Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

/ Безопасность
 - Виртуальные серверы и изолированные окружения
 - Квоты, ограничения
 - Firewall
 - Шифрование, SSH, SSL
 - Приватность
 - Вирусы, вредоносное ПО и спам
 - Исследования
 -       Атаки на инфраструктуры
 -       Методы атак
 -       Механизмы защиты
 -       Проблемы с криптографией
 - Локальные уязвимости
 -       Уязвимости в маршрутизаторах и оборудовании
 -       Удалённые уязвимости
 -       Уязвимости в процессорах
 - Взломы
·07.08.2026 TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2 (32 +5)
  Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263...
·07.08.2026 Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе (6 +8)
  Раскрыта информация об уязвимости (CVE-2026-64561) в гипервизоре KVM, позволяющей получить доступ с правами root к хост-окружению при наличии доступа с правами root в гостевой системе. Проблема также может применяться для локального повышения своих привилегий при наличии доступа к устройству /dev/kvm (например, в RHEL подобный доступ предоставляется всем пользователям). Для загрузки доступен прототип экспоита. Проблеме присвоено кодовое имя Zapscape...
·05.08.2026 В ходе тестирования AI-агент попытался скомпрометировать проект на GitHub (119 +29)
  Организация AISI (AI Security Institute), учреждённая при департаменте науки, инноваций и технологий Великобритании, опубликовала отчёт об эксперименте, приведшем к результатам, напоминающем случай с AI-агентом OpenAI. При 122 тестовых запусках для решения поставленной задачи AI-агенты совершили 19 несанкционированных действий в сети интернет (в 17 случаях использовалась модель Mythos 5, в 2 - GPT-5.6 Sol, у которых не ограничен доступ в интернет и были отключены механизмы, ограничивающие использование для проведения кибератак)...
·04.08.2026 Новый червь ChainDrop поразил более 400 NPM-пакетов (59 +19)
  Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю...
·04.08.2026 54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными (200 +88)
  Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели...
·03.08.2026 Переполнение буфера в iwd, эксплуатируемое через Wi-Fi (55 +11)
  В фоновом процессе iwd, применяемом для организации подключения Linux-систем к беспроводной сети, выявлена уязвимость (CVE не назначен), приводящая к переполнению буфера при обработке специально оформленного беспроводного запроса (802.11k), не требующего аутентификации в сетях с WPA2 без PMF. Доступен прототип эксплоита...
·31.07.2026 Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим (68 +21)
  Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус "orphaned"...
·30.07.2026 Выпуск гипервизора Xen 4.22 (41 +14)
  После 8 месяцев разработки опубликован релиз свободного гипервизора Xen 4.22. В разработке нового выпуска приняли участие такие компании, как Amazon, Arm, EPAM Systems и AMD. Формирование обновлений для ветки Xen 4.22 продлится до августа 2029 года, а публикация исправлений уязвимостей до августа 2031 года. Код проекта написан на языке Си и распространяется под лицензией GPLv2+. Разработка ведётся в составе организации Linux Foundation...
·29.07.2026 В гипервизоре Xen устранено 12 уязвимостей, потенциально позволяющих обойти изоляцию гостевой системы (45 +8)
  Опубликованы патчи с устранением в гипервизоре Xen 20 уязвимостей, из которых 12 не исключают возможность эксплуатации для нарушения изоляции гостевой системы и выполнения кода на стороне хост-окружения. Остальные проблемы дают возможность инициировать отказ в обслуживании или приводят к утечке памяти. Наиболее серьёзные проблемы:...
·28.07.2026 Выпуск smolvm 1.7, инструментария для создания запускаемых виртуальных машин (48 +10)
  Доступен выпуск инструментария smolvm 1.7, позволяющего изолировать выполнение Linux-приложений в отдельных быстрозапускаемых виртуальных машинах. Smolvm даёт возможность упаковать приложение в образ виртуальной машины "smolmachine" или самодостаточный исполняемый файл, включающей все необходимые зависимости, который затем можно запускать на любых хостах с той же архитектурой CPU. Упакованные подобным образом приложения выполняются в отдельной виртуальной машине со своим ядром. При запуске в Linux используется гипервизора KVM, в macOS - Hypervisor.framework, а в Windows - Windows Hypervisor Platform. Код проекта написан на языке Rust и распространяется под лицензией Apache 2.0...
·25.07.2026 1434 уязвимости в продуктах Oracle, 82 из которых затрагивают Java, MySQL, VirtualBox и Solaris (71 +14)
  Компания Oracle опубликовала плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. Отмечается, что июльское обновление стало крупнейшим в истории по числу уязвимостей - устранено 1449 проблем с безопасностью, затрагивающих 334 продукта Oracle. Всплеск числа уязвимостей объясняется разбором проблем, выявленных благодаря применению AI-инструментов...
·24.07.2026 Уязвимости в XFS, snapd и Exim, позволяющие поднять свои привилегии (16 +18)
  Компания Qualys выявила уязвимость (CVE-2026-64600) в поставляемой в ядре Linux файловой системе XFS, позволяющую локальному пользователю получить привилегии root. Уязвимость получила кодовое имя RefluXFS и была выявлена в ходе эксперимента с использованием AI-модели Claude Mythos Preview. Проблема была найдена в ответ на запрос найти в ядре Linux уязвимость типа Dirty COW, вызванную состоянием гонки в коде файловых систем. AI-модель выявила подобную уязвимость в коде XFS и подготовила прототип эксплоита, который позволил получить root-доступ в Fedora Server 44...
·22.07.2026 В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации (53 +8)
  Разработчики репозитория Python-пакетов PyPI (Python Package Index) запретили загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI...
·22.07.2026 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap (142 +39)
  За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе...
·22.07.2026 В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face (132 +44)
  Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак...
Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру