Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Microsoft автоматически включит Memory Integrity через обновления качества с октября 2026 года

microsoft
Microsoft анонсировала автоматическое включение функции Memory Integrity (целостность памяти) на совместимых устройствах Windows. Изменение вступит в силу с октября 2026 года, когда компания начнет распространять его через обновления качества.

WordPress анонсировала программу Core Security Initiative для борьбы с потоком уязвимостей

WordPress
Проект WordPress запустил скоординированную программу повышения безопасности Core Security Initiative. Она направлена на улучшение того, как система управления контентом выявляет, приоритизирует, исправляет и публикует обновления уязвимостей.

Вредоносные модули в реестре Coder похищали учетные данные пользователей

Вредоносные модули в реестре Coder похищали учетные данные пользователей
Платформа Coder, позволяющая командам запускать облачные среды разработки, столкнулась с серьезным инцидентом в цепочке поставок. С 07:35 до 21:45 UTC 31 августа 2026 года официальный реестр модулей компании

Вредоносная реклама с поддельным обновлением macOS крадёт криптовалюты через блокчейн Ethereum

information security
Вредоносная рекламная кампания нацелена на пользователей macOS. Она использует поддельные системные уведомления для кражи криптовалют и учётных данных. Злоумышленники не рассылают целевые письма.

Уязвимости в Elasticsearch и Kibana позволяют выполнить код и повысить привилегии

Elastic
Elastic опубликовала серию бюллетеней безопасности, закрывающих множество уязвимостей в Elasticsearch, Kibana и сопутствующих компонентах. Наиболее серьёзные проблемы ведут к удалённому выполнению кода и повышению привилегий.

Вредоносные версии npm-пакета с 671 тысячей загрузок в месяц: атака через дефектный триггер GitHub Actions

Атака на цепочку поставок NPM
28 августа 2026 года в реестре npm появились десять вредоносных версий пакета @7nohe/openapi-react-query-codegen, который используется для генерации кода на основе OpenAPI-схем и ежемесячно загружается более 670 тысяч раз.

В Roundcube нашли zero-click XSS и SSRF-уязвимости, позволяющие похитить переписку и обратиться к внутренним сервисам

roundcube
Разработчики веб-почтового клиента Roundcube выпустили исправления для целого ряда проблем безопасности. Самые серьезные из них - межсайтовый скриптинг, срабатывающий без каких-либо действий пользователя

Десериализация в Pimcore позволяет удалённо выполнить код

vulnerability
Разработчики Pimcore выпустили обновления для нескольких веток платформы после обнаружения уязвимости, которая даёт удалённому злоумышленнику возможность выполнить произвольный код на сервере.

Curl допускает обход аутентификации и смешение пользовательских сессий

curl
В curl и библиотеке libcurl обнаружено девять уязвимостей, которые затрагивают версии с 7.44.0 по 8.21.0. Они позволяют атакующему нарушить конфиденциальность и целостность данных, а также обойти механизмы безопасности.