Уязвимости в Spring Tools: от выполнения кода до раскрытия прокси-учётных данных

Spring
Ошибки в среде разработки Spring Tools для Eclipse, VSCode, Cursor и Theia создают риски удалённого выполнения кода и раскрытия конфиденциальных данных. Разработчики выпустили обновления, закрывающие шесть

Критическая уязвимость в VMware SD-WAN Orchestrator позволяет удалённо выполнить команды без аутентификации

vulnerability
Уязвимость, получившая идентификаторы BDU:2026-10655 и CVE-2026-16812, обнаружена в локально развёртываемой версии оркестратора VeloCloud (VMware SD-WAN Orchestrator On-Prem).

Уязвимость десериализации в Metabase открывает путь к удалённому выполнению кода

vulnerability
Ошибка в механизме десериализации данных в аналитической платформе Metabase создаёт предпосылки для удалённого выполнения произвольного кода. Разработчики уже выпустили исправления для всех затронутых

Новые Golang-ботнеты Apex2 и c2c/meow демонстрируют ускорение цикла разработки вредоносного ПО для IoT

botnet
Эксперты Nozomi Networks Labs зафиксировали два новых образца вредоносного ПО на языке Golang, нацеленных на устройства интернета вещей и Linux-системы. Образцы, получившие названия Apex2 и c2c/meow, отражают

Критическая уязвимость в Apache Camel позволяет удалённо читать, изменять и удалять данные через компонент GridFsProducer

vulnerability
Удалённая эксплуатация уязвимости в компоненте camel-mongodb-gridfs фреймворка Apache Camel может дать злоумышленнику полный доступ на чтение, изменение и удаление данных.

Критические уязвимости в Oracle WebCenter Enterprise Capture ведут к полному захвату системы

vulnerability
Три уязвимости в платформе Oracle WebCenter Enterprise Capture, предназначенной для автоматического сканирования и оцифровки документов, создают предпосылки для полного удалённого захвата корпоративных систем.

Атака через ложную проверку CAPTCHA распространяет программу-шпион Havoc C2 под видом установщика SPSS

information security
Исследователи информационной безопасности обнаружили новую многоэтапную кампанию, нацеленную на пользователей Windows. Атака использует метод социальной инженерии ClickFix, известный также как поддельная проверка reCAPTCHA.

Стеганография и десятки техник ослепления защиты: хроника атаки на веб-сервер, остановленной SOC

information security
Специалисты компании Huntress обнаружили и пресекли сложную атаку на веб-сервер, которая началась 7 июня. Инцидент примечателен агрессивным использованием техник ослепления средств защиты: злоумышленник

Mustang Panda атакует индийские госучреждения через легитимный облачный сервис Zoho WorkDrive и новые шпионские импланты

APT
Исследователи из Acronis Threat Research Unit выявили две параллельные кампании, осуществляемые группировкой Mustang Panda. Целями стали индийские правительственные организации, в том числе предприятия

Почти каждая четвёртая уязвимость эксплуатируется до или в день публикации

vulnerability
Исследователи компании VulnCheck опубликовали отчёт о состоянии эксплуатации уязвимостей в первой половине 2026 года. Документ, вышедший 28 июля, содержит данные о 495 известных эксплуатируемых уязвимостях (KEV), зафиксированных за этот период.