Найти в Дзене
Покупайте СтеллыИ дарите их за контент
6 дней назад
 • Вы подписаны

Компания Check Point Software выпустила обновление безопасности для SmartConsole, закрывающее уязвимость нулевого дня, которая уже активно используется злоумышленниками. Проблема, зарегистрированная как CVE-2026-16232, представляет собой обход аутентификации в графическом интерфейсе административной панели. Уязвимость позволяет неавторизованному атакующему получить токен входа в приложение, который затем можно использовать для аутентификации с правами администратора. Получив доступ к уязвимому серверу управления безопасностью (Security Management Server) или многодоменному серверу управления (Multi-Domain Security Management Server), злоумышленник может изменять конфигурацию безопасности и политики безопасности. Условия эксплуатации и масштаб угрозы Check Point уточняет, что для успешной эксплуатации атаки необходимо, чтобы на сервере не были настроены ограничения для доверенных клиентов (Trusted Clients), а IP-адрес сервера управления был доступен удалённо через интернет. «Успешная эксплуатация позволяет атакующему изменять политики безопасности и конфигурации. Удалённая эксплуатация требует доступа по интернету к IP-адресу сервера управления и конфигурации, не ограничивающей доверенные клиенты», — говорится в предупреждении компании, опубликованном в воскресенье. При этом Check Point подтверждает, что уязвимость уже эксплуатируется, хотя затронуто очень небольшое количество клиентов. 🔗 Читать полный разбор на сайте: techstena.ru/...cks

6 дней назад
 • Вы подписаны

Утечка в Южной Корее: данные дипломатов по всему миру скомпрометированы Правительство Южной Кореи раскрыло информацию о масштабной утечке данных из онлайн-системы Национальной дипломатической академии. Инцидент затронул текущих и бывших сотрудников Министерства иностранных дел, включая зарубежных дипломатов. Атака произошла в апреле 2025 года. Злоумышленники использовали уязвимость на сервере Академии и сохраняли доступ к системе в течение десяти месяцев, вплоть до февраля 2026 года. Масштаб и последствия утечки По официальным данным, пострадали как минимум 6000 человек. Из них 350 — действующие государственные атташе, работающие за рубежом. Южнокорейские СМИ сообщают, что реальное число пострадавших может достигать 10 000. Скомпрометированы ID, имена, адреса электронной почты и зашифрованные пароли пользователей системы обучения Не затронуты уникальные идентификационные номера, мобильные телефоны, фото и домашние адреса Обнародованы должности и ведомственная принадлежность сотрудников Образовательная платформа была создана в 2022 году для поддержки удаленного обучения в период пандемии COVID-19. Впоследствии она использовалась для подготовки госслужащих и проведения видеоконференций. Мы признали проблему в феврале, но объявили о ней пять месяцев спустя из-за чувствительности вопроса, касающегося дипломатических и охранных аспектов, и необходимости тщательного анализа. — Официальный представитель МИД Южной Кореи Пак Иль 🔗 Читать полный разбор на сайте: techstena.ru/...ats

6 дней назад
 • Вы подписаны

Уязвимость snap-confine позволяет получить root на Ubuntu Desktop Исследователи Qualys раскрыли детали новой уязвимости локального повышения привилегий (LPE) в компоненте snap-confine. Уязвимость, получившая идентификатор CVE-2026-8933 (CVSS 7.8), затрагивает стандартные установки Ubuntu Desktop 24.04, 25.10 и 26.04. Непривилегированный пользователь может получить root-доступ и полный контроль над системой. Проблема связана с изменением модели безопасности, которое непреднамеренно создало состояние гонки во время инициализации sandbox, пояснил Саид Аббаси, глава Threat Research Unit (TRU) и директор по продуктам Qualys. Snap-confine — внутренняя программа snapd, используемая для построения изолированного окружения для snap-приложений, а snapd — фоновый сервис управления snap-пакетами в Linux. Детали уязвимости Несмотря на то, что последние версии Ubuntu используют модель set-capabilities для минимизации поверхности атаки, изменения позволяют snap-confine выполняться с эффективным UID вызывающего пользователя, сохраняя почти root-возможности. В ходе настройки sandbox программа создает временные каталоги и файлы в /tmp, изначально принадлежащие непривилегированному пользователю. Права владения передаются root чуть позже, но остается узкое окно, в течение которого вызывающий сохраняет полный контроль. Проблема, обнаруженная Qualys, является результатом двух одновременных состояний гонки: • Атакующий монтирует вредоносную FUSE-файловую систему поверх временного scratch-каталога сразу после его создания, обходя изоляцию пространства имен mount, применяемую snap-confine, и сохраняя доступ к каталогу вне sandbox.... Читать полностью на сайте: techstena.ru/...ion

6 дней назад
 • Вы подписаны

Почему современным SOC нужна многоуровневая детекция угроз Цикл «защита-адаптация» остался в прошлом. По оценке CrowdStrike Global Threat Report, около 79% атак обходятся без вредоносного ПО — злоумышленники всё чаще используют кражу учётных данных и технику DLL side-loading, чтобы избежать обнаружения на хосте. традиционные средства защиты не успевают за ИИ-агентами, такими как Claude Mythos, которые способны за секунды находить и эксплуатировать неизвестные уязвимости. Сетевые данные как основа детекции Endpoint, identity и облачные платформы дают лишь фрагментарную видимость. Атакующий может скомпрометировать рабочую станцию, скрыть кражу учётных данных в слепых зонах между системами, переместиться в облачную инфраструктуру и эксфильтровать данные — всё это до того, как SOC вообще узнает об атаке. Единственный способ увидеть полную картину — объединить телеметрию из разных доменов. Решение — Network Detection and Response (NDR). Оно собирает данные вне полосы (out of band), поэтому они остаются неизменными даже если локальные агенты отключены или скомпрометированы. NDR фиксирует каждую, транзакцию и передачу данных, предоставляя неопровержимые доказательства. Когда инструмент identity фиксирует подозрительный вход, сетевые данные проверяют, инициировала ли учётная запись несанкционированные запросы к базе. Когда endpoint сигнализирует о доступе к учётным данным, NDR подтверждает попытку lateral movement. Так многоуровневая детекция повышает уверенность в решениях. От сигнатур до ИИ: пять уровней детекции Устаревшие IDS, PCAP и NetFlow работают изолированно и не успевают за скоростью современных атак. NDR объединяет несколько слоёв анализа в единый рабочий процесс, снижая когнитивную нагрузку на аналитиков: Сигнатурный анализ и threat intelligence — быстрое выявление известных угроз и связь с инфраструктурой атакующих. Поведенческий анализ — обнаружение тактик и процедур (TTPs) независимо от конкретных файлов. Аномалии — фиксация отклонений от базового трафика, например, рабочая станция, сканирующая порты. Supervised ML — выявление сложных закономерностей в зашифрованном трафике и туннелировании. ИИ-корреляция — связывание событий из разных источников и отслеживание полной цепочки убийств. Благодаря проверенным данным аналитики переходят от валидации оповещений к быстрому триажу и сдерживанию. 🔗 Читать полный разбор на сайте: techstena.ru/...ion

6 дней назад
 • Вы подписаны

CISA требует срочно устранить активно эксплуатируемую RCE-уязвимость Langflow Агентство кибербезопасности и защиты инфраструктуры США (CISA) предписало федеральным ведомствам в приоритетном порядке установить обновления для критической уязвимости в Langflow — визуальном фреймворке для создания AI-агентов. Проблема, получившая идентификатор CVE-2026-0770, уже активно эксплуатируется злоумышленниками. Уязвимость позволяет неавторизованным злоумышленникам получить удаленное выполнение кода (RCE) с максимальными привилегиями root. Атака не требует высокой квалификации и может быть проведена в одно действие. Детали уязвимости CVE-2026-0770 Согласно данным исследователей Trend Micro, обнаруживших и сообщивших о проблеме, корень уязвимости кроется в обработке параметра exec_globals, передаваемого в конечную точку validate. Механизм включает ресурс из недоверенной сферы управления, что открывает доступ к выполнению произвольного кода в контексте root. Конкретная ошибка существует при обработке параметра exec_globals, предоставленного конечной точке validate. Проблема возникает из-за включения ресурса из недоверенной сферы управления. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте root. Компания по разведке уязвимостей KEVIntel зафиксировала первые случаи реальной эксплуатации CVE-2026-0770 27 июня. На сегодняшний день зафиксировано более 220 попыток атак, исходящих от 64 уникальных IP-адресов. Основатель KEVIntel Райан Дьюхерст сообщил изданию BleepingComputer, что атаки не ограничиваются простой проверкой наличия уязвимости. Вредоносныеpayloads также нацелены на развертывание вредоносного ПО, кражу учетных данных AWS, переменных окружения и метаданных контейнеров. Большинство действий включало проверку выполнения команд или разведку системы. Однако KEVIntel также наблюдал попытки загрузки скриптов второй стадии, доступ к переменным окружения, облачным метаданным и файлам учетных данных, — отметил Дьюхерст. — Организациям, использующим Langflow, следует изучить исторические запросы к /api/v1/validate/code, проверить активность хостов, ограничить доступ к функции проверки и ротировать скомпрометированные учетные данные, если есть подозрения на успешную атаку. 🔗 Читать полный разбор на сайте: techstena.ru/...tch

Покупайте СтеллыИ дарите их за контент