TGViewer
CICADA8 CICADA8 @cicada8_ru · 1.24K subscribers
Post #214 983
ИБ-специалисты в августе делятся на два типа: одни наконец-то жарят шашлыки, а другие экстренно накатывают патчи на TeamCity и Metabase 🥲

Пока весь мир пытается запрыгнуть в последний вагон уходящего лета и догулять отпуска, ресёрчеры выкатили пачку уязвимостей, от которых хочется плакать (и немного аплодировать их красоте). Собрали дайджест инфоповодов, из-за которых многие на этой неделе спали у мониторов 👇

🔴 «CSS Bomb» - класс атак на веб-почту от исследователя с PortSwigger Gareth Heyes. Вредоносное письмо на одном лишь CSS вырывается за границы сообщения и вмешивается в интерфейс веб-почты: подделывает экран входа Microsoft, ворует токены, обманывает AI-ассистентов, читающих почту. Главная фишка: поскольку атаки используют только CSS и HTML, они проскакивают мимо антивирусов и спам-фильтров, заточенных под JavaScript.

🔴 Metabase 0-day (CVSS:3.1 - 10.0) - неаутентифицированная SQL-инъекция в эндпоинте сброса пароля. Атакующий без каких-либо учётных данных получает права администратора инстанса, может украсть логины и пароли от всех подключенных баз данных и выгрузить любую информацию. Уязвимость обнаружили когда через неё взломали облачную инфраструктуру самой Metabase. Есть и другие пострадавшие - сервис n8n подтвердил утечку данных 136 клиентов, а Framework сообщил о краже имён, электронных почт, номеров телефонов и адресов. Уязвимы версии с 0.58 по 0.63 включительно.

🔴 WordPress «XSS2Shell» (CVE-2026-64638, CVSS:4.0 - 8.9) - reflected XSS на странице входа, которая через цепочку из шести штатных механизмов ядра превращается в выполнение PHP-кода на сервере. Сам XSS работает без авторизации, но для эскалации до RCE нужно, чтобы залогиненный администратор перешёл по ссылке на подконтрольную злоумышленнику страницу. Исправлено в версии 7.0.3, патчи также выпущены для всех поддерживаемых версий вплоть до 4.7.34.

🔴 JetBrains TeamCity (CVE-2026-63077, CVSS:3.1 - 9.8) - неаутентифицированное RCE в TeamCity On-Premises через служебный канал для связи билд-агентов с сервером. Один HTTP-запрос без логина обходит аутентификацию и выполняет команды с привилегиями процесса сервера - фактически отдаёт злоумышленнику ключи от всей кодовой базы компании. Это уже третья критическая уязвимость без авторизации в TeamCity за два года.

🔴 npm-червь - самораспространяющийся supply-chain червь, заразивший сотни популярных пакетов. 4 августа обнаружен вредоносный коммит в репозитории пакета keyv, следом - в cacheable и ecto. Червь заражает репозитории, крадёт CI-секреты и размножается через скрипты автоматического запуска при установке, из-за чего количество заражённых пакетов быстро растёт. Проблема в том, что вредонос никто не ставит намеренно - он приезжает внутри зависимости, которая подтягивается без ведома разработчика.

🔴 macOS Screen Sharing (CVE-2026-65400, CVSS:3.1 - 7.1) - неаутентифицированное RCE с root-правами на macOS без пароля. Баг в обработке SRP-аутентификации демона screensharingd заставляет сервис принять неаутентифицированное соединение за легитимное. Хардненинг конфигурации не спасает - отключение legacy-VNC или ротация паролей не блокируют эксплуатацию, потому что уязвимость срабатывает до аутентификации.
  • ❤‍🔥 15
  • 👍 5
  • ❤ 4
  • 🔥 3
  • 🐳 2
  • 🤝 1
  • 💘 1
More from @cicada8_ru
  1. Sep 23, 2026📢 AM Live — демо CICADA8 Dependency Firewall Как закрыть риски в цепочке поставок ПО: в н…
  2. Sep 22, 2026📢 Креативное агентство BBDO внедрило платформу CICADA8 ETM для непрерывного мониторинга в…
  3. Sep 21, 2026⚫️ CICADA8 Cyber Rating 26.3.1 в обзоре Anti-Malware.ru Наш продукт CICADA8 Cyber Rating 2…
  4. Sep 18, 2026📢 Вечер пятницы – отличный повод обновиться в срочном порядке. В этот раз вышли обновленн…
  5. Sep 18, 2026🔵ентябрь: школьники за парты, календарь перевернули, а злоумышленники взялись за старое.…
  6. Sep 15, 2026📢 30 сентября в Санкт-Петербурге наш эксперт Вячеслав Цепенников выступит на одном из кру…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →