Массовая эксплуатация уязвимостей TrueConf Server: атакующие распространяют вредоносное ПО через подмену клиента

Национальный координационный центр по компьютерным инцидентам (НКЦКИ) распространил предупреждение о масштабной атаке на организации, использующие серверы видеоконференций TrueConf Server.

Plesk исправила уязвимость, позволявшую клиентам хостинга получать права администратора баз данных

Plesk
Ошибка в функции клонирования баз данных в панели управления Plesk открывала возможность для повышения привилегий до уровня администратора сервера баз данных. Разработчики уже выпустили исправления для всех затронутых веток продукта.

Foxit закрыла уязвимость, позволявшую подменять содержимое подписанных PDF

Foxit
Пользователи Foxit PDF Reader и PDF Editor могли получать ложное подтверждение подлинности подписанных документов. Из-за ошибки в интерфейсе программа не всегда предупреждала о внесённых изменениях.

FortiWeb: обход аутентификации и WAF-политик

FortiWeb FortiWeb
Fortinet закрыла две уязвимости в межсетевом экране для веб-приложений FortiWeb. Одна из них позволяет неаутентифицированному атакующему получить доступ к интерфейсам управления устройства, другая - обойти правила фильтрации трафика.

Переполнение буфера в FortiClient позволяет выполнить код через DNS-ответы

Fortinet FortiClient
Уязвимость в FortiClient для Windows, связанная с обработкой DNS-ответов, позволяет неаутентифицированному атакующему выполнить произвольный код на устройстве. Проблема вызвана ошибкой копирования данных

GitLab выпустил патч против XSS в аналитике и обхода прав на CI/CD

GitLab
Разработчики GitLab выпустили обновления для Community Edition (CE) и Enterprise Edition (EE), закрывающие 13 уязвимостей. Проблемы затронули широкий спектр функций: от аналитических панелей до API управления пайплайнами CI/CD.

Зловредный DXF-файл открывает путь к выполнению кода: Autodesk выпустила обновление для AutoCAD

Autodesk
Специально сформированный чертёж в формате DXF может привести к выполнению произвольного кода в AutoCAD. Причина - переполнение буфера в куче, возникающее при разборе файла.

Злоумышленники применили генеративный ИИ для отладки цепочек доставки вредоносного ПО

information security
Команда специалистов по информационной безопасности в ходе рутинного мониторинга столкнулась с нестандартным инцидентом. Срабатывание MDR-системы (управляемое обнаружение и реагирование) привело к обнаружению

FortiManager: обход аутентификации позволяет выдать себя за управляемый FortiGate

FortiManager
Fortinet устранила уязвимость в системе управления сетью FortiManager и облачной версии FortiManager Cloud. Ошибка в механизмах контроля доступа позволяет удалённому злоумышленнику без учётной записи

Фишинговая кампания EvilTokens использует легаси-алиас от прошлого слияния для обхода защиты Microsoft 365

phishing
Исследователи безопасности из ZeroBEC изучили фишинговую кампанию, которая принципиально отличается от традиционных атак. Злоумышленники не пытались похитить пароль Microsoft, не размещали поддельную страницу

Microsoft Teams: отсутствие авторизации ведёт к повышению привилегий - обновление уже выпущено

vulnerability
В корпоративной платформе Microsoft Teams обнаружена уязвимость, связанная с отсутствием проверки прав доступа. Из-за неё удалённый злоумышленник может повысить свои привилегии в системе.