Канадский центр кибербезопасности раскрыл механизм атаки через веб-шелл SharpViewStateKing

information security
В конце декабря 2025 года на публичном веб-сервере под управлением Microsoft IIS, где работало коммерческое приложение на ASP.NET, был обнаружен вредоносный веб-шелл.

Фишинговая кампания Payroll Pirates крадёт доступ к почте и перенаправляет зарплаты

APT
В июле 2026 года начала действовать новая фишинговая кампания, получившая название Payroll Pirates. Злоумышленники атакуют организации в США, Канаде и Европе, чтобы получить доступ к корпоративным почтовым ящикам Microsoft 365.

Атакующие эксплуатируют обход каталогов и загрузку файлов в серверах управления Check Point

Check Point
Уязвимость CVE-2026-93616 в серверах управления Check Point используют в реальных атаках. Учётная запись злоумышленнику не нужна. Он обходит проверку пути к файлам, загружает на сервер исполняемый скрипт и запускает его.

CISA добавила в каталог активно эксплуатируемых уязвимостей четыре проблемы, включая Check Point и F5 BIG-IP APM

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) сразу четырьмя записями.

Переполнение буфера в F5 BIG-IP APM уже эксплуатируют в реальных атаках

F5
F5 раскрыла уязвимость в модуле BIG-IP Access Policy Manager, которая позволяет выполнять код на устройстве без аутентификации, и подтвердила, что её уже используют в реальных атаках.

Японоговорящий злоумышленник атаковал клиентов платёжных сервисов с помощью поддельных сайтов и вредоносных приложений

phishing
В марте 2026 года в Японии зафиксирована фишинговая кампания, направленная на клиентов платёжных сервисов Paidy, American Express и SAISON Card. Её ключевая особенность - высокая вероятность того, что

Chrome 154 закрывает 108 уязвимостей, включая переполнение буфера в ANGLE и состояние гонки в V8

Google Chrome
В Chrome 154 закрыто 108 уязвимостей. Удалённый злоумышленник может использовать часть из них для выполнения произвольного кода. Остальные ведут к отказу в обслуживании, обходу ограничений безопасности

Обход каталогов в WordPress Core подключает файлы вне темы и уже проверяется сканерами

WordPress
22 сентября 2026 года команда безопасности WordPress закрыла уязвимость CVE-2026-87902 в ядре системы. Ошибка позволяет неавторизованному человеку заставить сайт подключить локальный PHP-файл за пределами каталога активной темы.

Erlang/OTP пропускает проверку сертификата сервера в TLS 1.3 и допускает отказ в обслуживании через разбор ASN.1

Erlang
Две уязвимости в Erlang/OTP затрагивают защищённые соединения и разбор сертификатов. Одна из них, CVE-2026-89422, получила 9.3 по шкале CVSS 4.0. Клиент TLS 1.3 принимает сервер, который не предъявил ни сертификата, ни закрытого ключа.

Вредоносные Terraform-провайдеры: атака на Go-экосистему

Вредоносные Terraform-провайдеры: атака на Go-экосистему
В начале сентября 2026 года в публичных каталогах появились четыре пакета с вредоносным кодом: два провайдера для Terraform (инструмента, который описывает инфраструктуру в виде конфигурационных файлов) и два модуля для языка Go.