Langflow OSS 1.12.3 закрывает 25 уязвимостей, включая выполнение команд без аутентификации

Langflow
IBM раскрыла 25 уязвимостей в Langflow OSS, платформе с открытым кодом для сборки ИИ-агентов. Проблемы затрагивают выпуски с 1.0.0 по 1.12.2. Две уязвимости получили оценку 9.

BlueDelta использует новый бэкдор HOOKEDGE для атак на европейские дипломатические организации

APT
С конца сентября 2025 года по апрель 2026 года злоумышленники провели серию атак на правительственные и дипломатические структуры Румынии, Испании и Турции. За это время зафиксировано несколько волн атак

Атаки на AI-инфраструктуру за 90 дней - от эксплуатации MCP-серверов до скрытой кражи ключей моделей

information security
За 90 дней телеметрии, собранной с ловушек в популярных сервисах искусственного интеллекта, зафиксирована устойчивая волна атак. Злоумышленники действуют целенаправленно, подстраивая вредоносные инструменты

Обход каталогов в Jira Data Center и Confluence Data Center открывает доступ к файлам без входа в систему

Atlassian
Обработка путей в Jira Software Data Center и Confluence Data Center позволяет прочитать отдельные файлы без учётных данных. Уязвимость CVE-2026-21589 получила оценку 9.

Массовая атака на сайты WordPress прячет вредоносный код в блокчейне

information security
Сотни сайтов на WordPress стали жертвами масштабной кампании, в ходе которой злоумышленники похищают пароли посетителей. Атака объединяет девять этапов: от внедрения скрытого сценария в браузер до кражи учетных данных.

Открытый каталог на сервере киберпреступников раскрыл исходный код ботнета Moobot и данные коммерческой DDoS-службы

botnet
30 июля 2026 года из-за ошибочной конфигурации сетевого каталога стал публично доступен сервер, принадлежавший активному оператору киберпреступной инфраструктуры.

Сбой проверки пользователя в контроллере HPE iLO 7 открывает удалённый доступ администратора

Hewlett Packard Enterprise
Hewlett Packard Enterprise исправила уязвимость в контроллере управления серверами Integrated Lights-Out 7 (iLO 7). Ошибка позволяет удалённо получить права администратора на самом контроллере, не имея учётных данных.

Progress Sitefinity Next.js renderer допускает выполнение кода без аутентификации, Fiddler Classic открывает путь к повышению привилегий

Progress
Рендерер Sitefinity Next.js уязвим для удалённого выполнения кода без входа в систему. Утилита Telerik Fiddler Classic позволяет локальному злоумышленнику с низкими правами поднять их до администратора и запустить чужой код.

Приложение GV-Eye для Android допускает извлечение встроенного ключа API и его перехват по HTTP

GeoVision
Мобильное приложение GV-Eye для Android хранит ключ API внутри установочного пакета и отправляет его по незашифрованному HTTP. Три уязвимости, о которых GeoVision сообщила 30 сентября 2026 года, затрагивают сборки до версии 3.

В Италии зафиксирована первая фишинговая кампания против Реестра предприятий

phishing
Антифрод-команда D3Lab обнаружила первую фишинговую кампанию, нацеленную на Реестр предприятий - сервис итальянских Торговых палат, техническое управление которым осуществляет компания InfoCamere.