Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Head Mare атаковала серверы TrueConf, подменив инсталляторы клиента бэкдором PhantomCore

APT
В июле 2026 года атакующая группировка Head Mare провела серию атак на серверы видеоконференций TrueConf, которые широко используются в российских компаниях. Злоумышленники применили две новые уязвимости

Пропуск сетевых модулей в сканере Langflow и десериализация в IBM MQ позволяют выполнить код на сервере

IBM
Три уязвимости в продуктах IBM открывают путь к захвату сервера Langflow OSS, выполнению чужого кода через JMS-клиент IBM MQ и краже конфиденциальных сведений из IBM Sterling File Gateway.

Разбор OLE2-документов в GNU libextractor приводит к переполнению стека и выполнению кода

GNU InetUtils
Библиотека libextractor из проекта GNU извлекает метаданные из файлов десятков форматов: заголовки, имена авторов, названия вложений, содержимое архивов. В её плагине для формата OLE2 нашлась уязвимость

Использование освобождённой памяти в Firefox позволяет выйти из песочницы и повысить привилегии

Firefox
Пятнадцатого сентября 2026 года Mozilla исправила несколько десятков уязвимостей в Firefox и трёх ветках с расширенной поддержкой. Обновления получили основная сборка, Firefox ESR 115.

Кампания GemStuffer: ИИ-агенты разместили в RubyGems более трёх тысяч вредоносных пакетов

Кампания GemStuffer: ИИ-агенты разместили в RubyGems более трёх тысяч вредоносных пакетов
С мая по июль 2026 года в открытом репозитории RubyGems, откуда разработчики на языке Ruby берут готовые библиотеки, появились тысячи пакетов, объединённых одной кампанией.

Поддельные обновления Google Meet и Microsoft Store распространяют программу удаленного доступа ScreenConnect

information security
В июле 2026 года зафиксирована новая масштабная фишинговая кампания, которая обманом заставляет пользователей устанавливать легитимную программу удаленного доступа ScreenConnect.

Подмена доверия к OAuth в Docker Sandboxes открывает сторонним наборам доступ к токенам

Docker
Docker устранил в Docker Sandboxes несколько уязвимостей, связанных с обращением с учётными данными. Все сборки до 0.43.0 позволяли стороннему набору инструментов объявить себя тем же сервисом авторизации, что и встроенный агент.

WebGL и Workers в Chrome 153 допускают чтение чужой памяти и выполнение кода

Google Chrome
Google закрыла в Chrome 153 сразу 42 уязвимости. Три из них компания относит к критическому уровню. Ошибки затрагивают графическую подсистему WebGL, внутренние механизмы браузера и фоновые сценарии Workers.

APT-группа Awaken Likho создала бэкдоры TokenBuoy и TokenBuoySH для атак на госорганизации России и Беларуси

APT
APT-группа Awaken Likho, известная также как Core Werewolf, с 2021 года нацелена на российские и белорусские государственные организации. В 2026 году злоумышленники впервые задействовали в текущей кампании

Переполнение буфера в модуле HTTP/3 nginx приводит к перезапуску рабочих процессов

NGINX
В nginx исправили уязвимость, из-за которой обработка запросов по HTTP/3 могла обрушить рабочий процесс и повредить данные. Ошибка живёт в модуле ngx_http_v3_module, отвечающем за поддержку третьей версии протокола.