Заголовки

Securitylab.ru

9,8 из 10. Критическая дыра в Super Forms отдаёт сервер хакерам за два клика

Обычная форма загрузки файлов превратилась в открытый вход на серверы WordPress. Компания Wordfence заблокировала более 250 тысяч попыток эксплуатации плагина Super Forms – Drag & Drop Form Builder….

Читать далее

Раньше угон аккаунта X давал аудиторию. Теперь может дать ещё и деньги

Угон аккаунта X* всегда был ценен для мошенников: крупный профиль даёт готовую аудиторию, доверие подписчиков и возможность распространять фишинг от чужого имени. После запуска X Money ставки выросли….

Читать далее

Следующая война за GPU началась из-за роботов. Figure получила вычисления на $3,5 млрд

Figure, один из самых заметных разработчиков человекоподобных роботов, решила заранее застолбить вычислительные мощности, которые индустрия ИИ бронирует на годы вперёд. Стартап заключил многолетнее соглашение с облачной компанией Nscale….

Читать далее

CVSS 9 из 10 без единой строчки уязвимого кода. Хакеры взломали официальный реестр Coder

Хакерам не понадобился поддельный сайт, чтобы подсунуть разработчикам вредоносные Terraform-модули. Неизвестные получили доступ к инфраструктуре Cloudflare, которую использует Coder, добавили собственные IP-адреса в пул официального реестра registry.co…

Читать далее

Иранские хакеры оставили в DNS склад будущих серверов управления

Иранская кибершпионская группировка Prince of Persia, также известная как Infy, подготовила целый запас доменов, которые могут превратиться в новые узлы управления буквально после изменения одной DNS-записи….

Читать далее

MikroTik экстренно закрыла активно эксплуатируемую уязвимость RouterOS

Когда производитель скрывает подробности об уязвимости, скорость обновления становится важнее знания механизма атаки. MikroTik устранила опасную ошибку в RouterOS и выпустила исправленные сборки во всех каналах….

Читать далее

Firefox 155 научился считать слежку и встроил ИИ прямо в браузер

Firefox 155 получился заметно крупнее обычного обновления браузера. Mozilla расширила доступ к ИИ-режиму Smart Window, вынесла прямо в адресную строку счётчик заблокированной слежки и одновременно закрыла 29 CVE, включая серию……

Читать далее

Cleo снова под прицелом. Эксплойт для Harmony уже работает, watchTowr ждёт атак

Cleo Harmony снова оказался в опасной точке. Для свежей уязвимости в корпоративной платформе передачи файлов уже появился рабочий эксплойт, а команда watchTowr смогла воспроизвести атаку и считает, что реальные попытки……

Читать далее

Открыл папку с кодом — и уже поздно. GitSpawn атакует Claude Code, Grok, Qwen и другие ИИ-агенты

Обычная папка с чужим проектом может превратиться в ловушку ещё до первой команды разработчика. Исследователи Manifold Security обнаружили класс уязвимостей GitSpawn в популярных ИИ-агентах для программирования….

Читать далее

Принимает XML — отдаёт shell. Телефонную станцию Switchvox уже массово сканируют хакеры

Корпоративной телефонной станции Sangoma Switchvox достаточно принять один специально подготовленный XML-запрос, чтобы незнакомец из интернета добрался до командной оболочки сервера….

Читать далее