SQL-инъекция в LibreNMS позволяет обычному пользователю читать хеши паролей и стирать историю портов

LibreNMS
Открытая платформа сетевого мониторинга LibreNMS получила исправления для пяти уязвимостей. Одна из них, внедрение SQL-кода, превращает самую обычную учётную запись в инструмент чтения чужих данных.

Scan-to-Fax в PaperCut NG/MF выполняет команды на сервере, а отчёты строятся без проверки прав

papercut
PaperCut раскрыла сведения о четырёх уязвимостях в своих продуктах для управления печатью. Три из них затрагивают серверные версии NG и MF, четвёртая - встраиваемое приложение Hive для устройств Ricoh.

Фейковая проверка Cloudflare на украинских сайтах распространяет новую программу для кражи данных

Фейковая проверка Cloudflare на украинских сайтах распространяет новую программу для кражи данных
С начала сентября 2026 года несколько украинских коммерческих сайтов стали источником заражения для собственных посетителей. В код ресурсов добавили скрытую вставку, которая подгружает стороннюю страницу с поддельной проверкой Cloudflare.

Автономный ИИ-агент руководил атакой на Минфин Таиланда: раскрыта инфраструктура злоумышленников

information security
В июле 2026 года злоумышленники оставили открытыми три каталога на сервере, арендованном в Гонконге. В них находились инструменты для атаки на Министерство финансов Таиланда.

Открытый фреймворк PoshC2 обновился до версии 6.0 и получил публичный набор признаков обнаружения

information security
Вышла версия 6.0 открытого фреймворка PoshC2, который предназначен для скрытого управления заражёнными компьютерами. Инструменты такого класса киберпреступники используют, чтобы поддерживать постоянный

TLDCON 2026 в Ташкенте: меморандумы с зонами Центральной Азии и новые правила регистрации доменов

TLDCON 2026 в Ташкенте: меморандумы с зонами Центральной Азии и новые правила регистрации доменов
23 сентября в Ташкенте завершилась 19-я Международная конференция администраторов и регистраторов национальных доменов верхнего уровня TLDCON 2026. Организаторы - Координационный центр доменов .

Операция ASTERIX: мошенники использовали ИИ для кражи криптовалют через поддельные кошельки

phishing
Мошенническая операция ASTERIX, нацеленная на владельцев криптовалютных кошельков, раскрыта после того, как вспомогательный сервер злоумышленников оказался доступен без аутентификации.

Червь Mini Shai-Hulud четыре месяца заражает проекты на GitHub через подменённые метки версий

Червь Mini Shai-Hulud четыре месяца заражает проекты на GitHub через подменённые метки версий
С 20 по 24 сентября 2026 года шесть заметных открытых проектов на GitHub получили правки от собственных ботов - внешне обычные, но содержащие вредоносный код. Новых взломов не было: изменения, занесённые

Shadow HVNC: вредоносная программа для кражи данных и скрытого доступа к компьютеру

information security
В марте 2026 года на одном из подпольных форумов началась продажа вредоносной программы Shadow HVNC. По заявлению автора, это лучшая разработка для скрытого удалённого управления компьютерами жертв.

Атакующие эксплуатируют внедрение SQL-кода в Roundcube Webmail до входа в систему

roundcube
В почтовом веб-клиенте Roundcube Webmail нашли уязвимость, которая позволяет обращаться к базе данных без учётных данных. Исправленные сборки вышли 24 мая 2026 года.