Устранены уязвимости в HR-платформе Websoft HCM

Устранены уязвимости в HR-платформе Websoft HCM
 
 
 

Исследователи из компании Positive Technologies нашли серьезные уязвимости в российской HR-платформе Websoft HCM. Наиболее критичные баги позволяли неавторизованному атакующему захватить контроль над сервером и похитить данные....

  Опубликовано: 21:29, января 27, 2026

в рубрике: «Наука и Техника»;


Сообщает источник: xakep.ru;

Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit  
 
Эксперты Positive Technologies помогли исправить уязвимости в HR-платформе Websoft HCM

Эксперты Positive Technologies Алексей Соловьев, Никита Свешников, Владимир Власов и Николай Арчаков обнаружили ряд уязвимостей... ...

Эксперты Positive Technologies помогли исправить уязвимости в HR-платформе Websoft HCM
Последствия аварий на энергосетях Калужской области устранены

Энергетики "Калугаэнерго" устранили все повреждения на линиях электропередач в Калужской области, вызванные непогодой, сообщила пресс-служба "Калугаэнерго"."Энергетики в приоритетном порядке отрабатывают индивидуальные заявки потребителей по сети 0, ...

Последствия аварий на энергосетях Калужской области устранены
Последствия снегопада на федеральных и региональных дорогах в Забайкалье устранены

Снег, выпавший 7 ноября в Забайкальском крае, доставил немало хлопот автомобилистам и дорожным службам. На двух участках региональных дорог даже пришлось ввести ограничения по движению транспорта. Снег расчищали все выходные, в том числе на федер ...

Последствия снегопада на федеральных и региональных дорогах в Забайкалье устранены
Устранены недочёты в работе клинической больницы «РЖД-Медицина» в столице Приангарья

Правоохранители Иркутской транспортной прокуратуры провели проверку в ведомственном медицинском учреждении и выявили нарушения законодательства в сфере здравоохранения. Об этом сегодня, 6 ноября, сообщили в официальном телеграм-канале Восточно-Сибир ...

Устранены недочёты в работе клинической больницы РЖД-Медицина в столице Приангарья
Лавров: После встречи Путина и Уиткоффа устранены разногласия между США и Россией

В ходе переговоров в Кремле президент США Владимир Путин и спецпосланник США Стивен Уиткофф устранили разногласия, возникшие после паузы в отношениях между Россией и США, заявил глава МИД России Сергей Лавров в ходе посольского круглого стола по тем ...

Лавров: После встречи Путина и Уиткоффа устранены разногласия между США и Россией
«Недопонимания были устранены»: Лавров о результатах встречи Путина и Уиткоффа в Москве

Россия и США по итогам встречи Владимира Путина и Стива Уиткоффа устранили все недопонимания после саммита на Аляске. Об этом заявил Сергей Лавров во время выступления на посольском круглом столе по тематике урегулирования ситуации вокруг Украины. П ...

Недопонимания были устранены: Лавров о результатах встречи Путина и Уиткоффа в Москве
О силе, уязвимости и открытости - в «Объятиях»

Каждый гость подкаста уникален, к каждому мы стараемся подобрать свой ключик, каждый оставляет в сердцах авторов что-то от себя. Но сегодняшний выпуск особенный. Его герой - @lengaetablog. С Владом мы обсудили целый спектр тем, но магистральной стал ...

О силе, уязвимости и открытости - в Объятиях
IT-эксперт Кричевский рассказал об уязвимости OC Android

Специалист посоветовал установить антивирус. IT эксперт Алексей Кричевский, работающий в Академии управления финансами и инвестициями, рассказал об уязвимости OC Android перед вирусами. Специалист пояснил, что из-за широкой распространенности систе ...

IT-эксперт Кричевский рассказал об уязвимости OC Android
Генсек НАТО заявил об уязвимости Европы без США

Европа никогда не сможет стать самостоятельной в вопросах безопасности без Соединенных Штатов. Об этом заявил в интервью нидерландской газете Financieele Dagblad генеральный секретарь НАТО Марк Рютте. ...

Генсек НАТО заявил об уязвимости Европы без США
Министр ФРГ заявила об уязвимости немецкой экономики

Экономика Германии сейчас находится в уязвимом положении, и для ее укрепления необходимы дальнейшие реформы, заявила министр экономики и энергетики ФРГ Катерина Райхе. Об этом 29 ноября сообщила газета Welt am Sonntag.«Но да, мы видим новые риски — ...

Министр ФРГ заявила об уязвимости немецкой экономики
Разработчики MongoDB предупредили о серьезной RCE-уязвимости

Специалисты MongoDB предупредили администраторов о критической уязвимости, которая позволяет удаленно выполнить произвольный код на незащищенных серверах. Баг можно эксплуатировать без авторизации, и атака не требует взаимодействия с пользователем. ...

Разработчики MongoDB предупредили о серьезной RCE-уязвимости
В Android исправили две 0-day-уязвимости, находившиеся под атаками

Разработчики Google выпустили декабрьское обновление для операционной системы Android, в общей сложности устранив 107 уязвимостей. В их числе были две проблемы нулевого дня, которые уже активно эксплуатировались злоумышленниками в целевых атаках. ...

В Android исправили две 0-day-уязвимости, находившиеся под атаками
Министр экономики ФРГ заявила об уязвимости Германии

Экономика Германии сейчас находится в уязвимом положении, и для ее укрепления необходимы дальнейшие реформы, заявила министр экономики и энергетики ФРГ Катерина Райхе. Об этом 29 ноября сообщила газета Welt am Sonntag. ...

Министр экономики ФРГ заявила об уязвимости Германии
Власти собрались искать уязвимости в автомобильном ПО

Министерство промышленности и торговли России в ноябре 2025 г. готовит пилотный эксперимент по созданию Центра обнаружения, предупреждения и ликвидации последствий компьютерных атак на транспорт. Его специалисты должны будут выявлять ИТ-уязвимости в ...

Власти собрались искать уязвимости в автомобильном ПО
АО ГЛОНАСС обнаружило уязвимости в электробусах и грузовиках

Специалисты департамента безопасности автотранспорта ГЛОНАСС в ходе предварительной проверки бортового оборудования выявили ряд уязвимостей в системах грузовых автомобилей и электробусов. ...

АО ГЛОНАСС обнаружило уязвимости в электробусах и грузовиках
Уязвимости в runC приводят к побегу из контейнеров Docker

В инструменте для запуска контейнеров runC, используемом в Docker и Kubernetes, обнаружены сразу три уязвимости. Эти ошибки позволяют злоумышленнику обойти изоляцию и получить доступ к хост-системе с привилегиями root. ...

Уязвимости в runC приводят к побегу из контейнеров Docker
Cisco предупредила о неисправленной уязвимости нулевого дня в AsyncOS

Компания Cisco предупредила клиентов о неустраненной 0-day-уязвимости в Cisco AsyncOS, которая уже активно используется для атак на устройства Secure Email Gateway (SEG) и Secure Email and Web Manager (SEWM). ...

Cisco предупредила о неисправленной уязвимости нулевого дня в AsyncOS
Феттель — об уязвимости Норриса: думаю, это причина его популярности

Четырёхкратный чемпион мира Себастьян Феттель отметил смелость действующего чемпиона Формулы-1 Ландо Норриса, который открыто говорит о своём психологическом состоянии, ломая устоявшиеся стереотипы в спорте. ...

Феттель  об уязвимости Норриса: думаю, это причина его популярности
Как достать WordPress. Ищем и эксплуатируем уязвимости в плагинах

Для подписчиковВ экосистеме WordPress постоянно находят новые уязвимости: от совсем простых до довольно сложных. У многих из них есть CVE, и многие исследователи тоже хотели бы когда‑нибудь увидеть свое имя в NVD. В этой статье я покажу, как поднять ...

Как достать WordPress. Ищем и эксплуатируем уязвимости в плагинах
Обновление почтового сервера Exim 4.99.1 с устранением уязвимости

Опубликован корректирующий выпуск почтового сервера Exim 4.99.1, в котором устранена уязвимость (CVE-2025-67896), позволяющая удалённому атакующему повредить содержимое памяти вне выделенного буфера. Потенциально проблема может использоваться для уд ...

Обновление почтового сервера Exim 4.99.1 с устранением уязвимости
«Не заработать, но хайпануть»: Откуда взялись уязвимости в электробусах

Вопрос безопасности внутренних IT-систем всегда убирается в деньги, которых чаще всего у компаний нет, заявил НСН Олег Кравчук. ...

Не заработать, но хайпануть: Откуда взялись уязвимости в электробусах
От устаревшего ПО до видеокамер: Названы главные уязвимости IT-систем

Банки России давно сталкиваются с атаками хакеров, потому вкладывают большие деньги в IT-безопасность, рассказал НСН Герман Клименко. ...

От устаревшего ПО до видеокамер: Названы главные уязвимости IT-систем
Asus предупредила о критической уязвимости в роутерах серии DSL

Компания Asus выпустила экстренное обновление прошивки для нескольких моделей роутеров серии DSL. Патч устраняет критическую уязвимость, которая позволяет злоумышленникам захватывать полный контроль над устройствами без аутентификации. ...

Asus предупредила о критической уязвимости в роутерах серии DSL
Проверки выявили уязвимости безопасности Лувра до ограбления

Система безопасности Лувра демонстрировала критические уязвимости задолго до масштабного ограбления. Согласно расследованию Le Monde, проверки 2017-2018 годов указывали на конкретные слабые места музея. Эксперты Национального института высших исслед ...

Проверки выявили уязвимости безопасности Лувра до ограбления
Критические уязвимости n8n позволяют захватить контроль над инстансами

Платформа для автоматизации рабочих процессов n8n столкнулась с серьезными проблемами: за последние недели исследователи обнаружили сразу четыре критические уязвимости, две из которых получили максимальную оценку 10 баллов по шкале CVSS. ...

Критические уязвимости n8n позволяют захватить контроль над инстансами
В электробусах и грузовиках нашли уязвимости к атакам хакеров

Электробусы и грузовики, перевозящие опасные грузы, могут оказаться уязвимы для хакерских атак: злоумышленники способны спровоцировать возгорание батареи или вмешаться в работу систем торможения и рулевого управления. Это стало известно по результат ...

В электробусах и грузовиках нашли уязвимости к атакам хакеров
Ботнет RondoDox взламывает серверы с помощью уязвимости в XWiki

Специалисты предупреждают о новой волне атак ботнета RondoDox: малварь начала активно эксплуатировать критическую RCE-уязвимость в XWiki Platform (CVE-2025-24893). Ошибка уже значится в списке активно используемых уязвимостей CISA, а количество попы ...

Ботнет RondoDox взламывает серверы с помощью уязвимости в XWiki
Аналитики R-Vision описали наиболее опасные уязвимости за октябрь

По итогам октября 2025 г. эксперты R-Vision проанализировали широкий спектр уязвимостей и выделили наиболее критичные... ...

Аналитики R-Vision описали наиболее опасные уязвимости за октябрь
Хакеры применяли 0-day-уязвимости Citrix и Cisco ISE в своих атаках

Эксперты Amazon Threat Intelligence обнаружили атаки с использованием двух критических 0-day — CVE-2025-5777 (Citrix Bleed 2) в NetScaler ADC/Gateway и CVE-2025-20337 в Cisco Identity Service Engine (ISE). Оказалось, что злоумышленники эксплуатирова ...

Хакеры применяли 0-day-уязвимости Citrix и Cisco ISE в своих атаках
Asus предупредила об очередной критической уязвимости в маршрутизаторах с AiCloud

Компания Asus выпустила новую прошивку, закрывающую девять уязвимостей безопасности, включая критическую уязвимость обхода аутентификации в своих маршрутизаторах с поддержкой AiCloud. Последняя представляет собой функцию удалённого доступа на основе ...

Asus предупредила об очередной критической уязвимости в маршрутизаторах с AiCloud
В Positive Technologies отметили улучшение реагирования компаний на уязвимости

Количество "дыр" в защите, которые исправили в течение 30 дней после выявления, выросло на 15%, сообщили в ИБ-компании ...

В Positive Technologies отметили улучшение реагирования компаний на уязвимости
В компании «Газинформсервис» проанализировали критические RCE-уязвимости в экосистеме React/Next.js

Специалисты компании «Газинформсервис» проанализировали критические уязвимости CVE-2025-55182 и CVE-2025-66478 в экосистеме... ...

В компании Газинформсервис проанализировали критические RCE-уязвимости в экосистеме React/Next.js
Уязвимости в GnuPG, позволяющие обойти верификацию и выполнить свой код

На проходящей в Германии конференции 39C3 (Chaos Communication Congress) раскрыты детали о 12 ранее неизвестных и остающихся неисправленными (0-day) уязвимостях в инструментарии GnuPG (GNU Privacy Guard), предоставляющем совместимые со стандартами O ...

Уязвимости в GnuPG, позволяющие обойти верификацию и выполнить свой код
Уязвимости в Java SE, MySQL, VirtualBox и других продуктах Oracle

Компания Oracle опубликовала плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. В январском обновлении устранено 337 уязвимостей. ...

Уязвимости в Java SE, MySQL, VirtualBox и других продуктах Oracle
Google предупредила о неисправленной Microsoft уязвимости в безопасности Windows 11

Команда безопасности Google Project Zero раскрыла подробности об уязвимости в Windows 11, которую, по их словам, Microsoft устранила не в полной мере. Проблема связана с ошибкой повышения прав доступа (EoP). Это было обнаружено в предварительных сбо ...

Google предупредила о неисправленной Microsoft уязвимости в безопасности Windows 11
Компания Keenetic принудительно обновляет роутеры пользователей из-за уязвимости

Пользователи роутеров Keenetic обнаружили, что их устройства самостоятельно получили новую версию прошивки, даже если автоматическое обновление было отключено в настройках. Представители производителя подтвердили факт принудительного обновления и за ...

Компания Keenetic принудительно обновляет роутеры пользователей из-за уязвимости
Asus предупреждает о новой критической уязвимости в роутерах с AiCloud

Компания Asus выпустила обновления прошивки для устранения девяти уязвимостей, включая критическую проблему обхода аутентификации в роутерах с включенной функцией AiCloud. ...

Asus предупреждает о новой критической уязвимости в роутерах с AiCloud
WP назвала причины уязвимости Зеленского на фоне мирных переговоров

Коррупционный скандал на Украине и удары по энергетической инфраструктуре страны могут приблизить заключение мирной сделки лидером киевского режима Владимиром Зеленским. Об этом 15 декабря сообщила газета The Washington Post со ссылкой на высокопост ...

WP назвала причины уязвимости Зеленского на фоне мирных переговоров
Аналитики R-Vision назвали наиболее опасные уязвимости 2025 года

Аналитики компании R-Vision провели анализ и выделили уязвимости, которые представляют наибольшую опасность в декабре... ...

Аналитики R-Vision назвали наиболее опасные уязвимости 2025 года
GitLab патчит уязвимости, позволяющие обойти 2ФА и вызвать отказ в обслуживании

Разработчики GitLab исправили ряд серьезных уязвимостей, включая критическую проблему с обходом двухфакторной аутентификации (2ФА), которая затрагивает как Community, так и Enterprise Edition. ...

GitLab патчит уязвимости, позволяющие обойти 2ФА и вызвать отказ в обслуживании
От 10 до 25 тыс. российских веб-ресурсов могут быть под ударом из-за новой критической уязвимости

В React Server Components обнаружена критическая уязвимость CVE-2025-55182 с максимальной оценкой CVSS 10. Она позволяет неаутентифицированному... ...

От 10 до 25 тыс. российских веб-ресурсов могут быть под ударом из-за новой критической уязвимости
Три уязвимости PCIe ведут к утечкам данных, повышению привилегий или DoS-атакам

В спецификации протокола PCIe IDE обнаружили сразу три уязвимости. Правда, эксплуатация этих проблем потребует физического доступа к оборудованию, поэтому угроза оценивается как низкая. ...

Три уязвимости PCIe ведут к утечкам данных, повышению привилегий или DoS-атакам
Аналитики SquareX конфликтуют с Perplexity из-за предполагаемой уязвимости в браузере Comet

Исследователи компании SquareX, специализирующейся на безопасности браузеров, опубликовали отчет о критической уязвимости в ИИ-браузере Comet компании Perplexity. Проблема связана со скрытым MCP API, который позволяет выполнять команды на устройстве ...

Аналитики SquareX конфликтуют с Perplexity из-за предполагаемой уязвимости в браузере Comet
Критические уязвимости в React и Next.js приводят к удаленному выполнению кода без аутентификации

В React обнаружили серьезную уязвимость CVE-2025-55182, получившую 10 баллов из 10 возможных по шкале CVSS. Она позволяет удаленно выполнить код на сервере без аутентификации. Проблема получила имя React2Shell и вызвала настоящую панику в индустрии, ...

Критические уязвимости в React и Next.js приводят к удаленному выполнению кода без аутентификации
Почти у половины компаний российского телекома нашли уязвимости в IT-системах

Критические уязвимости в IT-системах есть почти у половины компаний телекоммуникационной отрасли в России, выяснили специалисты CICADA8. Они также есть у трети организаций в госсекторе и ретейле и каждой четвертой компании в сфере здравоохранения, п ...

Почти у половины компаний российского телекома нашли уязвимости в IT-системах
Трейдер Холтум призвал ЕС принять меры против уязвимости в металлургии

Европейская металлургическая отрасль находится в упадке, отметил глава сингапурской транснациональной трейдерской компании Trafigura ...

Трейдер Холтум призвал ЕС принять меры против уязвимости в металлургии
Positive Technologies помогла устранить два 0-day уязвимости в файловой системе Windows

В рамках январского «вторника обновлений» компания Microsoft исправила две уязвимости в драйвере ntfs.sys, который управляет файловой системой NTFS в Windows. Эти проблемы нашел специалист Positive Technologies Сергей Тарасов. Обе уязвимости давали ...

Positive Technologies помогла устранить два 0-day уязвимости в файловой системе Windows
Симулятор маркетплейса Microsoft выявил уязвимости даже самых продвинутых ИИ-агентов

Команда исследователей из Microsoft Research совместно с учёными из Университета штата Аризона (Arizona State University) создала симулятор торговой площадки для тестирования поведения автономных ИИ-агентов. Первые эксперименты, как стало известно и ...

Симулятор маркетплейса Microsoft выявил уязвимости даже самых продвинутых ИИ-агентов
Хакеры начали активно использовать критические уязвимости Windows от 2017 года

Опасные хакеры, агрессивно атакующие множество организаций по всему миру, начали активно использовать две критические уязвимости в Windows: CVE-2025-9491 (затрагивает файлы .lnk) и CVE-2025-59287 (нацелены на WSUS). Уязвимость CVE-2025-9491, новое и ...

Хакеры начали активно использовать критические уязвимости Windows от 2017 года
Microsoft и ведущие биологи выявили уязвимости в проверке ИИ-сгенерированных генетических последовательностей

Генеративный ИИ становится всё более мощным инструментом в биологии, позволяя создавать новые версии базовых молекул. Однако, как предупреждают учёные, лёгкость доступа к этим технологиям несёт в себе риски, требующие немедленной разработки мер биоб ...

Microsoft и ведущие биологи выявили уязвимости в проверке ИИ-сгенерированных генетических последовательностей
Специалисты ГК «ИнфоТеКС» провели исследование уязвимости систем квантового распределения ключей

Специалистами инженерно-квантовой лаборатории ООО «СФБ Лаб» (входит в ГК «ИнфоТеКС») совместно с Центром Квантовых... ...

Специалисты ГК ИнфоТеКС провели исследование уязвимости систем квантового распределения ключей
В Германии заявили об уязвимости Европы перед Россией из-за одного вида оружия

Военный корреспондент Ибрагим Набер заявил, что Вооруженные силы ФРГ и страны НАТО не могут противостоять российским беспилотным летательным аппаратам (БПЛА). Об этом он написал в статье для Focus. ...

В Германии заявили об уязвимости Европы перед Россией из-за одного вида оружия
Компания Eurostar обвинила ИБ-исследователей в шантаже, когда они нашли уязвимости в ИИ-чат-боте

Специалисты компании Pen Test Partners нашли несколько уязвимостей в ИИ-чат-боте железнодорожного оператора Eurostar. Однако в компании отреагировали на результаты исследования неожиданно — обвинили специалистов в шантаже. ...

Компания Eurostar обвинила ИБ-исследователей в шантаже, когда они нашли уязвимости в ИИ-чат-боте
СМИ сообщили о внимании Трампа к Канаде на фоне уязвимости страны перед Россией

Глава Белого дома Дональд Трамп неоднократно выражал своим помощникам обеспокоенность по поводу недостаточной защищенности Канады в Арктике от потенциальных противников Вашингтона. Об этом 18 января сообщил телеканал NBC со ссылкой на американских ч ...

СМИ сообщили о внимании Трампа к Канаде на фоне уязвимости страны перед Россией
Раки: Почему потребность спасать других разрушает вас. 3 факта об эмоциональной уязвимости

Узнайте, какие эмоциональные особенности мешают Ракам достигать успеха в карьере и личной жизни. Советы психолога, как преодолеть внутренние барьеры и раскрыть свой потенциал. ...

Раки: Почему потребность спасать других разрушает вас. 3 факта об эмоциональной уязвимости
Эксперт Positive Technologies помог устранить две уязвимости нулевого дня в файловой системе Windows

В рамках январского обновления безопасности софтверный гигант Microsoft устранил две ранее неизвестные уязвимости... ...

Эксперт Positive Technologies помог устранить две уязвимости нулевого дня в файловой системе Windows
ИИ, хактивизм и уязвимости для Windows 10: Solar 4RAYS представил прогнозы развития киберугроз на 2026 год

Профессиональные хакерские группировки станут чаще применять хактивизм для прекращения работы важнейших объектов... ...

ИИ, хактивизм и уязвимости для Windows 10: Solar 4RAYS представил прогнозы развития киберугроз на 2026 год
Эксперты Positive Technologies помогли устранить 22 уязвимости в системе поддержки пользователей FreeScout

Эксперты PT SWARM Артем Данилов, Роман Черемных и Даниил Сатяев обнаружили 22 уязвимости в модулях FreeScout. Это система... ...

Эксперты Positive Technologies помогли устранить 22 уязвимости в системе поддержки пользователей FreeScout
LLVM ввёл правила применения AI-инструментов. Curl и Node.js ограничат выплаты за уязвимости из-за AI

Разработчики проекта LLVM утвердили правила применения AI-инструментов при разработке. Необходимость регламентирования использования AI объясняется увеличением числа мусорных изменений, предлагаемых для включения в кодовую базу LLVM. Под мусорными п ...

LLVM ввёл правила применения AI-инструментов. Curl и Node.js ограничат выплаты за уязвимости из-за AI
Итоги года на Standoff Bug Bounty: 32% находок — уязвимости высокого и критического уровня опасности

Positive Technologies подвела итоги работы площадки Standoff Bug Bounty за 2025 г. На платформе кратно увеличилось число исследователей... ...

Итоги года на Standoff Bug Bounty: 32% находок  уязвимости высокого и критического уровня опасности
«Контур» на Standoff Bug Bounty: компания заплатит белым хакерам до миллиона рублей за уязвимости

«Контур» запустил публичную программу для поиска уязвимостей на площадке Standoff Bug Bounty. Более 30 тыс. исследователей... ...

Контур на Standoff Bug Bounty: компания заплатит белым хакерам до миллиона рублей за уязвимости
Гайки закручиваются: Сертификаты ИБ-компаний власти хотят отзывать после обнаружения первой незаявленной уязвимости

ФСТЭК заявила об ужесточении подхода к регулированию отрасли информационной безопасности. Если федеральная служба найдет в продукте ИБ-вендора еще не заявленную уязвимость, сертификат компании будет отозван. ...

Гайки закручиваются: Сертификаты ИБ-компаний власти хотят отзывать после обнаружения первой незаявленной уязвимости
Bloomberg: авиакомпании наладили работу после заявления Airbus о самолетах А320 // Bloomberg: на Airbus A320 вернули старое ПО из-за уязвимости перед Солнцем

Авиакомпании по всему миру вернулись к предыдущей версии программного обеспечения своих самолетов Airbus A320, пишет Bloomberg. При этом, по словам собеседников агентства в авиаотрасли, обновления оборудования потребуют до 1 тыс. воздушных судов. ...

Bloomberg: авиакомпании наладили работу после заявления Airbus о самолетах А320 // Bloomberg: на Airbus A320 вернули старое ПО из-за уязвимости перед