React2Shell. Разбираем уязвимость в мегапопулярном фреймворке React

React2Shell. Разбираем уязвимость в мегапопулярном фреймворке React
 
 
 

Для подписчиковДень 29 ноября 2025 года стал кошмарным для всех владельцев веб‑приложений на React Server Components. ИБ‑исследователь нашел возможность одним POST-запросом без авторизации исполнять команды на сервере. Опасность по CVSS — 10 из 10....

  Опубликовано: 20:40, декабря 24, 2025

в рубрике: «Наука и Техника»;


Сообщает источник: xakep.ru;

Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit  
 
ГК «Гарда»: обнаружена уязвимость в серверных компонентах React

В экосистеме React обнаружена критическая уязвимость в серверных компонентах React Server, которая позволяет злоумышленникам... ...

ГК Гарда: обнаружена уязвимость в серверных компонентах React
Уязвимость в серверных компонентах React, позволяющая выполнить код на сервере

В серверных компонентах web-фреймворка React (RSC, React Server Components) устранена уязвимость (CVE-2025-55182), позволявшая через отправку запроса к серверному обработчику выполнить произвольный код на сервере. Уязвимости присвоен критический уро ...

Уязвимость в серверных компонентах React, позволяющая выполнить код на сервере
Хакеры из КНДР применяют свежую уязвимость React2Shell для развертывания EtherRAT

Всего через два дня после раскрытия критической уязвимости React2Shell исследователи из компании Sysdig обнаружили в скомпрометированном Next.js-приложении новую малварь EtherRAT. Вредонос использует смарт-контракты Ethereum для связи и закрепляется ...

Хакеры из КНДР применяют свежую уязвимость React2Shell для развертывания EtherRAT
Уязвимость React2Shell используется для атак на российские компании и применяется вымогателями

Ситуация вокруг критической уязвимости React2Shell продолжает развиваться. Так, специалисты уже зафиксировали атаки на российские компании. По информации Google, проблему применяют все больше китайских и иранских группировок, а также React2Shell уже ...

Уязвимость React2Shell используется для атак на российские компании и применяется вымогателями
BI.Zone: новую критическую уязвимость React2Shell начали использовать в атаках на российские компании

Критическую уязвимость CVE-2025-55182, оцененную в 10 баллов по шкале CVSS, впервые описали 4 декабря 2025 г. Уже в течение... ...

BI.Zone: новую критическую уязвимость React2Shell начали использовать в атаках на российские компании
XSS с самого начала. Разбираем на пальцах базовую веб-уязвимость

Для подписчиковСегодня поговорим о самой массовой уязвимости в веб‑приложениях — XSS. Я постараюсь растолковать суть этой проблемы на пальцах. Из этой статьи ты узнаешь, как отправить послание всем пользователям сайта, как устроить атаку на сайт при ...

XSS с самого начала. Разбираем на пальцах базовую веб-уязвимость
HTB HackNet. Эксплуатируем SSTI во фреймворке Django

Для подписчиковВ этом райтапе я покажу, как эксплуатировать уязвимость SSTI в шаблонизаторе Django, на примере получения учетки пользователя. Затем, авторизовавшись в системе, мы получим контекст другого пользователя через подмену файлов Django Cach ...

HTB HackNet. Эксплуатируем SSTI во фреймворке Django
Ultra App Kit. Пишем программы на новом кросс-платформенном фреймворке

Для подписчиковВ этой статье посмотрим и испытаем на реальных задачах библиотеку Ultra App Kit. Это современный кросс‑платформенный фреймворк для C++, который позволяет писать оконные приложения и широко применяет последние стандарты C++14 и С++17. ...

Ultra App Kit. Пишем программы на новом кросс-платформенном фреймворке
Китайские хакеры уже эксплуатируют критический баг React2Shell

Всего через несколько часов после раскрытия информации о критической уязвимости React2Shell злоумышленники начали использовать проблему в атаках. Более того, уже подтверждены атаки на более чем 30 организаций из разных секторов, а количество уязвимы ...

Китайские хакеры уже эксплуатируют критический баг React2Shell
В компании «Газинформсервис» проанализировали критические RCE-уязвимости в экосистеме React/Next.js

Специалисты компании «Газинформсервис» проанализировали критические уязвимости CVE-2025-55182 и CVE-2025-66478 в экосистеме... ...

В компании Газинформсервис проанализировали критические RCE-уязвимости в экосистеме React/Next.js
Критические уязвимости в React и Next.js приводят к удаленному выполнению кода без аутентификации

В React обнаружили серьезную уязвимость CVE-2025-55182, получившую 10 баллов из 10 возможных по шкале CVSS. Она позволяет удаленно выполнить код на сервере без аутентификации. Проблема получила имя React2Shell и вызвала настоящую панику в индустрии, ...

Критические уязвимости в React и Next.js приводят к удаленному выполнению кода без аутентификации
Разбираем брелок от GAC: есть нюанс

GAC GS3, 1.5T (170 л. с.), Р7, 2024 г. в. У GS3 очень удобный бесключевой доступ: подошел к машине – центральный замок разблокировал двери. Отошел – заблокировал. Всё было отлично летом, но с приходом холодов система стала работать через раз. Очевид ...

Разбираем брелок от GAC: есть нюанс
Meshtastic. Разбираем распределенный протокол, его криптографию и баги

Для подписчиковMeshtastic — это децентрализованная меш‑сеть, позволяющая передавать короткие сообщения на десятки километров без интернета, через цепь промежуточных узлов — нод. Она основана на протоколе LoRa, созданном для передачи данных на больши ...

Meshtastic. Разбираем распределенный протокол, его криптографию и баги
Железо для хешкрекинга. Разбираем аппаратные основы подбора хешей

Для подписчиковВзлом хешей методом перебора — одно из ключевых хакерских занятий, уходящее корнями еще в докомпьютерную эпоху. Главное в этом деле — эффективность, а чтобы ее добиться, нужно разбираться в железе. Сегодня вспомним, как устроен CPU, к ...

Железо для хешкрекинга. Разбираем аппаратные основы подбора хешей
Nmap с самого начала. Разбираем основы разведки и сканирования сети

Для подписчиковВ этой статье я расскажу, как пользоваться одной из топовых утилит для хакеров и пентестеров. Ты узнаешь, как происходит сканирование разными методами, и научишься собирать информацию о таргете перед атакой на сервер. Nmap в строю уже ...

Nmap с самого начала. Разбираем основы разведки и сканирования сети
Почему греются ноутбуки — разбираем причины перегрева и способы борьбы с ним

Мы давно привыкли к тому, что ноутбуки — устройства достаточно горячие и шумные. При продолжительной работе их корпус ощутимо нагревается, а вентилятор начинает работать так громко, словно готовится к взлёту. Даже специально разработанные мобильные ...

Почему греются ноутбуки  разбираем причины перегрева и способы борьбы с ним
Как тёмный шоколад влияет на биологический возраст: разбираем детали исследования

Новое исследование британских учёных связывает теобромин и биологическое старение. Тогда сколько тёмного шоколада можно есть, чтобы не навредить себе? ...

Как тёмный шоколад влияет на биологический возраст: разбираем детали исследования
Идет инициализация! Разбираем плюсы и минусы init-систем для Linux

Для подписчиковВыбор системы инициализации в Linux — важнейшая задача: от этого зависит надежность и безопасность. Systemd ругают за сложность и потенциальные уязвимости, SysVinit считается устаревшим, а OpenRC и runit — непонятная экзотика. В этой ...

Идет инициализация! Разбираем плюсы и минусы init-систем для Linux
OWASP AI Testing Guide. Разбираем полную классификацию атак на нейросети

Для подписчиковСегодня мы проведем исчерпывающий разбор нового гайда по безопасности от OWASP, посвященного искусственному интеллекту. Мы погрузимся в каждый из 32 пунктов гайда с техническими деталями, реальными и приближенными к реальности примера ...

OWASP AI Testing Guide. Разбираем полную классификацию атак на нейросети
Баги вместо кувалды. Разбираем сценарии логических атак на банкоматы

Для подписчиковСегодня разберем устройство банкоматов и расскажем об основных видах атак на них. Затем в деталях рассмотрим те сценарии хищения денег, которые нам удалось обнаружить, и дадим рекомендации, как их предотвратить. ...

Баги вместо кувалды. Разбираем сценарии логических атак на банкоматы
Теплый, мягкий, не колючий: как выбрать идеальный свитер — разбираем составы

Мороз щиплет, свитер колет — неужели бонусом к зиме автоматически идут физические «пытки»? Как тип пряжи и способ вязки влияют на ощущения? И на что обратить внимание при выборе свитера, чтобы он был удобным и приятным к ...

Теплый, мягкий, не колючий: как выбрать идеальный свитер  разбираем составы
Откуда взялись 112 млн у Полины Лурье: разбираем доходы покупателя квартиры Долиной

После громкого конфликта вокруг квартиры Ларисы Долиной внимание общественности неожиданно переключилось на фигуру покупательницы – 35-летней москвички Полины Лурье (Филатовой). За короткое время она стала персонажем обсуждений: одни уверяют, что ее ...

Откуда взялись 112 млн у Полины Лурье: разбираем доходы покупателя квартиры Долиной
Игра про прокачку «петуха» и «трусики»: разбираем феномен ARC Raiders с экспертами индустрии

10 декабря состоялся последний в этом году эфир деконстракт-шоу «Что по игре?», которое выходит на платформе WN Academy. На этот раз эксперты подробно и довольно эмоционально обсудили механики, дизайн и другие аспекты одного из главных хитов осени — ...

Игра про прокачку петуха и трусики: разбираем феномен ARC Raiders с экспертами индустрии
Новая «смерть» Позднякова: пиар или правда? Разбираем очередную инсценировку в Индонезии

До сих пор сохраняется интрига вокруг судьбы скандального блогера Владислава Позднякова, известного расиста и женоненавистника. С ним якобы расправились в Индонезии, но в Сети уверены, что это фейк и очередной дурной розыгрыш блогера. Чем прославилс ...

Новая смерть Позднякова: пиар или правда Разбираем очередную инсценировку в Индонезии
Шестипалые героини и ИИ — кратко разбираем скандал вокруг анонса «Бесконечного Лета 2»

Анонс продолжения визуальной новеллы «Бесконечное Лето» вызвал бурю споров: геймеры заподозрили, что разработчики использовали нейросети как минимум при создании промо-материалов. Рассказываем, что именно произошло. ...

Шестипалые героини и ИИ  кратко разбираем скандал вокруг анонса Бесконечного Лета 2
Плохая форма. Разбираем техники тестирования и защиты форм восстановления пароля

Для подписчиковНебольшая форма восстановления пароля может стать большой головной болью. На каждом шаге разработчики допускают ошибки. В этой статье я покажу актуальные методы атаки на формы сброса пароля и дам рекомендации, которые будут полезны пе ...

Плохая форма. Разбираем техники тестирования и защиты форм восстановления пароля
Как работают масляные и водные средства для кожи и волос: разбираем составы и схемы нанесения

Oil based или water based? Разбираемся, как определить основу средства, чтобы уход работал на вас, а не против. Советы косметолога и дерматолога. ...

Как работают масляные и водные средства для кожи и волос: разбираем составы и схемы нанесения
Разбираем натальную карту: Что значат Солнце, Луна, планеты, асцендент и что с этим делать

Натальная карта — это полный разбор главных в астрологии светил на момент рождения человека. Где находились Солнце, Луна и планеты, какой был асцендент... В материале Life.ru расскажем, что такое асцендент, какие у него аспекты и как вообще трактова ...

Разбираем натальную карту: Что значат Солнце, Луна, планеты, асцендент и что с этим делать
Завтрак из автомата, который продлевает жизнь: разбираем состав биококтейлей, ставших культом в Токио

Узнайте, как японские биококтейли стали частью культуры и помогли нации восстановиться после катастроф. Экспертный анализ состава, выбор напитка под цели и развенчание мифов о добавках. ...

Завтрак из автомата, который продлевает жизнь: разбираем состав биококтейлей, ставших культом в Токио
Сумасшедшая Бритни из 2025 года на самом деле клон! Разбираем легенду, которая разделила Интернет надвое

Миллионы фанатов в соцсетях подозревают: Бритни Спирс заменили двойником. Life.ru разбирает доказательства самой безумной теории заговора 2025 года. ...

Сумасшедшая Бритни из 2025 года на самом деле клон! Разбираем легенду, которая разделила Интернет надвое
Эффект шелковых чулок: разбираем состав депиляторов нового поколения, которые не только удаляют волосы, но и замедляют их рост

Узнайте, как добиться идеально гладкой кожи на ногах без раздражения и щетины. Сравнение кремов-депиляторов и бритвы, советы по выбору средств и уходу за кожей. ...

Эффект шелковых чулок: разбираем состав депиляторов нового поколения, которые не только удаляют волосы, но и замедляют их рост
Разбираем Bloodlines 2 с экспертами индустрии: «Чтобы научиться делать игры в других жанрах, нужно съесть несколько пудов соли»

Под конец месяца эксперты индустрии вновь собрались в эфире деконстракт-шоу «Что по игре?». На этот раз в центре внимания — Vampire: The Masquerade – Bloodlines 2, которую, несмотря на все проблемы, все равно можно рекомендовать не только для прохож ...

Разбираем Bloodlines 2 с экспертами индустрии: Чтобы научиться делать игры в других жанрах, нужно съесть несколько пудов соли
По стопам Papers, Please. Вместе с авторами Do No Harm, Quarantine Zone, No, I’m not a Human и Static Dread разбираем причину популярности нового трендового жанра

За последний год вышло несколько ярких и успешных идейных наследников культовой Papers, Please. О том, с чем связана популярность нового направления и какие при его разработке возникают сложности, — мы поговорили с представителями Darts Games, Briga ...

По стопам Papers, Please. Вместе с авторами Do No Harm, Quarantine Zone, No, Im not a Human и Static Dread разбираем причину популярности нового трен
Злоумышленники используют в атаках RCE-уязвимость в 7-Zip

NHS England Digital предупреждает об активной эксплуатации уязвимости CVE-2025-11001 в архиваторе 7-Zip. Пользователям рекомендуется срочно обновиться до версии 25.00, выпущенной в июле 2025 года. ...

Злоумышленники используют в атаках RCE-уязвимость в 7-Zip
RCE-уязвимость в ImunifyAV угрожает миллионам сайтов

В сканере ImunifyAV для Linux-серверов, который используют десятки миллионов сайтов, обнаружили уязвимость удаленного выполнения кода. Проблема позволяет скомпрометировать окружение хоста. ...

RCE-уязвимость в ImunifyAV угрожает миллионам сайтов
WP указала на высокую уязвимость положения Зеленского

Положение президента Украины Владимира Зеленского еще никогда не было таким уязвимым. Об этом 22 ноября пишет газета The Washington Post (WP). ...

WP указала на высокую уязвимость положения Зеленского
В Apache Tika исправлена критическая XXE-уязвимость

Разработчики предупреждают о критической уязвимости в Apache Tika. Уязвимость получила идентификатор CVE-2025-66516 и 10 баллов из 10 возможных по шкале CVSS. Баг позволяет осуществлять XXE-инъекции через специально подготовленные XFA-файлы внутри P ...

В Apache Tika исправлена критическая XXE-уязвимость
В городе создали тест на уязвимость от интернет-мошенников

Специалисты Саратовского государственного университета создали уникальную методику, позволяющую определить степень подверженности человека влиянию в цифровой среде.Как сообщили в пресс-службе вуза агентству ТАСС, разработка представляет собой опросн ...

В городе создали тест на уязвимость от интернет-мошенников
Microsoft исправила уязвимость нулевого дня в ядре Windows

На этой неделе компания Microsoft выпустила ноябрьские патчи, устранив 63 уязвимости в своих продуктах. Среди них был баг нулевого дня CVE-2025-62215 в ядре Windows, который уже используется хакерами в реальных атаках. ...

Microsoft исправила уязвимость нулевого дня в ядре Windows
Неисправленная уязвимость в Gogs привела к компрометации 700 серверов

Уязвимость нулевого дня в популярном сервисе для самостоятельного хостинга Git-репозиториев Gogs позволяет злоумышленникам удаленно выполнять произвольный код, что привело к взлому сотен серверов по всему миру. ...

Неисправленная уязвимость в Gogs привела к компрометации 700 серверов
Уязвимость в Notepad++ позволяла распространять вредоносные обновления

Разработчики популярного текстового редактора Notepad++ выпустили версию 8.8.9, которая устраняет серьезную проблему в механизме автообновления. О баге стало известно, когда пользователи и исследователи заметили, что система обновлений загружает вре ...

Уязвимость в Notepad позволяла распространять вредоносные обновления
Цифровая уязвимость: как бизнесу отвечать на рост кибератак

По данным центра исследования киберугроз Solar 4RAYS группы компаний «Солар», число хакерских группировок, атакующих российский бизнес, увеличилось вдвое в 2025 году. В интервью «Деловой повестке» директор департамента защиты информации и IT-инфраст ...

Цифровая уязвимость: как бизнесу отвечать на рост кибератак
ASUS устранила опасную уязвимость в приложении MyAsus

Эксперты отмечают, что подобные ситуации — хороший повод пересмотреть состояние системы в целом. Многие служебные приложения годами остаются без внимания пользователей и получают обновления только благодаря автоматическим механизмам. The post ASUS у ...

ASUS устранила опасную уязвимость в приложении MyAsus
Исследователи обнаружили крупную уязвимость беспроводных наушников

Несколько Bluetooth-аудиоустройств от Sony, Anker и Nothing оказались уязвимы к новой проблеме безопасности, которая позволяет злоумышленникам подслушивать разговоры или отслеживать устройства, использующие сеть Google Find Hub. Исследователи из гру ...

Исследователи обнаружили крупную уязвимость беспроводных наушников
Свежая уязвимость в MongoDB активно применяется в атаках

Исправленную на прошлой неделе RCE-уязвимость CVE-2025-14847, также получившую имя MongoBleed, уже эксплуатируют хакеры. ИБ-специалисты предупреждают, что в сети по-прежнему доступно более 87 000 уязвимых серверов. ...

Свежая уязвимость в MongoDB активно применяется в атаках
Microsoft незаметно исправила 0-day-уязвимость, связанную с файлами LNK

Эксперты обнаружили, что летом 2025 года компания Microsoft закрыла опасную уязвимость в Windows, которую активно эксплуатировали как минимум 11 хакерских группировок — среди них северокорейские APT и крупные группы вроде Evil Corp. CVE-2025-9491 по ...

Microsoft незаметно исправила 0-day-уязвимость, связанную с файлами LNK
Уязвимость в Net-SNMP, допускающая удалённое выполнение кода

В пакете Net-SNMP, реализующем протоколы SNMP v1, SNMP v2c и SNMP v3, выявлена уязвимость (CVE-2025-68615), позволяющая добиться удалённого выполнения кода на сервере, использующем сервис snmptrapd для приёма и обработки trap-сообщений от устройств. ...

Уязвимость в Net-SNMP, допускающая удалённое выполнение кода
Уязвимость Brash выводит из строя Chromium-браузеры

Серьезная уязвимость в движке Blink позволяет за считанные секунды вывести из строя многие браузеры на базе Chromium или спровоцировать «падение» всей системы. ИБ-исследователь Хосе Пино (Jose Pino) назвал эту проблему Brash и обнародовал PoC-экспло ...

Уязвимость Brash выводит из строя Chromium-браузеры
В Google Chrome исправили уязвимость нулевого дня, уже использовавшуюся хакерами

Компания Google выпустила экстренный патч для Chrome, закрывающий уязвимость нулевого дня CVE-2025-13223. Это уже седьмая 0-day, которая эксплуатировалась в реальных атаках и была исправлена в браузере в этом году. ...

В Google Chrome исправили уязвимость нулевого дня, уже использовавшуюся хакерами
Выпуск web-браузера Chrome 142. Уязвимость Brash в движке Blink

Компания Google опубликовала релиз web-браузера Chrome 142. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы о ...

Выпуск web-браузера Chrome 142. Уязвимость Brash в движке Blink
Новая уязвимость Windows 10 даёт хакерам полный доступ к ПК

Обновление операционной системы сделало всю работу за злоумышленников. Microsoft в последнее время зачастила с «кривыми» обновлениями для Windows, которые постоянно что-то ломают. Но если по большей части компанию это не особенно бе ...

Новая уязвимость Windows 10 даёт хакерам полный доступ к ПК
Сомнительная «личка»: В WhatsApp обнаружена новая уязвимость сообщений

Эксперты из Израиля показали на скринах как выглядит проблема. WhatsApp доказывает, что служба обмена сообщениями полностью зашифрована, и её невозможно перехватить или взломать. Израильская фирма по кибербезопасности разбила это утверждение. &laqu ...

Сомнительная личка: В WhatsApp обнаружена новая уязвимость сообщений
Критическая уязвимость в плагине Modular DS для WordPress находится под атаками

В популярном плагине для WordPress под названием Modular DS обнаружили критическую уязвимость, которую уже используют злоумышленники. Баг позволяет повысить привилегии без какой-либо аутентификации и затрагивает все версии плагина до 2.5.1 включител ...

Критическая уязвимость в плагине Modular DS для WordPress находится под атаками
Как Бейонсе меняет представление о женщине в поп-культуре: уязвимость как сила

Бейонсе демонстрирует, как важен баланс между карьерой и материнством, показывая путь к успеху без выгорания. Узнайте её секреты и мнение экспертов. ...

Как Бейонсе меняет представление о женщине в поп-культуре: уязвимость как сила
Microsoft закрыла уязвимость Windows, которую во всю эксплуатировали хакеры

Microsoft и американские власти предупредили, что в Windows была обнаружена уязвимость, которую активно эксплуатируют киберпреступники. Уязвимость за номером CVE-2026-20805 обнаружили эксперты по кибербезопасности в Microsoft — она открывала у ...

Microsoft закрыла уязвимость Windows, которую во всю эксплуатировали хакеры
Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений

В корректирующем выпуске библиотеки libpng 1.6.51, применяемой в качестве прямой зависимости у около 600 пакетов в Ubuntu, устранены 4 уязвимости, одна из которых (CVE-2025-65018) приводит к записи за границу буфера. Потенциально данная уязвимость п ...

Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений
В GNU Wget2 2.2.1 устранена уязвимость, допускающая перезапись произвольных файлов

Доступен выпуск проекта GNU Wget2 2.2.1, развивающего переписанный с нуля и полностью переработанный вариант программы для автоматизации рекурсивной загрузки контента GNU Wget. Wget2 предоставляет набор дополнительных опций, поддерживает загрузку ...

В GNU Wget2 2.2.1 устранена уязвимость, допускающая перезапись произвольных файлов
Удалённая root-уязвимость в обработчике автоконфигурации IPv6 во FreeBSD

В применяемых во FreeBSD фоновом процессе rtsold и утилите rtsol выявлена уязвимость (CVE-2025-14558), позволяющая добиться удалённого выполнения кода с правами root через отправку специально оформленного пакета c анонсом IPv6-маршрутизатора. RA-со ...

Удалённая root-уязвимость в обработчике автоконфигурации IPv6 во FreeBSD
В шифровальщике CyberVolk нашли уязвимость, позволяющую расшифровать файлы

Пророссийская хактивистская группировка CyberVolk запустила RaaS-сервис VolkLocker (он же CyberVolk 2.x). Однако ИБ-исследователи обнаружили, что разработчики малвари допустили ряд ошибок, благодаря которым жертвы могут восстановить свои файлы беспл ...

В шифровальщике CyberVolk нашли уязвимость, позволяющую расшифровать файлы
HTB Editor. Эксплуатируем уязвимость в Netdata для повышения привилегий на сервере

Для подписчиковВ этот раз проэксплуатируем RCE в XWiki. Получив учетные данные системного пользователя, используем уязвимость типа RCE в Netdata и повысим привилегии до root. ...

HTB Editor. Эксплуатируем уязвимость в Netdata для повышения привилегий на сервере
Зеленский признал уязвимость средств ПВО Украины в Одесской области

Президент Украины Владимир Зеленский признал, что в Одесской области имеются проблемы с противовоздушной обороной (ПВО). Об этом 20 декабря сообщила украинская интернет-газета «Страна.ua».«Разбираемся с ответственными за ПВО, почему в Одесской облас ...

Зеленский признал уязвимость средств ПВО Украины в Одесской области
Airbus устранил уязвимость из-за солнечного излучения на почти 6 тыс. A320

Европейский концерн Airbus обновил программное обеспечение после обнаружения воздействия солнечного излучения на системы управления у почти 6 тыс. самолетов A320. Европейский авиастроительный концерн Airbus устранил уязвимость программного обеспечен ...

Airbus устранил уязвимость из-за солнечного излучения на почти 6 тыс. A320
Уязвимость в Binder, подсистеме ядра Linux, написанной на Rust

В вошедшем в состав ядра Linux 6.18 механизме межпроцессного взаимодействия Binder, написанном на языке Rust, устранена уязвимость (CVE-2025-68260). Проблема вызвана состоянием гонки при выполнении операций в блоках unsafe, напрямую работающих с ука ...

Уязвимость в Binder, подсистеме ядра Linux, написанной на Rust
Названа главная уязвимость линкоров «золотого флота» Трампа

Военный эксперт Юрий Кнутов заявил, что благодаря гиперзвуковым ракетам «Циркон» американские линкоры «золотого флота» не смогут угрожать России. В беседе с News.ru Кнутов назвал линкоры слишком заметной целью. ...

Названа главная уязвимость линкоров золотого флота Трампа
Уязвимость WhatsApp* позволяла собрать номера всех пользователей

WhatsApp* — один из самых крупных мессенджеров в мире, и его стремительный рост во многом объясняется простотой поиска пользователей: достаточно знать номер телефона. Но эта же особенность привела к серьёзной проблеме — до недавнего времени номер лю ...

Уязвимость WhatsApp* позволяла собрать номера всех пользователей
В Британии указали на уязвимость энергетики Германии из-за разрыва с Россией

После разрыва отношений с Россией энергетическая система Германии не только подорожала, но и стала ненадежной и уязвимой для диверсий. На это 7 января указала британская газета The Telegraph. ...

В Британии указали на уязвимость энергетики Германии из-за разрыва с Россией
Политолог указал на уязвимость текущего момента переговоров по Украине

На консолидированную превентивную реакцию «коалиции желающих» на возможный отказ со стороны президента России Владимира Путина принимать усеченную версию «флоридского плана» после совещания с украинской делегацией представителей США Марко Рубио… ...

Политолог указал на уязвимость текущего момента переговоров по Украине
Удалённо эксплуатируемая уязвимость в Bluetooth-стеке платформы Android

В ноябрьском бюллетене безопасности Android опубликована информация об уязвимости CVE-2025-48593 в подсистеме Bluetooth, которая затрагивает версии Android с 13 по 16. Уязвимости присвоен критический уровень опасности (9.8 из 10) так как она может ...

Удалённо эксплуатируемая уязвимость в Bluetooth-стеке платформы Android
Google закрыла эксплуатируемую уязвимость в Chrome, затронут движок V8

Google выпустила патчи для браузера Chrome, закрывающие две уязвимости, одна из которых уже активно используется злоумышленниками. ...

Google закрыла эксплуатируемую уязвимость в Chrome, затронут движок V8
Уязвимость в Fortinet FortiWeb использовалась для создания новых администраторов

Представители Fortinet предупреждают о массовой эксплуатации критической 0-day-уязвимости в своем файрволе для веб-приложений FortiWeb. Компания выпустила патч для этой проблемы почти месяц назад, однако официально уязвимость признали только сейчас ...

Уязвимость в Fortinet FortiWeb использовалась для создания новых администраторов
Уязвимость в WhatsApp позволила раскрыть номера 3,5 млрд пользователей мессенджера

Исследователи из Австрии обнаружили, что в WhatsApp существовала уязвимость, позволявшая массово извлекать номера телефонов пользователей. Функция, предназначенная для удобного добавления контактов, фактически позволяла проверить любой номер. WhatsA ...

Уязвимость в WhatsApp позволила раскрыть номера 3,5 млрд пользователей мессенджера
Специалисты Norton нашли уязвимость в вымогателе Midnight и выпустили дешифровщик

Исследователи нашли слабое место в новом шифровальщике Midnight, который построен на базе старых исходных кодов Babuk. Вредонос позиционируется как «прокачанная» версию шифровальщика, однако попытки ускорить и усилить шифрование обернулись провалом: ...

Специалисты Norton нашли уязвимость в вымогателе Midnight и выпустили дешифровщик
В Grafana исправили критическую уязвимость, позволявшую выдать себя за администратора

Разработчики Grafana Labs предупредили о критической уязвимости CVE-2025-41115 (10 баллов из 10 возможных по шкале CVSS) в Grafana Enterprise. Проблема позволяет выдать нового пользователя за администратора или другую внутреннюю учетную запись. ...

В Grafana исправили критическую уязвимость, позволявшую выдать себя за администратора
Anthropic признала уязвимость Claude Cowork и переложила риски на пользователей

Компания Anthropic, представившая на этой неделе в качестве предварительной версии для исследований новый режим ИИ-помощника Claude под названием Claude Cowork, продолжает игнорировать уязвимость продукта к атакам промпт-инъекций (Prompt Injection), ...

Anthropic признала уязвимость Claude Cowork и переложила риски на пользователей
В Sora 2 нашли уязвимость: системный промпт удалось восстановить по звуку

Группа исследователей из компании Mindgard смогла извлечь скрытый системный промпт из генерационной модели Sora 2. В ходе теста использовались кросс-модальные техники и цепочки обходных запросов. ...

В Sora 2 нашли уязвимость: системный промпт удалось восстановить по звуку
Исследователи собрали 3,5 млрд номеров пользователей WhatsApp* через уязвимость

Венские учёные продемонстрировали серьёзную уязвимость в WhatsApp*, которая позволяла массово собирать данные пользователей. Используя функцию поиска контактов в веб-версии мессенджера, исследователи за несколько часов создали базу из 3,5 млрд номер ...

Исследователи собрали 3,5 млрд номеров пользователей WhatsApp* через уязвимость
Уязвимость в WordPress-плагине W3 Total Cache допускает инъекции PHP-команд

В популярном плагине для WordPress W3 Total Cache обнаружена критическая уязвимость CVE-2025-9501, позволяющая выполнять произвольные PHP-команды на сервере без аутентификации. Для атаки достаточно оставить на уязвимом ресурсе комментарий с полезной ...

Уязвимость в WordPress-плагине W3 Total Cache допускает инъекции PHP-команд
Потребовавшую отзыва самолетов Airbus А320 программную уязвимость устранили

Мировые авиаперевозчики успешно провели экстренные работы по устранению критической уязвимости в программном обеспечении самолетов Airbus A320, связанной с воздействием солнечного излучения. ...

Потребовавшую отзыва самолетов Airbus А320 программную уязвимость устранили
Bloomberg: уязвимость Airbus A320 устранили возвратом к прежней версии ПО

Авиакомпании по всему миру нашли способ оперативно устранить уязвимость на самолетах Airbus A320, которая была связана с воздействием солнечного излучения. ...

Bloomberg: уязвимость Airbus A320 устранили возвратом к прежней версии ПО
Bloomberg: авиакомпании мира устранили уязвимость ПО на самолетах A320 Airbus

Быстрые действия компаний позволили избежать коллапса во время сезона праздничных путешествий, включая повышенный спрос на авиаперевозки в США в период Дня благодарения, отмечает агентство ...

Bloomberg: авиакомпании мира устранили уязвимость ПО на самолетах A320 Airbus
В Avast нашли критическую уязвимость: эксплойт даёт права SYSTEM

Исследователи из SAFA сообщили о серьёзной уязвимости в антивирусе Avast: драйвер aswSnx. sys содержит сразу четыре бага, объединённых под номером CVE-2025-13032. ...

В Avast нашли критическую уязвимость: эксплойт даёт права SYSTEM
Уязвимость в утилите smb4k, позволяющая получить права root в системе

В утилите smb4k, применяемой в KDE для обнаружения и монтирования SMB-разделов, выявлены уязвимости, позволяющие получить root-доступ к системе. Проблемы устранены в выпуске Smb4K 4.0.5. Проверить состояние новой версии пакета или подготовки исправ ...

Уязвимость в утилите smb4k, позволяющая получить права root в системе
Шпионское ПО Landfall использовало уязвимость нулевого дня для взлома смартфонов Samsung

Команда кибербезопасности Unit 42 из Palo Alto Networks обнаружила опасное шпионское программное обеспечение под названием Landfall, которое использовало уязвимость нулевого дня в смартфонах Samsung Galaxy. Хакерская кампания длилась почти год, начи ...

Шпионское ПО Landfall использовало уязвимость нулевого дня для взлома смартфонов Samsung
Уязвимость в Android-прошивке, позволяющая выполнить код через отправку сообщения

Исследователи из команды Google Project Zero подробно разобрали технику создания рабочего эксплоита, позволяющего удалённо выполнить свой код с правами ядра Linux, через отправку SMS- или RCS-сообщения со специально оформленным звуковым вложением. А ...

Уязвимость в Android-прошивке, позволяющая выполнить код через отправку сообщения
Обнаружена 0-day-уязвимость в RasMan. Пока доступен только неофициальный патч

В Windows обнаружена новая уязвимость нулевого дня в службе Remote Access Connection Manager (RasMan), которую можно использовать для провоцирования отказа в обслуживании и дальнейших атак с повышением привилегий. Пока разработчики Microsoft еще не ...

Обнаружена 0-day-уязвимость в RasMan. Пока доступен только неофициальный патч
Microsoft закрыла уязвимость Windows, которую вовсю эксплуатировали хакеры

Microsoft и американские власти предупредили, что в Windows была обнаружена уязвимость, которую активно эксплуатируют киберпреступники. Уязвимость за номером CVE-2026-20805 обнаружили эксперты по кибербезопасности в Microsoft — она открывала у ...

Microsoft закрыла уязвимость Windows, которую вовсю эксплуатировали хакеры
Microsoft не смогла закрыть уязвимость в новой защитной функции Windows 11

Команда Google Project Zero, специализирующаяся на поиске уязвимостей в продуктах Google и сторонних разработчиков, раскрыла новую проблему в тестовых версиях Windows 11. Речь идёт о возможности повышения привилегий, найденной в… ...

Microsoft не смогла закрыть уязвимость в новой защитной функции Windows 11
Исследование показало уязвимость ледяного щита Гренландии к потеплению — Earth

Гренландия кажется вечной крепостью холода, где ледяной покров не меняется тысячелетиями. Однако новые научные данные заставляют иначе взглянуть на устойчивость этого гигантского ледяного щита. Исследование показало, что в прошлом часть острова уже ...

Исследование показало уязвимость ледяного щита Гренландии к потеплению  Earth
В материнских платах известных брендов найдена опасная уязвимость UEFI

Исследователи из Riot Games обнаружили серьёзную проблему безопасности в прошивках современных материнских плат от разных производителей. Она делает железо уязвимым для DMA-атак, позволяя обходить защиту системы на этапе предварительной загрузки. ...

В материнских платах известных брендов найдена опасная уязвимость UEFI
Positive Technologies помогла устранить уязвимость в серверных Windows, угрожавшую предприятиям

Microsoft выпустила патч для уязвимости нулевого дня, выявленной экспертом PT SWARM Сергеем Близнюком в серверных редакциях... ...

Positive Technologies помогла устранить уязвимость в серверных Windows, угрожавшую предприятиям
Авиакомпании нашли способ устранить опасную уязвимость Airbus A320 к Солнцу

Авиакомпании по всему миру оперативно нашли способ бороться с уязвимостью самолётов Airbus A320 к солнечному излучению — они просто откатили программное обеспечение на предыдущую версию. Как пишет Bloomberg, решение сработало буквально за сутки посл ...

Авиакомпании нашли способ устранить опасную уязвимость Airbus A320 к Солнцу
Новая уязвимость UEFI угрожает материнским платам Gigabyte, MSI, Asus и ASRock

Специалисты Riot Games обнаружили уязвимость в имплементации UEFI на материнских платах Asus, Gigabyte, MSI и ASRock. Баг позволяет провести DMA-атаку (получить прямой доступ к памяти) и обойти защиту на этапе загрузки системы. Проблема получила сра ...

Новая уязвимость UEFI угрожает материнским платам Gigabyte, MSI, Asus и ASRock
Уязвимость в ChatGPT Atlas позволяет внедрять вредоносные инструкции в память ИИ-помощника

ИБ-исследователи из компании LayerX обнаружили уязвимость в недавно вышедшем браузере ChatGPT Atlas компании OpenAI. Проблема позволяет злоумышленникам внедрять вредоносные инструкции в память ИИ-ассистента и выполнять произвольный код. ...

Уязвимость в ChatGPT Atlas позволяет внедрять вредоносные инструкции в память ИИ-помощника
Cертификат ИБ‑продукта будут отзывать, если сначала уязвимость найдет ФСТЭК

ФСТЭК вводит новые правила: сертификаты на ИБ‑продукты будут отзывать, если регулятор обнаружит уязвимость раньше вендора. Что это значит для бизнеса и пользователей? ...

Cертификат ИБпродукта будут отзывать, если сначала уязвимость найдет ФСТЭК
Google раскрыла уязвимость Windows 11 — Microsoft не смогла закрыть её с первого раза

Компания Google обнародовала информацию об уязвимости в составе операционной системы Windows 11 после того, как компании Microsoft не удалось исправить её с первого раза. ...

Google раскрыла уязвимость Windows 11  Microsoft не смогла закрыть её с первого раза
Microsoft наконец закрыла уязвимость Windows, которой хакеры пользовались восемь лет

Хакерские группировки активно используют две опасные уязвимости в Windows для проведения крупномасштабной вредоносной кампании. Речь об уязвимости нулевого дня, о которой злоумышленникам известно с 2017 года, а также ещё одной уязвимости, которую Mi ...

Microsoft наконец закрыла уязвимость Windows, которой хакеры пользовались восемь лет
Riot Games выявила опасную UEFI-уязвимость на платах Asus, MSI и Gigabyte

Специалисты компании Riot Games обнаружили критическую уязвимость в реализации UEFI на материнских платах Asus, Gigabyte, MSI и ASRock, позволяющую провести DMA-атаку и получить прямой доступ к оперативной памяти на раннем этапе загрузки системы. Об ...

Riot Games выявила опасную UEFI-уязвимость на платах Asus, MSI и Gigabyte
Найдено шпионское ПО Landfall, использующее уязвимость нулевого дня в устройствах Samsung Galaxy

Эксперты по кибербезопасности из подразделения Unit 42 компании Palo Alto Networks выявили опасное шпионское ПО под названием Landfall, которое использовало уязвимость нулевого дня в устройствах Samsung Galaxy. ...

Найдено шпионское ПО Landfall, использующее уязвимость нулевого дня в устройствах Samsung Galaxy
Критическая уязвимость в Cisco UCCX позволяет выполнять команды с правами root

Разработчики Cisco исправили критическую уязвимость в Unified Contact Center Express (UCCX), которая позволяла получить root-привилегии и полный контроль над системой. ...

Критическая уязвимость в Cisco UCCX позволяет выполнять команды с правами root
Фатальная уязвимость PlayStation Network позволяет взламывать учетные записи даже с 2FA

Французский журналист Николя Леллуш сообщил, что его учетная запись PlayStation Network была дважды взломана с использованием так называемой «фатальной уязвимости» в проверке владения аккаунтом.Хакеры смогли изменить адрес электронной почты и пароль ...

Фатальная уязвимость PlayStation Network позволяет взламывать учетные записи даже с 2FA
Уязвимость в Android-прошивке Pixel 9, позволяющая выполнить код через отправку сообщения

Исследователи из команды Google Project Zero подробно разобрали технику создания рабочего эксплоита, позволяющего удалённо выполнить свой код с правами ядра Linux, через отправку SMS- или RCS-сообщения со специально оформленным звуковым вложением. А ...

Уязвимость в Android-прошивке Pixel 9, позволяющая выполнить код через отправку сообщения
OpenAI признала: у ИИ-браузеров есть уязвимость к инъекциям, которую невозможно полностью устранить

OpenAI стремится усилить безопасность своего браузера с искусственным интеллектом Atlas, но в компании поняли, что полностью исключить угрозу внедрения запросов (prompt injections) не получится. Внедрением запросов называется тип атаки, при котором ...

OpenAI признала: у ИИ-браузеров есть уязвимость к инъекциям, которую невозможно полностью устранить
AMD признала опасную уязвимость в процессорах Zen 5 — генератор случайных чисел RDSEED исправят прошивкой

AMD подтвердила наличие ошибки в генераторе случайных чисел RDSEED в составе процессоров на архитектуре Zen 5. Ошибка стала причиной критической уязвимости — из-за некорректной работы генератор случайных чисел может выдавать предсказуемые значения, ...

AMD признала опасную уязвимость в процессорах Zen 5  генератор случайных чисел RDSEED исправят прошивкой
ЦСКА этим матчем показал главную уязвимость. Настоящая головная боль для Челестини

Печальный итог летней работы.Алексей Филиппов, РИА Новости25 октября ЦСКА обыграл «Крылья Советов» (1:0) и сохранил место в топ-3 РПЛ. Последние годы команда сталкивается с традиционными осенними трудностями — череда травм, усталость после паузы на ...

ЦСКА этим матчем показал главную уязвимость. Настоящая головная боль для Челестини
В Chrome нашли опасную уязвимость, которую уже используют хакеры — вышел экстренный патч

Google выпустила экстренное обновление безопасности для браузера Chrome, устраняющее две уязвимости типа Type Confusion, одна из которых, по сообщению HotHardware, уже эксплуатировалась в реальных атаках. Патч уже начал распространяться на устройств ...

В Chrome нашли опасную уязвимость, которую уже используют хакеры  вышел экстренный патч
В устаревших роутерах D-Link нашли уязвимость, активно эксплуатируемую хакерами — исправлять её не станут

Киберпреступники активно эксплуатируют недавно обнаруженную уязвимость с внедрением команд, которая затрагивает несколько снятых с производства и лишившихся поддержки DSL-маршрутизаторов D-Link. Источник изображения: D-Link ...

В устаревших роутерах D-Link нашли уязвимость, активно эксплуатируемую хакерами  исправлять её не станут
Российская промышленность почти догнала госсектор по числу успешных кибератак. Названа главная уязвимость

Хакеры активнее стали интересоваться российским промышленными предприятиями. Эта отрасль уже почти догнала лидера по востребованности у злоумышленников — госсектор. Главная причина уязвимости — зарубежный софт, который почти не обновляется с 2022 г. ...

Российская промышленность почти догнала госсектор по числу успешных кибератак. Названа главная уязвимость
Эксперт СП SolidSoft и Yandex B2B Tech обнаружил критическую уязвимость в популярной панели управления веб-хостингом cPanel

Исследователь в области информационной безопасности Сергей Герасимов СП SolidSoft и Yandex B2B Tech совместно с Филиппом... ...

Эксперт СП SolidSoft и Yandex B2B Tech обнаружил критическую уязвимость в популярной панели управления веб-хостингом cPanel
Маски восточных красавиц: Психолог объясняет, как брюнетки скрывают свою уязвимость за образом роковой стервы

Узнайте, как цвет ваших волос раскрывает тайны характера! Психологи объясняют связь оттенка с личностью и судьбой. Какой цвет волос выдает ваш внутренний мир? ...

Маски восточных красавиц: Психолог объясняет, как брюнетки скрывают свою уязвимость за образом роковой стервы
Миллионы наушников Sony, JBL, Xiaomi и других брендов оказались под угрозой взлома — в Google Fast Pair нашли уязвимость

Эксперты в области кибербезопасности из Лёвенского университета (Бельгия) обнаружили уязвимости у аудиоустройств с поддержкой протокола Google Fast Pair на основе Bluetooth. Гипотетический злоумышленник может использовать их для прослушивания и слеж ...

Миллионы наушников Sony, JBL, Xiaomi и других брендов оказались под угрозой взлома  в Google Fast Pair нашли уязвимость
Уязвимость в KDE LightDM Greeter, повышающая привилегии с пользователя lightdm до root

В LightDM KDE Greeter, развиваемой проектом KDE реализации экрана входа в систему, построенной на фреймворке LightDM, выявлена уязвимость (CVE-2025-62876), позволяющая поднять привилегии с непривилегированного пользователя lightdm, под которым запу ...

Уязвимость в KDE LightDM Greeter, повышающая привилегии с пользователя lightdm до root
Восстановлен код UNIXv4, первой ОС с ядром на языке C. Уязвимость в UNIXv4

В конце прошлого года во время уборки в вычислительном центре Университета Юты была обнаружена архивная магнитная лента с кодом операционной системы UNIXv4, которая была разработана в 1973 году для ЭВМ PDP-11/45 и считалась утерянной. UNIXv4 продолж ...

Восстановлен код UNIXv4, первой ОС с ядром на языке C. Уязвимость в UNIXv4
ASUS выявила опасную уязвимость в материнских платах с чипсетами Intel Z490, W480, B460, H410, Z590, B560, H510, Z690, B660, W680, Z790, B760 и W790

Источник уязвимости связан с работой IOMMU (Input-Output Memory Management Unit) и PCIe-устройств. The post ASUS выявила опасную уязвимость в материнских платах с чипсетами Intel Z490, W480, B460, H410, Z590, B560, H510, Z690, B660, W680, Z790, B760 ...

ASUS выявила опасную уязвимость в материнских платах с чипсетами Intel Z490, W480, B460, H410, Z590, B560, H510, Z690, B660, W680, Z790, B760 и W790