Сигурност, стр. 4
Сигурност
68 материала · страница 4 от 8Дупка в Gitea влезе в каталога на активно експлоатираните, а поправка още няма
На 25 август CISA вписа CVE-2026-60004 сред потвърдено експлоатираните уязвимости, със срок за закърпване 28 август. Последното издание на Gitea е от 14 август, тоест по-старо от самото вписване.
Чети →WhatsApp смени шестцифрения ПИН с истинска парола
Втората стъпка при вход вече може да е дълга парола с букви и знаци вместо шест цифри. Android получава и повече сведения за обаждане от непознат номер, а ключовете за достъп стават повече от един.
Чети →Microsoft поправи собственото си поле: дупката 10.0 в Entra ID не е била експлоатирана
На 20 август Microsoft обяви критична дупка в Entra ID с максималната оценка 10.0 и отбеляза в записа си, че е експлоатирана. Ден по-късно поправи полето. Кръпката е изцяло от тяхна страна, за клиентите няма какво да се прави.
Чети →Дупката в Zimbra мина от теоретична в активно експлоатирана за осем дни
На 13 август записът на CVE-2026-73570 носеше в полето за експлоатация една дума: няма. На 21 август CISA я вкара в каталога на активно експлоатираните, със срок за поправка 24 август. Дупката пуска нападател без парола да изпълнява команди на пощенския сървър.
Чети →Отровеният arrayref е живял 86 минути в crates.io. Стигало е да компилираш веднъж
На 20 август три пакета на един и същ автор в регистъра на Rust излизат с нова зависимост, чийто build скрипт тегли и пуска зловреден товар по време на компилация. Изтрити са за час и половина до два часа. Акаунтът на поддържащия е заключен - екипът на Rust смята, че компютърът или данните му за достъп са превзети.
Чети →Пет дупки минаха в каталога на активно експлоатираните за два дни
На 17 и 18 август американската CISA добави пет уязвимости в каталога си за известни експлоатирани дупки. Вътре са macOS, VMware vCenter, SharePoint, услуга на Microsoft за криптирани връзки и Ray, върху който върви част от AI обучението по света.
Чети →Одобряваш безобидна команда, а тръгва чужд код. Дупката е в списъка с разрешеното
Docker разказва как уязвимост в Cursor е позволявала на скрит текст да смени настройките на средата, без да поиска одобрение. После най-обикновена команда, която разработчикът сам е одобрил, е изпълнявала чужд код.
Чети →Vercel скри кой сайт отваряш от този, който гледа мрежата
ECH криптира името на хоста при ръкостискането. Отвън връзката изглежда като към общ адрес, не към твоя домейн.
Чети →Cloudflare вече показва кой MCP сървър ползват хората ти
Ново табло брои заявките, потребителите и сървърите, и отделно показва сенчестите, които никой не е одобрявал. Пуска се за всички клиенти на Zero Trust.
Чети →