Множество критических уязвимостей в Oracle WebLogic Server позволяют захватить сервер без аутентификации

Oracle WebLogic Server
Корпорация Oracle выпустила очередной набор исправлений для WebLogic Server и связанного с ним модуля Proxy Plug-in. В июльском Critical Patch Update (CPU) закрыто не менее трёх десятков уязвимостей, часть

Уязвимость обхода каталогов в Windmill эксплуатируется в атаках на учётные данные и инфраструктуру

Windmill
Злоумышленники активно используют уязвимость CVE-2026-29059 в платформе Windmill, предназначенной для создания и автоматизации внутренних приложений, API, рабочих процессов и пользовательских интерфейсов.

Уязвимость в мобильном приложении Moodle позволяет похитить токены веб-сервисов других сайтов

Moodle
Недостаточная изоляция токенов в официальном мобильном приложении Moodle позволяет злоумышленнику получить доступ к токенам веб-сервисов других сайтов, которые пользователь ранее настроил в приложении.

Критические уязвимости в Thunderbird: Mozilla закрыла бреши с публичными эксплойтами

Thunderbird
Две уязвимости критической степени опасности в почтовом клиенте Mozilla Thunderbird, для которых уже опубликован эксплойт, побудили разработчиков выпустить обновления.

Прокси-бизнес для сникер-ботов стал частью NetNut: расследование слияния Chi Proxies

information security
Рынок автоматизированной покупки лимитированных кроссовок давно вышел за рамки хобби для коллекционеров. Для обхода антибот-систем крупных ритейлеров участники этого рынка используют специализированное

Кампания по взлому GitHub-репозиториев использует Actions для атак на cPanel и кражу учётных данных

information security
С 12 по 13 июля 2026 года злоумышленники получили доступ к учётной записи легитимного PHP-разработчика на GitHub и через репозиторий пакетов Packagist распространили вредоносные версии десяти его библиотек.

Критическое переполнение буфера в Windows-клиенте FreeRDP позволяет выполнить код через буфер обмена

FreeRDP
Критическая уязвимость в Windows-клиенте FreeRDP (wfreerdp) позволяет вредоносному RDP-серверу переполнить кучу и потенциально выполнить произвольный код на подключающемся клиенте.

Новый фишинговый набор EvilTokens нацелен на Microsoft 365 через коды устройств

information security
В марте 2026 года специалисты Threat Detection & Research (TDR) компании Sekoia обнаружили новый фишинговый набор EvilTokens, продаваемый по модели Phishing-as-a-Service (модель распространения фишинговых инструментов как услуги).

Более трети атак на корпоративные VPN используют пароли из утечек бесплатных сервисов

Более трети атак на корпоративные VPN используют пароли из утечек бесплатных сервисов
Российский сервис мониторинга утечек данных DLBI (Data Leakage & Breach Intelligence) опубликовал результаты исследования, показавшего прямую связь между компрометацией бесплатных VPN-сервисов и атаками на корпоративные VPN.

CodeStorm-атаки применяют "конверсационный стаффинг" для обхода шлюзов безопасности электронной почты

phishing
Исследователи из ZeroBEC зафиксировали масштабную фишинговую кампанию, направленную на пользователей Microsoft 365. Атаки используют комплексный набор инструментов CodeStorm, который сочетает вращающуюся