TGViewer
Channel Public Channel
CBUnit – главное в кибербезопасности

CBUnit – главное в кибербезопасности

@cbunit

Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Subscribers
54
Photos
546
Videos
0
Links
4.6K

Showing posts older than #5043 · Back to latest

Older Posts 14 shown
Post #5042 20
ENISA запустила платформу для отчётности по CRA: что нужно знать производителям

▤ Разбор

11 сентября 2026 года вступили в силу требования к отчетности по Закону о киберустойчивости (CRA), одновременно с запуском Единой платформы отчетности ENISA (SRP).

Производители продуктов с цифровыми элементами, продаваемых в ЕС, теперь обязаны использовать SRP для сообщения об активно эксплуатируемых уязвимостях и серьезных инцидентах.

Закон CRA требует от производителей сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах, влияющих на безопасность продуктов с цифровыми элементами. Разработчики ПО с открытым исходным кодом также несут ответственность в той мере, в какой они участвуют в разработке таких продуктов.

ⓘ Что такое Закон о киберустойчивости (CRA)
Закон о киберустойчивости (Cyber Resilience Act, CRA) — это законодательный акт Европейского союза, направленный на повышение уровня кибербезопасности продуктов с цифровыми элементами. Он устанавливает требования к производителям по обеспечению безопасности своих продуктов на протяжении всего жизненного цикла, включая обязательное уведомление об уязвимостях и инцидентах.

❝We knew that we needed better data, faster across the board, in our industry. So that’s what we deliver to the market. We’re going to continue to deliver key insights on vulnerability management, exploitation and major trends we can extrapolate from our dataset to continuously support practitioners.❞
— VulnCheck


Источник: VulnCheck
@cbunit
Post #5041 14
Атаки на ИИ-агентов: отравленные навыки и внедрение подсказок

Искусственные агенты становятся новой поверхностью атаки, подверженной отравленным навыкам, внедрению подсказок и атакам через подключенные инструменты.

Исследования февраля 2026 года показывают смещение фокуса с поведения моделей в изоляции на реальные пути атак через агентов, навыки, протоколы и подключенные среды. Вопрос теперь не в том, как заставить чат-бота сказать что-то запрещенное, а в том, как скомпрометировать агента, способного совершать действия.

Агент обладает постоянной памятью, цепочкой поставок навыков и инструментов, протоколами для подключения к внешним сервисам и возможностью выполнять действия в системах пользователя. Каждое из этих свойств представляет собой поверхность атаки, формируя полный жизненный цикл атаки, где целью является агент, а не только модель.

ⓘ Каталог угроз для ИИ
MITRE ATLAS — это фреймворк, который каталогизирует и систематизирует угрозы, направленные на системы искусственного интеллекта. Он помогает понять и классифицировать различные методы атак на ИИ, включая уязвимости моделей, агентов и их взаимодействие с внешними инструментами.

Источник: Security Affairs
@cbunit
Post #5040 11
CISA добавила уязвимости ядра Linux в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло три уязвимости ядра Linux в каталог эксплуатируемых уязвимостей (KEV).

Уязвимости CVE-2025-39682 (CVSS 9.8), CVE-2026-53266 (CVSS 8.8) и CVE-2025-39964 (CVSS 7.8) затрагивают обработку исключений, запись за границами буфера и условия гонки в сетевых подсистемах.

На данный момент нет информации об эксплуатации этих уязвимостей в реальных атаках или их использовании в рамках единой цепочки атак. Федеральным агентствам США предписано устранить эти уязвимости до 21 сентября 2026 года.

Источник: Security Affairs
@cbunit
Post #5039 11
Post #5038 10
FortiManager: ошибка обхода аутентификации позволяет выполнять код

▤ Разбор

НКЦКИ опубликовало бюллетень об уязвимости VULN-20260917.230 в FortiManager. Ошибка позволяет выполнять произвольный код.

Уязвимость связана с обходом аутентификации. Для её эксплуатации не требуется взаимодействие с пользователем. Обновление для устранения ошибки выпущено вендором.

ⓘ Что такое FortiManager
FortiManager — это платформа для централизованного управления сетевыми устройствами Fortinet. Она позволяет администраторам настраивать, мониторить и управлять политиками безопасности на множестве устройств FortiGate, FortiAnalyzer и других продуктов компании.

Источник: НКЦКИ
@cbunit
Post #5033 8
Orkes Conductor: критическая RCE без аутентификации эксплуатируется злоумышленниками

Разбор целиком: cbunit.ru
Источник: The Hacker News
@cbunit
Post #5032 9
CSA предложила фреймворк для готовности к угрозам ИИ

▤ Разбор · 17 дней назад

Искусственный интеллект способен самостоятельно находить и использовать уязвимости нулевого дня. Фреймворк из четырёх столпов ускоряет установку патчей, анализ и реагирование на угрозы.

Продвинутые модели ИИ могут автономно обнаруживать уязвимости нулевого дня, создавать рабочие эксплойты и объединять несколько слабых мест. Это меняет масштаб и скорость возникновения рисков. Время между обнаружением и эксплуатацией уязвимостей будет сокращаться. Безопасность должна адаптироваться к непрерывному обнаружению и эксплуатации, управляемым ИИ.

Готовность к угрозам ИИ зависит от скорости действий и широты видимости. Организациям необходимо быстрее оценивать риски, приоритизировать задачи и устранять уязвимости до их эксплуатации. Широта видимости требует охвата всей среды, включая облака, код, частную инфраструктуру, SaaS и цепочку поставок ПО. Анализ должен быть разным: от базового обнаружения до глубокого анализа сложных и эксплуатируемых рисков с помощью ИИ.

Источник: Cloud Security Alliance
@cbunit
Post #5031 18
Новый HTTP-метод QUERY обходит WAF и нарушает кэширование

IETF опубликовала RFC 10008, определяющий новый метод HTTP — "QUERY". Этот метод располагается между GET и POST, позволяя передавать тело запроса, сохраняя при этом безопасность и идемпотентность. Запросы QUERY кэшируются и могут быть повторены без изменения состояния.

Новый метод представляет риск для существующей инфраструктуры безопасности, включая WAF, API-шлюзы и CSRF-middleware, которые ориентируются на известные HTTP-методы. Не все компоненты корректно обрабатывают QUERY, что может привести к обходу правил безопасности и кэш-пушингу.

ⓘ Новый HTTP-метод QUERY
QUERY — новый метод HTTP, определенный в RFC 10008. Он сочетает свойства GET и POST, позволяя передавать данные в теле запроса, оставаясь при этом безопасным и идемпотентным. Это означает, что запросы QUERY можно повторять без опасений вызвать нежелательные побочные эффекты, а их результаты можно кэшировать.

curl -X QUERY https://target.com/api/search \
-H "Content-Type: application/x-www-form-urlencoded" \
-d "q=' OR 1=1--" -v


Источник: SANS ISC
@cbunit
Post #5030 8
Wordfence: критическая уязвимость в libheif позволяет выполнять код через HEIC-фото

Wordfence обнаружила критическую уязвимость в библиотеке libheif, используемой для обработки фотографий формата HEIC.

Уязвимость типа «переполнение буфера кучи» (heap buffer overflow) позволяет злоумышленнику записать произвольные данные за пределами выделенной области памяти. Это может привести к чтению конфиденциальных файлов или выполнению кода с правами пользователя, обрабатывающего изображение.

Уязвимость затрагивает версии libheif до 1.23.3. Исправление доступно в версии 1.23.3 и выше. Пользователям WordPress следует обновить системную библиотеку libheif через операционную систему или хостинг-провайдера, так как плагинов для её обновления нет. Контейнерные среды требуют пересборки образов.

ⓘ Что такое libheif
libheif — это популярная библиотека для обработки изображений в формате HEIC, который используется по умолчанию на устройствах Apple. Она позволяет приложениям, включая WordPress через ImageMagick, читать и обрабатывать такие файлы, создавая миниатюры и извлекая метаданные. Уязвимость в ней может быть использована при загрузке специально созданного HEIC-файла.

❝The bug lets a crafted HEIC image write attacker-chosen data past the end of a memory buffer. On a vulnerable server, that can lead to reading files the image-processing worker can access or running code with its permissions.❞
— Wordfence Threat Intelligence


Источник: Wordfence
@cbunit
Post #5029 8
Утечка данных Gyazo: скомпрометированы 23,6 млн записей пользователей

Хакеры получили доступ к серверам сервиса обмена изображениями Gyazo. Злоумышленник использовал уязвимость на сервере загрузки изображений 11 сентября и получил доступ к базе данных с 23,6 миллионами записей пользователей.

Утечка затронула имена, адреса электронной почты, хеши паролей, идентификаторы пользователей и устройств, токены интеграции с X, информацию профиля и платежные данные. Информация о платежных картах не была скомпрометирована. Также были скомпрометированы 490 миллионов записей метаданных изображений, которые могут позволить восстановить URL-адреса загруженных изображений, и список приватных изображений.

ⓘ Что такое Gyazo
Gyazo — это сервис для обмена изображениями, позволяющий пользователям делать снимки экрана, GIF или короткие записи экрана и мгновенно создавать ссылки для их отправки. Сервис принадлежит японской компании Helpfeel.

Источники: SecurityWeek · Security Affairs
@cbunit
Post #5028 7
Хакеры из КНДР крадут криптовалюту, эксплуатируя соискателей работы

Северокорейские хакеры используют фишинговые схемы под видом предложений о работе для кражи криптовалюты и конфиденциальных данных. Группировка, известная как WaterPlum или Contagious Interview, действует под контролем 313 General Bureau of the Munitions Industry Department.

Злоумышленники выдают себя за представителей компаний в сферах искусственного интеллекта, криптовалют и NFT, а также используют рекрутинговые сервисы. Целью являются разработчики ПО и IT-специалисты по всему миру. Часть участников группировки также работает как IT-специалисты, выполняя задачи по веб-разработке для клиентов.

WaterPlum заразила более 30 000 устройств в 100 странах, похитив около 11 миллионов долларов в криптовалюте. Японские власти смогли ликвидировать «ферму ноутбуков», использовавшуюся для операций группировки.

Источники: CyberScoop · The Register
@cbunit
Post #5027 7
Post #5026 7
NIST выделил $1,7 млн на развитие кадров кибербезопасности в восьми штатах

Национальный институт стандартов и технологий (NIST) США выделил более $1,7 млн на развитие кибербезопасности в восьми штатах. Гранты получат образовательные и общественные организации для решения проблемы нехватки квалифицированных специалистов.

Программа RAMPS (Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development) направлена на согласование образования и обучения с потребностями местного бизнеса. Цели включают увеличение числа студентов, выбирающих карьеру в кибербезопасности, подготовку американцев к рабочим местам в этой сфере и стимулирование экономического развития.

ⓘ NICE Framework для кибербезопасности
NICE Framework — это руководство, разработанное программой NICE NIST. Оно определяет ключевые компетенции и навыки, необходимые для специалистов по кибербезопасности, и помогает согласовывать образовательные программы с потребностями рынка труда.

Источник: NIST
@cbunit
Post #5021 6
Cisco устранила критические уязвимости в Secure Firewall, две из них эксплуатируются

Разбор целиком: cbunit.ru
Источник: Cisco PSIRT
@cbunit
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →