Мошенническая кампания под видом Microsoft Word Online заставляет пользователей запускать вредоносный код

information security
В интернете выявлена активная мошенническая кампания, построенная на поддельных страницах, имитирующих интерфейс Microsoft Word Online. Жертвам предлагают пройти проверку на человечность, после чего их

Канадский центр кибербезопасности раскрыл механизм атаки через веб-шелл SharpViewStateKing

information security
В конце декабря 2025 года на публичном веб-сервере под управлением Microsoft IIS, где работало коммерческое приложение на ASP.NET, был обнаружен вредоносный веб-шелл.

Фишинговая кампания Payroll Pirates крадёт доступ к почте и перенаправляет зарплаты

APT
В июле 2026 года начала действовать новая фишинговая кампания, получившая название Payroll Pirates. Злоумышленники атакуют организации в США, Канаде и Европе, чтобы получить доступ к корпоративным почтовым ящикам Microsoft 365.

Атакующие эксплуатируют обход каталогов и загрузку файлов в серверах управления Check Point

Check Point
Уязвимость CVE-2026-93616 в серверах управления Check Point используют в реальных атаках. Учётная запись злоумышленнику не нужна. Он обходит проверку пути к файлам, загружает на сервер исполняемый скрипт и запускает его.

CISA добавила в каталог активно эксплуатируемых уязвимостей четыре проблемы, включая Check Point и F5 BIG-IP APM

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) сразу четырьмя записями.

Переполнение буфера в F5 BIG-IP APM уже эксплуатируют в реальных атаках

F5
F5 раскрыла уязвимость в модуле BIG-IP Access Policy Manager, которая позволяет выполнять код на устройстве без аутентификации, и подтвердила, что её уже используют в реальных атаках.

Японоговорящий злоумышленник атаковал клиентов платёжных сервисов с помощью поддельных сайтов и вредоносных приложений

phishing
В марте 2026 года в Японии зафиксирована фишинговая кампания, направленная на клиентов платёжных сервисов Paidy, American Express и SAISON Card. Её ключевая особенность - высокая вероятность того, что

Chrome 154 закрывает 108 уязвимостей, включая переполнение буфера в ANGLE и состояние гонки в V8

Google Chrome
В Chrome 154 закрыто 108 уязвимостей. Удалённый злоумышленник может использовать часть из них для выполнения произвольного кода. Остальные ведут к отказу в обслуживании, обходу ограничений безопасности

Обход каталогов в WordPress Core подключает файлы вне темы и уже проверяется сканерами

WordPress
22 сентября 2026 года команда безопасности WordPress закрыла уязвимость CVE-2026-87902 в ядре системы. Ошибка позволяет неавторизованному человеку заставить сайт подключить локальный PHP-файл за пределами каталога активной темы.

Erlang/OTP пропускает проверку сертификата сервера в TLS 1.3 и допускает отказ в обслуживании через разбор ASN.1

Erlang
Две уязвимости в Erlang/OTP затрагивают защищённые соединения и разбор сертификатов. Одна из них, CVE-2026-89422, получила 9.3 по шкале CVSS 4.0. Клиент TLS 1.3 принимает сервер, который не предъявил ни сертификата, ни закрытого ключа.