Кампания PolinRider добралась до PHP-пакета с 700 тысячами загрузок: заражена ветка разработки

Кампания PolinRider добралась до PHP-пакета с 700 тысячами загрузок: заражена ветка разработки
В середине июня 2026 года неизвестные получили контроль над учётной записью разработчика на GitHub. Через неё в репозитории организации Visanduma внесли вредоносный код.

Переполнение буфера в WebGL и обращение к освобождённой памяти в Dawn позволяют выполнить код в Chrome

Google Chrome
Шестнадцать уязвимостей в Google Chrome дают удалённому злоумышленнику возможность выполнить код на чужой машине, обойти ограничения безопасности, вызвать отказ в обслуживании, добраться до конфиденциальных

Внедрение PHP-объектов в Tutor LMS даёт подписчику выполнить код на сервере

WordPress
В плагине Tutor LMS для WordPress нашли уязвимость, позволяющую выполнить произвольный код на сервере сайта. Хватит учётной записи с минимальными правами, уровня подписчика.

Перехват сессии в Dell OS10 и десериализация в ObjectScale дают удалённый доступ без учётных данных

Dell Technologies
Dell закрыла уязвимости в семи корпоративных продуктах: сетевой операционной системе Networking OS10, средстве управления серверами OpenManage Server Administrator, системах хранения Elastic Cloud Storage

Атака на финансовые компании: злоумышленники обходят многофакторную защиту через голосовой фишинг

APT
С апреля 2026 года злоумышленники ведут продолжительную кампанию голосового фишинга и перехвата сеансов аутентификации. Основные цели - компании финансового сектора, профессиональные услуги, энергетика и технологии.

Шпионский фреймворк CAV3RN получил новые модули для скрытного управления

information security
Шпионский фреймворк Project CAV3RN, нацеленный на израильские организации, продолжает развиваться. В начале августа 2026 года в ходе очередного этапа анализа выявлены ранее неизвестные компоненты, которые

Подмена папки установки в Steam Client Service позволяет запустить код от имени SYSTEM

Steam
Исследователь опубликовал на GitHub демонстрационный эксплойт BrokenPipe, который даёт обычному пользователю Windows без прав администратора полный контроль над машиной через службу Steam Client Service.

Межсайтовый скриптинг и подмена записей в WordPress 7.1.1 затрагивают ветки с 4.7 по 7.0

WordPress
Одиннадцать уязвимостей в WordPress закрыли 17 сентября 2026 года вместе с версией 7.1.1. Две из них важны в первую очередь: хранимый межсайтовый скриптинг, который запускается без учётной записи на сайте

Новая версия ботнета Kimwolf имитирует браузеры и использует блокчейн для управления

botnet
В начале февраля 2026 года обнаружена седьмая версия ботнета Kimwolf, нацеленного на Android-телевизоры и ТВ-приставки. Вредоносная программа получила новые возможности для проведения DDoS-атак, а её система

Cisco Talos раскрыла фишинговый набор JWR с управлением сессией жертвы в реальном времени

phishing
Cisco Talos выявила ранее неизвестный фишинговый набор JWR, предназначенный для создания поддельных страниц оплаты и входа в крупных интернет-сервисах. Инструмент имитирует оформление заказов на платформах