duty-free.cc

Уязвимости

Microsoft устранила RCE-уязвимость в SharePoint

Microsoft устранила RCE-уязвимость в SharePoint Инженеры Microsoft выпустили внеплановые патчи для уязвимости удалённого выполнения кода в SharePoint Server — CVE-2026-45659. Проблема получила оценку 8,8 балла по шкале CVSS и затрагивает: В чём суть уязвимости? Уязвимость связана с десериализацией недоверенных данных. Любой аутентифицированный пользователь с минимальными правами уровня Site Member может вынудить SharePoint обработать специально подготовленные […]

Больше

Уязвимость SQL-инъекции в Ghost CMS эксплуатируется в масштабной кампании ClickFix

Уязвимость SQL-инъекции в Ghost CMS эксплуатируется в масштабной кампании ClickFix Масштабная кампания эксплуатирует критическую уязвимость SQL-инъекции CVE-2026-26980 в Ghost CMS для внедрения вредоносного JavaScript-кода, запускающего атаки по схеме ClickFix. Масштаб атаки Кампанию обнаружили исследователи угроз XLab из китайской компании Qianxin. По их данным, атака затронула более 700 доменов, в том числе университетские порталы, компании в […]

Больше

Критическая уязвимость в протоколе MCP: Anthropic считает это нормой

Брешь затрагивает более 7000 серверов и свыше 150 миллионов загрузок — а разработчики протокола отказались её исправлять Команда специалистов по безопасности из компании OX Security выявила серьёзную архитектурную проблему в протоколе MCP (Model Context Protocol) — стандарте от Anthropic, который позволяет ИИ-агентам работать с внешними инструментами и данными. Исследование длилось с ноября 2025 года и […]

Больше

Критическая уязвимость Flowise активно используется в реальных атаках

Исследователи зафиксировали первые попытки эксплуатации уязвимости в ИИ-платформе Flowise, связанной с критическим багом CVE-2025-59528. Уязвимость получила максимальные 10 баллов по CVSS, однако оставалась известной и не полностью закрытой более полугода. Несмотря на выпуск исправлений, в сети по-прежнему остаётся от 12 000 до 15 000 развернутых инстансов Flowise, что делает проблему особенно масштабной. Что такое Flowise Flowise — это open-source low-code платформа […]

Больше

Критическая уязвимость Fortinet FortiClient EMS уже используется в атаках

Атакующие начали активно эксплуатировать критическую уязвимость CVE-2026-21643 в платформе FortiClient EMS, сообщает компания Defused. Речь идет о SQL-инъекции, которая позволяет неаутентифицированным злоумышленникам выполнять произвольный код на уязвимых системах через веб-интерфейс. Атака реализуется через отправку специально сформированных HTTP-запросов. Злоумышленники внедряют SQL-код через заголовок “Site”, обходя защиту системы. По данным исследователей, первые случаи эксплуатации были зафиксированы всего несколько дней назад, несмотря на то […]

Больше

Не верьте SmartScreen: как хакеры обходят главную защиту Windows

Компания Positive Technologies опубликовала мартовский дайджест трендовых уязвимостей. В обновлённый список вошли четыре новые проблемы в продуктах Microsoft, которые уже используются в реальных атаках. Речь идёт не о теоретических рисках: компания подтвердила, что все уязвимости уже эксплуатируются злоумышленниками. Повышение привилегий до уровня SYSTEM Первая уязвимость — PT-2026-7404 / CVE-2026-21519 — обнаружена в компоненте Desktop Window Manager.Её оценка по шкале CVSS составляет 7,8 […]

Больше

Фишинг через .arpa: злоумышленники используют служебную зону DNS для обхода фильтров

Специалисты по кибербезопасности зафиксировали новую технику распространения фишинговых ссылок: в атаках задействуется доменная зона .arpa в сочетании с адресацией IPv6. Речь идёт о техническом домене верхнего уровня, который предназначен для инфраструктурных задач системы DNS, прежде всего для механизма обратного разрешения адресов (reverse DNS). Блокировка этой зоны невозможна без риска нарушить работу глобальной системы доменных имён. […]

Больше

Хакеры не нужны, когда есть свои программисты: история утечки данных в PayPal

Компания PayPal столкнулась с серьезной проблемой безопасности в сервисе кредитования PayPal Working Capital. На этот раз виноваты были не хакеры, а собственные программисты — ошибка в коде открыла доступ к персональной информации клиентов почти на полгода. Что произошло Уязвимость существовала с 1 июля по 13 декабря 2025 года. Специалисты компании обнаружили проблему 12 декабря, а […]

Больше

Notepad++ усилил защиту: разработчики закрыли уязвимости, которыми воспользовались атакующие, и серьёзно переработали механизм обновлений.

Команда проекта выпустила версию 8.9.2 популярного редактора Notepad++ после выявления атаки на цепочку поставок. По данным разработчиков, злоумышленники смогли вмешаться в процесс обновления и точечно перенаправлять часть пользователей на вредоносные серверы, где распространялись модифицированные файлы. Основатель проекта Don Ho сообщил, что в новой версии реализован принцип «двойной проверки». Если начиная с релиза 8.8.9 приложение уже […]

Больше

Одна строка в смарт-контракте — и почти два миллиона долларов испарились. Именно так для DeFi-протокола Moonwell закончилась попытка обновления кода с использованием ИИ.

Инцидент произошёл на кредитной платформе Moonwell, работающей в сетях Base и Optimism. После внедрения обновления с контрактами Oracle Extractable Value (OEV) от Chainlink в основном рынке cbETH в сети Base возникла критическая ошибка в формуле расчёта цены. Проблема заключалась в неверной логике вычислений: вместо умножения курса cbETH к ETH на цену ETH в долларах США […]

Больше