ИБ-специалисты в августе делятся на два типа: одни наконец-то жарят шашлыки, а другие экстренно накатывают патчи на TeamCity и Metabase 🥲
Пока весь мир пытается запрыгнуть в последний вагон уходящего лета и догулять отпуска, ресёрчеры выкатили пачку уязвимостей, от которых хочется плакать (и немного аплодировать их красоте). Собрали дайджест инфоповодов, из-за которых многие на этой неделе спали у мониторов 👇
🔴 «CSS Bomb» - класс атак на веб-почту от исследователя с PortSwigger Gareth Heyes. Вредоносное письмо на одном лишь CSS вырывается за границы сообщения и вмешивается в интерфейс веб-почты: подделывает экран входа Microsoft, ворует токены, обманывает AI-ассистентов, читающих почту. Главная фишка: поскольку атаки используют только CSS и HTML, они проскакивают мимо антивирусов и спам-фильтров, заточенных под JavaScript.
🔴 Metabase 0-day (CVSS:3.1 - 10.0) - неаутентифицированная SQL-инъекция в эндпоинте сброса пароля. Атакующий без каких-либо учётных данных получает права администратора инстанса, может украсть логины и пароли от всех подключенных баз данных и выгрузить любую информацию. Уязвимость обнаружили когда через неё взломали облачную инфраструктуру самой Metabase. Есть и другие пострадавшие - сервис n8n подтвердил утечку данных 136 клиентов, а Framework сообщил о краже имён, электронных почт, номеров телефонов и адресов. Уязвимы версии с 0.58 по 0.63 включительно.
🔴 WordPress «XSS2Shell» (CVE-2026-64638, CVSS:4.0 - 8.9) - reflected XSS на странице входа, которая через цепочку из шести штатных механизмов ядра превращается в выполнение PHP-кода на сервере. Сам XSS работает без авторизации, но для эскалации до RCE нужно, чтобы залогиненный администратор перешёл по ссылке на подконтрольную злоумышленнику страницу. Исправлено в версии 7.0.3, патчи также выпущены для всех поддерживаемых версий вплоть до 4.7.34.
🔴 JetBrains TeamCity (CVE-2026-63077, CVSS:3.1 - 9.8) - неаутентифицированное RCE в TeamCity On-Premises через служебный канал для связи билд-агентов с сервером. Один HTTP-запрос без логина обходит аутентификацию и выполняет команды с привилегиями процесса сервера - фактически отдаёт злоумышленнику ключи от всей кодовой базы компании. Это уже третья критическая уязвимость без авторизации в TeamCity за два года.
🔴 npm-червь - самораспространяющийся supply-chain червь, заразивший сотни популярных пакетов. 4 августа обнаружен вредоносный коммит в репозитории пакета keyv, следом - в cacheable и ecto. Червь заражает репозитории, крадёт CI-секреты и размножается через скрипты автоматического запуска при установке, из-за чего количество заражённых пакетов быстро растёт. Проблема в том, что вредонос никто не ставит намеренно - он приезжает внутри зависимости, которая подтягивается без ведома разработчика.
🔴 macOS Screen Sharing (CVE-2026-65400, CVSS:3.1 - 7.1) - неаутентифицированное RCE с root-правами на macOS без пароля. Баг в обработке SRP-аутентификации демона screensharingd заставляет сервис принять неаутентифицированное соединение за легитимное. Хардненинг конфигурации не спасает - отключение legacy-VNC или ротация паролей не блокируют эксплуатацию, потому что уязвимость срабатывает до аутентификации.
Post #214
983

- ❤🔥 15
- 👍 5
- ❤ 4
- 🔥 3
- 🐳 2
- 🤝 1
- 💘 1