| / Безопасность |
| | - Виртуальные серверы и изолированные окружения |
| | - Квоты, ограничения |
| | - Firewall |
| | - Шифрование, SSH, SSL |
| | - Приватность |
| | - Вирусы, вредоносное ПО и спам |
| | - Исследования |
| | - Атаки на инфраструктуры |
| | - Методы атак |
| | - Механизмы защиты |
| | - Проблемы с криптографией |
| | - Локальные уязвимости |
| | - Уязвимости в маршрутизаторах и оборудовании |
| | - Удалённые уязвимости |
| | - Уязвимости в процессорах |
| | - Взломы |
| · | 10.10.2026 |
В феврале Let's Encrypt перейдёт на 64-дневные сертификаты (148 –5) |
| |
Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов...
|
| |
| · | 09.10.2026 |
Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek (99 +49) |
| |
Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика...
|
| |
| · | 09.10.2026 |
Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку (96 +29) |
| |
Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9...
|
| |
| · | 08.10.2026 |
На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов (29 +10) |
| |
Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных 98 уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. В ходе мероприятия были выплачены премии на сумму 1.262 млн долларов...
|
| |
| · | 08.10.2026 |
Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox (49 +9) |
| |
Компания Microsoft сформировала первый выпуск проекта Litebox, развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT...
|
| |
| · | 07.10.2026 |
В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей (62 +13) |
| |
Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года...
|
| |
| · | 07.10.2026 |
Компрометация регистраторов 3 доменных зон позволила получить TLS-сертификаты к сервисам Google (57 +14) |
| |
Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них...
|
| |
| · | 06.10.2026 |
Выпуск OpenSSH 10.6 с устранением уязвимостей (70 +22) |
| |
Опубликован выпуск OpenSSH 10.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Устранены проблемы с безопасностью, большинство из которых выявлены при анализе кода с использованием AI-инструментов (CVE-идентификаторы не назначены):...
|
| |
| · | 05.10.2026 |
Тео де Раадт предложил изменения для ограничения доступа к ФС через функцию openat (71 +30) |
| |
Тео де Раадт предложил включить в OpenBSD новый механизм для уменьшения поверхности атаки, реализованный через расширение возможностей системного вызова openat. Патчи с реализацией дополнительных флагов для openat и open, ограничивающих возможность перехода к верхним каталогам через "/.." и обращения по абсолютным путям, подготовлены для ядра, libc, а также некоторых приложений из базовой системы. Изменения пока не включены в состав OpenBSD-current и находятся на стадии обсуждения среди разработчиков...
|
| |
| · | 02.10.2026 |
Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов (248 +36) |
| |
Компания Cloudflare анонсировала создание собственного удостоверяющего центра, нацеленного на предоставление бесплатных TLS-сертификатов, использующих криптоалгоритмы, стойкие к подбору на квантовом компьютере. Одновременно объявлено о покупке удостоверяющего центра GlobalSign, который станет базисом для реализации задуманного проекта и позволит сразу выпускать сертификаты, для которых обеспечен максимальных охват устройств, благодаря присутствию GlobalSign в существующих списках корневых сертификатов. Помимо этого компания Cloudflare подала заявки на включение собственного корневого сертификата в списки корневых сертификатов, поддерживаемые Google, Apple, Microsoft и Mozilla...
|
| |
| · | 30.09.2026 |
BTR - атака на CPU Intel, AMD и ARM, эксплуатируемая через JIT-компиляторы (54 +24) |
| |
Группа исследователей из Амстердамского свободного университета разработала новый метод атаки BTR (Branch Target Reuse), относящийся к классу Spectre-v2 и позволяющий обойти механизмы изоляции памяти на системах с процессорами Intel, AMD и ARM. Инициирование утечки содержимого памяти в ходе спекулятивного выполнения инструкций при проведении атаки BTR осуществляются через манипуляции с JIT-компиляторами. Исследователями проанализирована возможность совершения атаки через JIT-движки cBPF в ядре Linux, Oracle GraalVM и SpiderMonkey в Firefox...
|
| |
| · | 29.09.2026 |
Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA (117 +23) |
| |
Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессорном ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписей (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре...
|
| |
| · | 27.09.2026 |
Уязвимости в LXD, Incus, Flatpak, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, NTFS-3G, FreeRDP, CUPS и Dovecot (112 +23) |
| |
Несколько недавно выявленных опасных уязвимостей, позволяющих получить root-доступ в системе или добиться удалённого выполнения кода...
|
| |
| · | 25.09.2026 |
Атаки по сторонним каналам через механизм отслеживания изменений в ФС (76 +22) |
| |
Исследователи из Грацского технического университета (Австрия) выявили серию атак по сторонним каналам (PDF), осуществляемых через механизмы отслеживания изменений в файловой системе. Атаки позволяют отслеживать активность других пользователей на основе анализа событий об обращении к файлам и каталогам через такие API, как inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows и File System Events в macOS. Полученные сведения могут использоваться для воссоздания информации, вводимой пользователем с клавиатуры, для определения открываемых сайтов или для организации clickjacking-атак, осуществляющих наложение содержимого на активное окно в момент перед кликом. Код с реализацией методов атак опубликован под лицензией MIT...
|
| |
| · | 24.09.2026 |
Ubuntu переходит на ускоренный цикл устранения уязвимостей в пакетах с ядром Linux (68 +14) |
| |
Компания Canonical объявила о переходе на унифицированный 2-недельный цикл подготовки обновлений пакетов с ядром Linux с публикацией нового обновления каждую неделю. Цикл разработки обновлений сокращён в связи с увеличением интенсивности выявления уязвимостей в ядре Linux. Новый цикл формирования очередного корректирующего обновления пакета с ядром теперь будет запускаться каждую неделю без разделения на обычные обновления и обновления с устранением уязвимостей...
|
| |
| Следующая страница (раньше) >> |