VAPAN // Новини
Останні IT-Новини
Слідкуйте за найважливішими подіями у світі кібербезпеки. Ми висвітлюємо актуальні загрози, обговорюємо нові тренди та надаємо експертний аналіз ключових новин індустрії.
Microsoft випустила рекордний патч для 622 уразливостей, включно з двома zero-day
Корпорація Microsoft представила рекордний за своїм обсягом пакет оновлень безпеки в межах традиційного Patch Tuesday. Цього разу виправлено 622 уразливості у власних продуктах компанії, що більше ніж утричі перевищує попередній рекордний показник червня, коли було закрито близько 200 дірок. Найбільшу загрозу серед усіх виправлених проблем становлять дві активні уразливості нульового дня (zero-day), які зловмисники вже використовують у реальних атаках для компрометації систем користувачів.
Дві уразливості zero-day у SonicWall SMA 1000 активно експлуатуються хакерами
Компанія SonicWall офіційно попередила про активну експлуатацію двох критичних уразливостей нульового дня (zero-day), які зачіпають шлюзи віддаленого доступу серії Secure Mobile Access (SMA) 1000. Одна з цих дірок безпеки дозволяє неавторизованому зловмиснику віддалено виконувати довільні команди на рівні операційної системи, що фактично дає повний контроль над корпоративним шлюзом. Шлюзи SMA 1000 широко використовуються організаціями для організації захищеного VPN-доступу співробітників, тому компрометація такого пристрою є критичною загрозою для всієї внутрішньої мережі.
Помилка конфігурації сервера розкрила три фішингові операції проти Microsoft 365
Завдяки помилці зловмисника, який розгортав фішингову інфраструктуру проти користувачів платформи Microsoft 365, французькі фахівці з інформаційної безпеки з компанії Lexfo отримали повний доступ до його інструментарію та викрили ще дві пов'язані кібератаки.
Критична вразливість у Zimbra дозволяє виконувати код через шкідливі листи
У популярній поштовій системі спільної роботи Zimbra виявлено критичну вразливість безпеки, яка безпосередньо загрожує користувачам класичного вебклієнта (Classic Web Client). Цей недолік дозволяє зловмисникам виконувати довільний шкідливий код у сесії користувача, який просто відкрив спеціально підготовлений електронний лист. Уразливості наразі ще не присвоєно ідентифікатор CVE, проте розробники вже класифікують її як критичну загрозу та закликають адміністраторів поштових серверів терміново встановити оновлення.
Шкідлива версія jscrambler 8.14.0 в npm заражає розробників інфостілером
Популярний пакет jscrambler, який використовується для обфускації та захисту JavaScript-коду, зазнав серйозної атаки на ланцюжок постачання (supply chain attack). Зловмисникам вдалося скомпрометувати репозиторій та опублікувати шкідливу версію 8.14.0 в офіційному реєстрі npm. Проста інсталяція цієї версії або запуск процесу збирання проєкту призводить до автоматичного виконання шкідливого інструменту для викрадення конфіденційних даних (infostealer) безпосередньо на робочій станції розробника або на CI/CD-сервері.
Через загрозу безпеці користувачів ShareFile закликають вимкнути сервери Storage Zone Controller
Компанія Progress Software закликала клієнтів ShareFile негайно вимкнути свої Windows-сервери, на яких працюють контролери зон зберігання (Storage Zone Controllers), через виникнення реальної загрози безпеці. Розробник офіційно підтвердив наявність активної та достовірної зовнішньої загрози, яка змусила компанію вжити екстрених заходів. Крім рекомендацій щодо вимкнення серверів, компанія також тимчасово заблокувала доступ до відповідних облікових записів користувачів.
Ubiquiti виправила критичні вразливості у лінійці UniFi з оцінкою 10.0 CVSS
Компанія Ubiquiti випустила термінові оновлення безпеки, що усувають серію критичних уразливостей у популярних продуктах екосистеми UniFi. Мова йде про UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect та саму операційну систему UniFi OS. Найбільш небезпечна з виявлених помилок отримала максимальну оцінку за шкалою CVSS — 10.0 з 10.0, що вказує на критичну загрозу та надзвичайно низький поріг для експлуатації зловмисниками.
15-річна вразливість GhostLock в ядрі Linux дозволяє отримати права root
Дослідники з компанії Nebula Security оприлюднили подробиці про критичну вразливість GhostLock (ідентифікатор CVE-2026-43499), яка залишалася непоміченою в ядрі Linux протягом 15 років. Ця помилка дозволяє будь-якому локальному користувачу з мінімальними привілеями миттєво отримати повні права суперкористувача (root) на вразливій системі.
Хакери почали активно атакувати критичну вразливість CVE-2026-20896 у Docker-образах Gitea
Хакери почали активно зондувати інтернет та намагатися експлуатувати нещодавно виявлену критичну вразливість у контейнеризованих середовищах Gitea. Проблема безпеки відстежується як CVE-2026-20896 та отримала максимальну оцінку небезпеки за шкалою CVSS — 9.8 балів з 10 можливих. Загроза безпосередньо стосується розробників, DevOps-інженерів та компаній, які використовують офіційні Docker-образи цієї популярної Git-платформи для хостингу та спільної роботи над кодом.
BeyondTrust закрила критичні вразливості обходу автентифікації у Remote Support та PRA
Компанія BeyondTrust випустила критичні оновлення безпеки для усунення двох серйозних уразливостей у своїх флагманських продуктах Remote Support (RS) та Privileged Remote Access (PRA). Ці рішення використовуються великими організаціями по всьому світу, зокрема в Україні, для організації безпечного віддаленого доступу адміністраторів та технічної підтримки до внутрішньої ІТ-інфраструктури. Виявлені дірки в безпеці дозволяють неавторизованим зловмисникам повністю перехопити контроль над серверами доступу без введення жодних облікових даних.
Вразливість в Opera GX дозволяє сайтам таємно встановлювати моди для крадіжки даних
Команда дослідників безпеки виявила серйозну вразливість у браузері Opera GX — спеціалізованій версії популярного браузера Opera, орієнтованій на геймерів. Цей дефект дозволяє зловмисним вебсайтам без будь-якої взаємодії з користувачем (так звані zero-click атаки) примусово встановлювати розширення (модифікації або «моди») та використовувати їх для непомітного викрадення конфіденційних даних із вебсторінок, які відвідує жертва.
Уразливості нульового дня у FatFs загрожують мільйонам IoT-пристроїв
Дослідники з компанії з безпеки runZero оприлюднили деталі про сім критичних вразливостей у FatFs — популярній та легкій бібліотеці файлової системи з відкритим кодом. Ця бібліотека розроблена спеціально для вбудованих мікроконтролерів і дозволяє пристроям читати та записувати дані на носії форматів FAT і exFAT, такі як USB-накопичувачі та SD-карти.
Розсилка Vapan
Нові статті про кібербезпеку, розбори атак і практичні поради для бізнесу. Раз на кілька тижнів, без спаму.
Відписатися можна в будь-який момент.
