Новости

Apache Tika открыла портал в ад

Новости

Apache Tika открыла портал в ад

Критический XXE с CVSS 10.0 даёт атакующим полный доступ к серверу Apache Tika, когда-то тихий библиотечный гном, который извлекал текст из PDF и прочих файлов, внезапно превратился в тоннель для чужих лап — исследователи вскрыли критическую XXE-дыру CVE-2025-66516, которая получила максимальный балл CVSS 10.0. Это

Microsoft тихо замиловала zero-day в LNK

Новости

Microsoft тихо замиловала zero-day в LNK

Microsoft снова провернул классический финт ушами: огромный, массивный, пахнущий прожаренным эксплойтом zero-day в Windows LNK файлах официально как бы и не баг, но «миграция поведения» внезапно появилась в обновлениях. Формально — не патч. Фактически — попытка замести следы и сделать вид, что так и было задумано. Речь про CVE-2025-9491

Индия выкатывает “кибернаручники”

Новости

Индия выкатывает “кибернаручники”

Sanchar Saathi станет обязательным на каждом новом смартфоне Индийское телеком-ведомство решило больше не играть в догонялки с телефонными аферистами и приказало всем крупным производителям смартфонов за 90 дней впаять в новые устройства свой фирменный антифрод-комбайн Sanchar Saathi. Причём впаять так, чтобы удалить его было нельзя — максимум смотреть и

XSS на минималках, хаос на максималках

Новости

XSS на минималках, хаос на максималках

Как баг CVE-2021-26829 стал любимой кнопкой «вскрыть всё» у хактивистов CISA снова пополнила свой список «дырок, которые уже жмут в продакшене», добавив в KEV старый, но бодро эксплуатируемый XSS-баг CVE-2021-26829 в OpenPLC ScadaBR. Уязвимость не новая, CVSS — посредственный, но зато активно юзается всеми, кому не

OpenAI попал под раздачу чужого фишинга

Новости

OpenAI попал под раздачу чужого фишинга

OpenAI снова в заголовках, но на этот раз не из-за взбесившегося ИИ или новой магической модели. Компания вынуждена рассылать уведомления владельцам API-аккаунтов: часть их данных тихо утекла через дыру у стороннего подрядчика — Mixpanel. То есть OpenAI стоял рядом, но всё равно попал под шальную пулю смишинга. Mixpanel — это

Windows 11 и PIN

Новости

Windows 11 и PIN

Microsoft тихо подвезла корпоративному миру новый «улучшайзер»: после последних апдейтов Windows 11 ваши железные токены FIDO2 внезапно могут потребовать PIN при входе. Никаких багов, никаких «ой, сорян» — всё строго по стандарту. Redmond лишь подтянул систему к WebAuthn, который давно диктует: если ключ умеет проверять пользователя — пусть доказывает, что в руках

Microsoft пытается разогнать свой мессенджер для корпораций

Новости

Microsoft пытается разогнать свой мессенджер для корпораций

Microsoft решила, что терпеть «вечную загрузку» Teams больше невозможно, и пообещала допинг для своего корпоративного тяжеловеса. Начиная с января 2026 года клиент Teams на Windows получит новый архитектурный твик: за звонки будет отвечать отдельный процесс под именем ms-teams_modulehost.exe. Переводя с корпоратского: Redmond наконец выносит звуковую кашу и

Шпионские RAT-клиенты захватывают Signal и WhatsApp

Новости

Шпионские RAT-клиенты захватывают Signal и WhatsApp

CISA официально подняла тревогу: мобильные мессенджеры, которые пользователи считают цифровым эквивалентом тайного разговора на кухне, превращаются в микрофоны, работающие в интересах неизвестных «слушателей». Согласно свежему предупреждению, коммерческие шпионские программы и RAT-инструменты активно применяются для перехвата аккаунтов пользователей WhatsApp, Signal и других популярных сервисов. В ход идет не работа студентов-

Oracle Identity Manager пробит в ноль

Новости

Oracle Identity Manager пробит в ноль

CISA официально застукала Oracle Identity Manager за тем, что его ломают так активно, будто тут распродажа админских прав. Уязвимость CVE-2025-61757, оценённая на почти идеальные 9.8, позволяла любому гостю с улицы ворваться в систему и исполнять удалённый код, даже не нарисовавшись на экране логина. Вредность затрагивает версии 12.

Как символические ссылки превратили 7-Zip в удалённый катапультатор кода

Новости

Как символические ссылки превратили 7-Zip в удалённый катапультатор кода

ока большинство пользователей думало, что 7-Zip — это тихая рабочая лошадка для распаковки очередных «документов от бухгалтерии», в его недрах жили баги, подходящие для уличной хакерской драки. Один из них, CVE-2025-11001, уже пошёл в дело, и атакующие начали ломать системы без лишнего шума, просто закидывая ZIP-архивы с

Не стучи в FortiWeb - он уже сломан изнутри

Новости

Не стучи в FortiWeb - он уже сломан изнутри

На горизонте очередной пробитый веб-щит: Fortinet признала существование новой уязвимости в FortiWeb и честно призналась — её уже жрут в дикой природе. На этот раз баг с индексом CVE-2025-58034 выглядит не как конец света, но как приятный бонус для тех, кто уже пробрался внутрь. Средняя серьёзность (CVSS 6.

Хром опять под огнём

Новости

Хром опять под огнём

Google латает очередной нулевой день, пока эксплойт уже гуляет по сети Google снова бросает своих инженеров в бой: экстренный патч выкатили на поляну, потому что в Chrome обнаружили уже седьмой за год нулевой день, причём не просто обнаружили — его активно жарят в реальных атаках. На этот раз под раздачу попал