Последние публикации

Microsoft режет ActiveSync

Новости

Microsoft режет ActiveSync

Microsoft снова решила напомнить всем простую истину: если ты не обновляешься — тебя обновят принудительно. На этот раз под раздачу попали мобильные устройства, которые лезут в Exchange Online с древними версиями Exchange ActiveSync. Никаких exploit’ов, никаких zero-day — просто холодный, корпоративный access denied. С 1 марта 2026 года Microsoft начнёт

FreePBX: нажми «Позвонить» - получи RCE

Новости

FreePBX: нажми «Позвонить» - получи RCE

Если вы думали, что PBX — это скучно, то FreePBX в 2025 году решил доказать обратное. Проект внезапно выкатил пачку уязвимостей, которые превращают корпоративную телефонию в полноценную точку входа в систему. SQLi, arbitrary file upload и аутентификационный фокус с AUTHTYPE — полный джекпот для любого, кто любит, когда RCE приходит без особых

RCE из прошлого

Новости

RCE из прошлого

Если вам казалось, что баги 2018 года давно умерли и покрылись пылью в архивах CVE, то держите пиво. CISA внезапно выкатила CVE-2018-4063 в свой KEV-лист, потому что этот дедовский эксплойт внезапно ожил и снова раздает remote code execution направо и налево. Да, шесть лет спустя. Да, все

WinRAR снова рвёт архивы

Новости

WinRAR снова рвёт архивы

CVE-2025-6218 уходит в боевое поле, APT-шники празднуют WinRAR снова попал под обстрел: свежая уязвимость CVE-2025-6218 оказалась настолько удобной для тёмных делишек, что сразу несколько угрожающих коллективов решили взять её в производство. CISA уже закинула баг в свой KEV-каталог, что на языке секьюрити значит примерно

Storm-0249 и криминальный DevOps

Новости

Storm-0249 и криминальный DevOps

ClickFix, fileless-магия и DLL-подмена в новой волне рейдов Storm-0249, раньше известный как такой себе перекупщик взломанных входов, похоже, решил сменить карьерную дорожку и теперь играет уже не в подворотнях дарквеба, а в высшей лиге криминального DevOps. Команда, которую Microsoft давно пометила как поставщиков «доступа оптом», по-тихому

Sneeit RCE и Frost Botnet: Двойной Удар по Вебу

Новости

Sneeit RCE и Frost Botnet: Двойной Удар по Вебу

Сцена киберподполья снова грохнула: сразу две уязвимости — одна в WordPress-плагине Sneeit Framework, другая в ICTBroadcast — пошли в разнос и стали кормом для свежих атак. Wordfence и VulnCheck перекрикивают друг друга, рассказывая, как по интернету бегают боты, дропают шеллы и размножаются как кролики на адреналине. Начнём с главного шоу — RCE

Apache Tika открыла портал в ад

Новости

Apache Tika открыла портал в ад

Критический XXE с CVSS 10.0 даёт атакующим полный доступ к серверу Apache Tika, когда-то тихий библиотечный гном, который извлекал текст из PDF и прочих файлов, внезапно превратился в тоннель для чужих лап — исследователи вскрыли критическую XXE-дыру CVE-2025-66516, которая получила максимальный балл CVSS 10.0. Это

Microsoft тихо замиловала zero-day в LNK

Новости

Microsoft тихо замиловала zero-day в LNK

Microsoft снова провернул классический финт ушами: огромный, массивный, пахнущий прожаренным эксплойтом zero-day в Windows LNK файлах официально как бы и не баг, но «миграция поведения» внезапно появилась в обновлениях. Формально — не патч. Фактически — попытка замести следы и сделать вид, что так и было задумано. Речь про CVE-2025-9491

Индия выкатывает “кибернаручники”

Новости

Индия выкатывает “кибернаручники”

Sanchar Saathi станет обязательным на каждом новом смартфоне Индийское телеком-ведомство решило больше не играть в догонялки с телефонными аферистами и приказало всем крупным производителям смартфонов за 90 дней впаять в новые устройства свой фирменный антифрод-комбайн Sanchar Saathi. Причём впаять так, чтобы удалить его было нельзя — максимум смотреть и

XSS на минималках, хаос на максималках

Новости

XSS на минималках, хаос на максималках

Как баг CVE-2021-26829 стал любимой кнопкой «вскрыть всё» у хактивистов CISA снова пополнила свой список «дырок, которые уже жмут в продакшене», добавив в KEV старый, но бодро эксплуатируемый XSS-баг CVE-2021-26829 в OpenPLC ScadaBR. Уязвимость не новая, CVSS — посредственный, но зато активно юзается всеми, кому не

OpenAI попал под раздачу чужого фишинга

Новости

OpenAI попал под раздачу чужого фишинга

OpenAI снова в заголовках, но на этот раз не из-за взбесившегося ИИ или новой магической модели. Компания вынуждена рассылать уведомления владельцам API-аккаунтов: часть их данных тихо утекла через дыру у стороннего подрядчика — Mixpanel. То есть OpenAI стоял рядом, но всё равно попал под шальную пулю смишинга. Mixpanel — это

Windows 11 и PIN

Новости

Windows 11 и PIN

Microsoft тихо подвезла корпоративному миру новый «улучшайзер»: после последних апдейтов Windows 11 ваши железные токены FIDO2 внезапно могут потребовать PIN при входе. Никаких багов, никаких «ой, сорян» — всё строго по стандарту. Redmond лишь подтянул систему к WebAuthn, который давно диктует: если ключ умеет проверять пользователя — пусть доказывает, что в руках