YouTrack: обход аутентификации без пароля - JetBrains выпустила исправление

vulnerability
Уязвимость в системе управления проектами JetBrains YouTrack позволяет удалённому злоумышленнику обойти проверку подлинности и получить доступ к защищённым данным.

pgAdmin 4: ошибка импорта данных позволяет удалённо выполнять команды на сервере

vulnerability
Ошибка в функциях импорта и экспорта данных pgAdmin 4 позволяет удалённому злоумышленнику внедрять команды операционной системы на сервере. Разработчики выпустили исправление в версии 9.

Firefox и Thunderbird: уязвимость в обработке cookie-файлов позволяет обойти аутентификацию

vulnerability
В браузере Firefox и почтовом клиенте Thunderbird обнаружена уязвимость, связанная с компонентом Cookies. Из-за ошибки обработки cookie-файлов удалённый злоумышленник может обойти механизм аутентификации и вызвать отказ в обслуживании.

Открытый каталог сервера раскрыл инфраструктуру трёх фишинговых операторов с полным арсеналом инструментов обхода MFA

phishing
В конце апреля 2026 года специалисты по информационной безопасности при плановом сканировании публичных IP-адресов обнаружили сервер с открытым каталогом, работавший без какой-либо аутентификации.

Атака через SEO-отравление и ClickFix: многоступенчатый загрузчик доставляет Danabot и .NET-троян

information security
Исследователи из компании Rising зафиксировали целевую атаку, в которой комбинируются методы SEO-отравления поисковой выдачи и техника ClickFix для первоначального проникновения.

Wireshark 4.6.8 закрыл 28 уязвимостей в разборщиках протоколов и парсерах файлов

wireshark
Разработчики Wireshark выпустили версию 4.6.8 с исправлением 28 уязвимостей. Проблемы связаны с обработкой специально сформированных пакетов и файлов захвата. Они могут приводить к аварийному завершению

Повышение привилегий в Azure SQL: Microsoft устранила две уязвимости

vulnerability
Облачные реляционные базы данных Microsoft Azure SQL Database и Azure SQL Managed Instance содержали уязвимости, которые позволяли удаленному злоумышленнику повышать свои привилегии без каких-либо учетных данных.

Microsoft закрыла три уязвимости Azure, открывавшие путь к повышению привилегий и выполнению кода

vulnerability
Облачные сервисы Microsoft Azure столкнулись сразу с тремя подтверждёнными уязвимостями, затрагивающими платформу управления идентификационными данными Azure Active Directory, сервис асинхронного обмена

Бэкдор маскируется под обновление ViPNet Client

информационная безопасность
Специалисты по информационной безопасности обратили внимание на вредоносную программу, которая распространяется под видом обновления ViPNet Client. Это средство криптографической защиты информации широко применяется в российских организациях.

Новый бэкдор Mustang Panda маскируется под SolidPDF и использует сложное многоэтапное шифрование

APT
Специалисты по информационной безопасности зафиксировали новую кампанию группировки Mustang Panda, в рамках которой злоумышленники распространяют вредоносную DLL под видом легитимного продукта SolidPDF Creator.