уязвимость
Уязвимость WinRAR, связанная с обходом пути, по-прежнему используется многими хакерами
Различные субъекты угроз, как спонсируемые государством, так и финансово мотивированные, используют уязвимость высокой степени опасности CVE-2025-8088 в WinRAR для получения первоначального доступа и доставки различных вредоносных программ.Проблема с безопасностью связана с уязвимостью при обходе пути, которая использует альтернативные потоки данных (Alternate Data Streams, ADS) для записи вредоносных файлов в произвольные места. В прошлом злоумышленники использовали эту
Тэги: , киберугрозы, уязвимость Категории: Google, Безопасность в IT, НовостиIT, Программное обеспечение
Выпущена версия OpenSSL 3.6.1 с исправлениями критических уязвимостей
Компания OpenSSL выпустила версию 3.6.1 — обновление, ориентированное на безопасность, которое устраняет множество уязвимостей, в том числе с высоким уровнем опасности, и включает исправления, накопившиеся с момента предыдущего обновления 3.6.x*.Среди наиболее заметных — исправление некорректной проверки параметров PBMAC1 при проверке MAC-адреса PKCS#12, отслеживаемое как CVE-2025-11187.Также были устранены несколько уязвимостей, связанных с памятью, в том числе переполнение буфера
Тэги: , OpenSSL, безопасность, сертификаты, уязвимость Категории: Безопасность в IT, НовостиIT, Программное обеспечение
Microsoft активно устраняет уязвимость нулевого дня в Office
Компания Microsoft выпустила экстренные внеочередные обновления для системы безопасности, устраняющие уязвимость нулевого дня в Microsoft Office, которая использовалась для атак.Уязвимость, связанная с обходом функции безопасности, отслеживаемая как CVE-2026-21509, затрагивает несколько версий Office, включая Microsoft Office 2016, Microsoft Office 2019, Microsoft Office LTSC 2021, Microsoft Office LTSC 2024 и Microsoft 365 Apps for Enterprise (облачный сервис подписки
Тэги: , Microsoft Office, кибербезопасность, уязвимость Категории: Безопасность в IT, Компания Microsoft, НовостиIT
Curl прекращает программу Bug Bounty после потока жалоб на работу ИИ
Разработчик популярной утилиты командной строки и библиотеки curl объявил, что в конце этого месяца проект прекратит участие в программе вознаграждения за обнаружение уязвимостей HackerOne из-за большого количества некачественных отчётов об уязвимостях, сгенерированных искусственным интеллектом.Это изменение было впервые обнаружено в незавершённом коммите в документации BUG-BOUNTY.md для curl, в котором удаляются все ссылки на программу HackerOne.После объединения файл будет
Cisco устраняет уязвимость RCE в Unified Communications, которая использовалась для атак
Компания Cisco устранила критическую уязвимость в системах унифицированных коммуникаций и веб-конференцсвязи, которая позволяла удалённо выполнять код и была зарегистрирована как CVE-2026-0045. Эта уязвимость активно использовалась в атаках нулевого дня.Уязвимость, получившая идентификатор CVE-2026-0045, затрагивает Cisco Unified Communications Manager (Unified CM), Unified CM Session Management Edition (SME), Unified CM IM & Presence, Cisco Unity Connection и выделенный
Ошибка в плагине ACF дала хакерам доступ к 50 000 сайтов на WordPress
Злоумышленники, не прошедшие аутентификацию, могут удалённо воспользоваться уязвимостью критической степени опасности в плагине Advanced Custom Fields: Extended (ACF Extended) для WordPress, чтобы получить административные права.ACF Extended, который в настоящее время используется на 100 000 веб-сайтов, — это специализированный плагин, расширяющий возможности плагина Advanced Custom Fields (ACF) за счёт функций для разработчиков и продвинутых создателей сайтов.Уязвимость,
Компания Cisco наконец-то устранила уязвимость нулевого дня AsyncOS, которая использовалась с ноября
Компания Cisco наконец-то выпустила исправление для уязвимости нулевого дня Cisco AsyncOS с максимальным уровнем опасности, которая использовалась для атак на устройства Secure Email Gateway (SEG) и Secure Email and Web Manager (SEWM) с ноября 2025 года.Как объяснила компания Cisco в декабре, когда она сообщила об уязвимости (CVE-2025-20393), она затрагивает только устройства Cisco SEG и Cisco
Microsoft выпускает расширенное обновление безопасности для Windows 10 KB5073724
Корпорация Microsoft выпустила расширенное обновление безопасности KB5073724 для устранения уязвимостей, обнаруженных во вторник, в том числе трёх уязвимостей нулевого дня и уязвимости, связанной с истечением срока действия сертификатов безопасной загрузки.Если у вас Windows 10 Enterprise LTSC или вы участвуете в программе ESU, вы можете установить это обновление обычным способом: откройте «Настройки», нажмите «Центр обновления Windows» и вручную выполните «Проверить
MongoDB предупреждает администраторов о необходимости немедленного устранения серьёзной уязвимости RCE
Компания MongoDB предупредила ИТ-администраторов о необходимости немедленного устранения уязвимости высокой степени опасности, которая может быть использована для атак с удалённым выполнением кода (RCE) на уязвимые серверы.Эта уязвимость в системе безопасности, обозначенная как CVE-2025-14847, затрагивает несколько версий MongoDB и MongoDB Server и может быть использована злоумышленниками без аутентификации для проведения атак низкой сложности, не требующих взаимодействия с
Тэги: , база данных, системный администратор, уязвимость Категории: MongoDB, Базы данных, Безопасность в IT, НовостиIT
Cisco предупреждает о неустранённых уязвимостях AsyncOS нулевого дня, используемых в атаках
Сегодня компания Cisco предупредила своих клиентов о том, что уязвимость нулевого дня Cisco AsyncOS с максимальным уровнем опасности активно используется в атаках на устройства Secure Email Gateway (SEG) и Secure Email and Web Manager (SEWM).Эта уязвимость нулевого дня, которую ещё предстоит устранить (CVE-2025-20393), затрагивает только устройства Cisco SEG и Cisco SEWM с нестандартными конфигурациями, если