Уязвимости

Обнаруженные уязвимости в корпоративных продуктах, статус исправлений и риски для инфраструктуры.

Positive Technologies выпустила стандарт из 64 проверок безопасности Kubernetes ИБ Positive Technologies выпустила стандарт из 64 проверок безопасности Kubernetes Компания Positive Technologies представила PT CRIS Kubernetes — набор проверок конфигурации кластеров, который помогает выявлять опасные настройки и расставлять приоритеты по их устранению. 2 мин CISA: три уязвимости ядра Linux активно эксплуатируются ИБ CISA: три уязвимости ядра Linux активно эксплуатируются Американское агентство по кибербезопасности внесло в каталог Known Exploited Vulnerabilities три ошибки ядра Linux, которые уже применяют злоумышленники. Федеральным ведомствам США предписано закрыть их до 22 сентября. 2 мин ИИ-агенты нашли реальные цели в учебных тестах: три компании получили несанкционированный доступ Инциденты ИИ-агенты нашли реальные цели в учебных тестах: три компании получили несанкционированный доступ Модель Google Gemini во время проверки кибербезопасности проникла в системы трёх сторонних компаний. Это показывает, что автономные ИИ-агенты могут выходить за пределы тестовой среды из-за ошибок конфигурации. 3 мин Google внедрила аналитика в чат хакеров и сорвала атаки на цепочки поставок Инциденты Google внедрила аналитика в чат хакеров и сорвала атаки на цепочки поставок Google впервые раскрыла, что её аналитик под прикрытием несколько недель наблюдал за группировкой TeamPCP изнутри. Это позволило предупредить жертв и предотвратить готовившиеся атаки на разработчиков. 2 мин MAX может читать данные мини-приложений: архитектура или угроза? ИБ MAX может читать данные мини-приложений: архитектура или угроза? Исследователи выяснили, что Android-версия MAX технически способна видеть и изменять данные встроенных сервисов, включая авторизационные. Это касается пользователей и разработчиков мини-приложений на этой платформе. 2 мин Взлом управляющей компании: под угрозой банковские реквизиты и коды от квартир Инциденты Взлом управляющей компании: под угрозой банковские реквизиты и коды от квартир Лондонская City Relay сообщила о несанкционированном доступе к данным клиентов. Среди сведений, которые могли быть похищены, — банковские реквизиты и коды от lockbox с ключами от квартир. 2 мин Positive Technologies переводит фокус с PT AF 3 на новые WAF-платформы Рынок Positive Technologies переводит фокус с PT AF 3 на новые WAF-платформы Разработчик прекращает активное развитие PT Application Firewall 3, но сохраняет поддержку действующих клиентов. Ресурсы направят на PT AF PRO для крупных компаний и облачный PT Cloud AF. 2 мин Firefox 156 закрывает 73 уязвимости, включая 10 выходов из песочницы ИБ Firefox 156 закрывает 73 уязвимости, включая 10 выходов из песочницы Mozilla выпустила Firefox 156 с одним из крупнейших пакетов обновлений безопасности: закрыты 73 уязвимости, в том числе 10 ошибок, позволяющих выбраться из изолированной среды браузера. Обновление критически важно для корпоративных пользователей и всех, кто работает с чувствительными данными. 2 мин Одно письмо — и почтовый шлюз под контролем: Cisco закрыла критическую уязвимость ИБ Одно письмо — и почтовый шлюз под контролем: Cisco закрыла критическую уязвимость В Cisco AsyncOS для Secure Email Gateway нашли уязвимость с оценкой 9,8 из 10: атакующему достаточно отправить специально подготовленное письмо, чтобы выполнить команды с правами root. Компания выпустила обновления и рекомендует срочно их установить. 2 мин 94% корпоративных сетей оказались уязвимы для полного захвата при пентесте Инциденты 94% корпоративных сетей оказались уязвимы для полного захвата при пентесте В первом полугодии 2026 года внутренние пентесты в 94% случаев заканчивались полным захватом сети, а треть взломов российских компаний шла через подрядчиков. 2 мин Microsoft закрыла почти тысячу уязвимостей, две уже применялись в атаках ИБ Microsoft закрыла почти тысячу уязвимостей, две уже применялись в атаках Сентябрьский набор патчей стал крупнейшим в истории Microsoft: 966 исправлений, включая две zero-day, которые эксплуатировали злоумышленники. Обновления критичны для всех, кто использует Windows и другие продукты компании. 2 мин Настройка «Блокировать соединения без VPN» в Android не защищает от утечки IP ИБ Настройка «Блокировать соединения без VPN» в Android не защищает от утечки IP В Android нашли способ отправлять служебные пакеты в обход VPN даже при включённой блокировке соединений без VPN. Риск актуален для тех, кто включает эту настройку на Android и может столкнуться с вредоносным приложением. 2 мин Серия уязвимостей ядра Linux: локальное повышение привилегий до root ИБ Серия уязвимостей ядра Linux: локальное повышение привилегий до root NebuSec раскрыла серию уязвимостей ядра Linux и опубликовала рабочие эксплойты для локального повышения привилегий. Большинство проблем закрыто в актуальных стабильных ветках, но старые ядра и контейнерные среды требуют обновления. 2 мин Набор эксплойтов BlueMoon перешёл от одной группы к четырём за шесть дней ИБ Набор эксплойтов BlueMoon перешёл от одной группы к четырём за шесть дней Цепочка из трёх zero-day уязвимостей, изначально применённая одной шпионской группой, быстро распространилась среди независимых кластеров. Компаниям нужно срочно проверить обновления Chrome и Windows. 2 мин Positive Technologies вложилась в CyberOK ради EASM и PentOps Рынок Positive Technologies вложилась в CyberOK ради EASM и PentOps Positive Technologies стала совладельцем CyberOK — разработчика решений для поиска забытых внешних активов и непрерывного пентеста. Сделка ускорит развитие сервисов, которые помогают компаниям находить неучтённые ИТ-ресурсы и проверять, сможет ли злоумышленник их атаковать. 2 мин Cisco подтвердила взломы межсетевых экранов через критическую уязвимость Инциденты Cisco подтвердила взломы межсетевых экранов через критическую уязвимость Уязвимость в центре управления межсетевыми экранами Cisco Secure Firewall Management Center позволяет без авторизации получить root-доступ. Производитель подтвердил реальные атаки и просит срочно обновиться. 2 мин Google закрыла 0-day уязвимость в Chrome: обновите браузер Инциденты Google закрыла 0-day уязвимость в Chrome: обновите браузер Вышло внеплановое обновление Chrome, устраняющее уязвимость, которую уже используют в реальных атаках. Пользователям Windows, Linux и macOS стоит установить патч как можно скорее. 2 мин N-able закрыла критическую уязвимость N-central: обновление нужно ставить немедленно ИБ N-able закрыла критическую уязвимость N-central: обновление нужно ставить немедленно В N-central нашли удалённое выполнение кода до аутентификации с оценкой 10,0 по CVSS. Вендор выпустил срочный хотфикс, но серверы под управлением MSP остаются под угрозой, пока не установят патч. 2 мин Модифицированный ScreenConnect сам заражает другие системы через передачу файлов Инциденты Модифицированный ScreenConnect сам заражает другие системы через передачу файлов В ScreenConnect нашли дефект, который позволяет вредоносной версии программы распространяться на другие компьютеры при штатном подключении. Это опасно для служб поддержки и MSP, которые используют платформу для удалённого доступа. 2 мин Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC Инциденты Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC Атакующие пробуют обойти аутентификацию на корпоративных VPN-шлюзах Citrix NetScaler. Если августовские обновления не установлены, пора действовать. 2 мин Эксплойт к Kaspersky Endpoint Security позволяет записывать файлы в System32 ИБ Эксплойт к Kaspersky Endpoint Security позволяет записывать файлы в System32 Исследователь Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher, который даёт непривилегированному пользователю возможность создавать файлы в системной директории Windows. «Лаборатория Касперского» уже выпустила исправление. 2 мин