🛡️ Дайджест кибербезопасности — 4 июня 2026
🔥 TOP-5 главных новостей
💣 HTTP/2 Bomb CVE-2026-49975: один запрос кладёт 32 ГБ памяти сервера — 880 000 уязвимых серверов
Атака комбинирует HPACK compression bomb и Slowloris-style hold с коэффициентом усиления 5 700:1 — затронуты NGINX, Apache, IIS, Envoy и Cloudflare Pingora. NGINX пропатчен в апреле, Apache в конце мая, IIS и Envoy на момент раскрытия 3 июня без патча. Примечательно: атаку обнаружил OpenAI Codex, объединив два приёма, известных десятилетие, которые ни один человек не догадался скомбинировать. 🔗 securityweek.com · thehackernews.com
🤖 Sophos: ransomware-тулкит собран с Cursor и Claude Opus — обходит EDR CrowdStrike, Sophos и Microsoft
AI-агенты использовались для написания кода, анализа bypass-техник из security research и тестирования малваря в виртуальных средах против трёх EDR-платформ. Тулкит включает Cobalt Strike, Telegram C2 и Cloudflare Worker для сокрытия инфраструктуры. 🔗 bleepingcomputer.com · helpnetsecurity.com
🌐 Kirki CVE-2026-8206 (CVSS 9.8): 500 000 WordPress-сайтов под атакой — admin одним запросом
Уязвимость в функции сброса пароля Kirki позволяет неаутентифицированному атакующему направить reset-ссылку на собственный email и захватить любой аккаунт включая администратора — Wordfence заблокировал 222+ атак за первые 24 часа. Обновитесь до версии 6.0.7 немедленно. 🔗 bleepingcomputer.com · securityweek.com
🪟 Windows Search URI: NTLMv2-хеш утекает одним кликом — Microsoft отказалась исправлять, CVE не присвоен
Обработчик search: URI Windows передаёт параметр crumb=location: без валидации на UNC-путь атакующего — тот же класс бага что CVE-2026-33829, хеш уходит до появления предупреждения. Microsoft закрыла отчёт как «ниже планки для исправления», CVE не присвоен, патча нет. Митигация: заблокировать исходящий SMB (TCP/445), включить SMB signing. 🔗 huntress.com · thehackernews.com
📈 Кибершпионаж…
Продолжение на сайте
https://agostev.com/🛡️-дайджест-кибербезопасности-4-ию/
Post #104
26