездами на
GitHub. Он изменил зависимость проекта, чтобы загрузить и установить программу для перехвата буфера обмена криптовалюты для
Windows и macOS. Взлом длился всего девять часов.
7.
Apple также
выпустила новую линейку умных часов, которые оснащены жуткой функцией, которая незаметно подслушивает все вокруг в любое время, расшифровывает разговоры, а затем использует их для календаря, уведомлений и других задач.
8.
LG всячески
опровергает сообщения о том, что она использовала свои смарт-телевизоры для записи разговоров владельцев в режиме ожидания, а также о других подозрительных действиях. Верим.
9.
Anthropic создала секретную систему слежки для выявления и контроля отдельных лиц и активистов, выступающих против
ИИ и ЦОДов.
10. Хакеры взломали устройства
F5 BIG-IP APM для развертывания руткита
Linux, который может перехватывать загрузку PHP-файлов и внедрять веб-оболочку без файлов непосредственно в память, избегая необходимости записи вредоносного кода на диск.
Вредоносная ПО демонстрирует признаки второй стадии атаки, которая, вероятно, была развернута после использования критической CVE-2025-53521, которую в марте переклассифицировали из проблемы DoS в RCE.
Sophos проанализировала образец и выяснила, что тот же вредоносный код был ранее задокументирован
ESET, которая идентифицировала его как
PoisonedRefresh.
11.
Check Point обнаружила скрытый канал, позволяющий сессии
ChatGPT под одной учетной записью отправлять задачи в совершенно отдельную сессию под другой учетной записью. И это не отображается в истории переписки ни одной учетной записи. [
Check Point ]
12.
Onapsis опубликовала отчеты о двух серьезных ошибках, исправленных
SAP:
OVERPASS - это RCE без аутентификации в ядре
SAP (CVE-2026-44756) и
S4GET - это RCE до аутентификации в SAP
NetWeaver (CVE-2026-58240). Обе уязвимости имеют очень высокий рейтинг CVSS и, вероятно, будут использованы злоумышленниками.
13.
Adobe выпустила внеплановое обновление для устранения 0-day
StyleSmuggler, использованной в атаках на прошлой неделе на магазины
Magento и Adobe Commerce. Теперь эта уязвимость отслеживается как CVE-2026-75650.
14.
N-able выпустила обновление для устранения активно используемой 0-day в
N-central - CVE-2026-86218, которая отличается от двух других критических уязвимостей, которые компания устранила в прошлую пятницу. Ранее решения
N-central компании подвергались 0-day атакам.