Erlang/OTP пропускает проверку сертификата сервера в TLS 1.3 и допускает отказ в обслуживании через разбор ASN.1

Erlang
Две уязвимости в Erlang/OTP затрагивают защищённые соединения и разбор сертификатов. Одна из них, CVE-2026-89422, получила 9.3 по шкале CVSS 4.0. Клиент TLS 1.3 принимает сервер, который не предъявил ни сертификата, ни закрытого ключа.

Вредоносные Terraform-провайдеры: атака на Go-экосистему

Вредоносные Terraform-провайдеры: атака на Go-экосистему
В начале сентября 2026 года в публичных каталогах появились четыре пакета с вредоносным кодом: два провайдера для Terraform (инструмента, который описывает инфраструктуру в виде конфигурационных файлов) и два модуля для языка Go.

Третья китайская группировка применила уязвимости нулевого дня в Chrome и Windows до выхода патчей

APT
В начале сентября 2026 года атаке подверглись государственные учреждения в Азии. Нападения шли через уязвимости нулевого дня в браузере Chrome и в операционной системе Windows.

Обнаружен Android-троян Octagon: за 1400 долларов в месяц похищает криптовалюты и пароли

remote access Trojan
В июне 2026 года на русскоязычном киберпреступном форуме появилось объявление о продаже нового вредоносного Android-трояна Octagon. Программа предлагается как готовая услуга: злоумышленник покупает доступ

Wordfence выявила вредоносный плагин для WordPress, управляемый через блокчейн Ethereum

Wordfence выявила вредоносный плагин для WordPress, управляемый через блокчейн Ethereum
В середине июня 2026 года при плановой очистке одного из сайтов на WordPress обнаружен необычный образец вредоносного ПО. Программа работала как плагин обязательного использования: такой компонент подключается

Обход изоляции в vm2 приводит к выполнению кода и раскрытию данных

vulnerability
Библиотека vm2, которая создаёт изолированную среду для запуска недоверенного кода в Node.js, содержит четыре уязвимости. Все они ломают защиту, ради которой библиотеку и устанавливают.

Итальянцев атакуют письмами от имени Минздрава с обещанием возврата 278 евро

phishing
В Италии зафиксирована очередная серия фишинговых (мошеннических) писем. Злоумышленники используют имя и официальную графику Министерства здравоохранения. Получателям обещают возврат 278,26 евро за якобы двойную оплату медицинского талона.

Обход аутентификации в SSH-сервере MikroTik RouterOS открывает полный доступ к консоли без пароля и ключа

MikroTik
Третьего сентября MikroTik закрыла в RouterOS две уязвимости, которые вместе открывают полный доступ к административной консоли устройства без пароля и ключа. Связку назвали MikroTrick.

Атакующие эксплуатируют уязвимость веб-интерфейса VeloCloud Orchestrator для доступа к привилегированным функциям

Arista Networks
Arista Networks раскрыла уязвимость CVE-2026-93952 в локальной версии оркестратора VeloCloud Orchestrator. Проблему нашли сторонние исследователи, и к моменту публикации бюллетеня её уже использовали в реальных атаках.

Обход каталогов при выборе шаблона страницы в WordPress 7.1.2 позволяет выполнить код

WordPress
Двадцать второго сентября 2026 года вышла WordPress 7.1.2. В релиз вошло единственное исправление безопасности: обход каталогов (path traversal) в механизме выбора шаблона страницы.