惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

WordPress大学
WordPress大学
D
Docker
Microsoft Azure Blog
Microsoft Azure Blog
S
SegmentFault 最新的问题
Recent Announcements
Recent Announcements
博客园 - 司徒正美
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
宝玉的分享
宝玉的分享
Spread Privacy
Spread Privacy
T
The Exploit Database - CXSecurity.com
腾讯CDC
T
Tenable Blog
aimingoo的专栏
aimingoo的专栏
T
The Blog of Author Tim Ferriss
Microsoft Security Blog
Microsoft Security Blog
Latest news
Latest news
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
O
OpenAI News
MongoDB | Blog
MongoDB | Blog
博客园 - 聂微东
P
Palo Alto Networks Blog
博客园 - 【当耐特】
博客园 - 三生石上(FineUI控件)
小众软件
小众软件
Cisco Talos Blog
Cisco Talos Blog
P
Privacy International News Feed
J
Java Code Geeks
IT之家
IT之家
P
Privacy & Cybersecurity Law Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
P
Proofpoint News Feed
NISL@THU
NISL@THU
量子位
Recent Commits to openclaw:main
Recent Commits to openclaw:main
C
CERT Recently Published Vulnerability Notes
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
T
Tor Project blog
V
V2EX
博客园_首页
The Last Watchdog
The Last Watchdog
雷峰网
雷峰网
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
A
About on SuperTechFans
S
Schneier on Security
Hacker News: Ask HN
Hacker News: Ask HN
Hugging Face - Blog
Hugging Face - Blog
Simon Willison's Weblog
Simon Willison's Weblog
C
CXSECURITY Database RSS Feed - CXSecurity.com
人人都是产品经理
人人都是产品经理

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks
ptsecurity · 2026-06-15 · via Все публикации подряд на Хабре

10 мин

3

Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм-каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное – трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще четыре трендовые уязвимости (с пятью идентификаторами):

  • уязвимости, приводящие к локальному повышению привилегий, в подсистемах RxRPC и xfrm-ESP ядра Linux – PT-2026-38680, (CVE-2026-43284), PT-2026-38907 (CVE-2026-43500);

  • уязвимость, приводящая к локальному повышению привилегий, в подсистеме XFRM ESP-in-TCP ядра Linux – PT-2026-40816 (CVE-2026-46300);

  • уязвимость, приводящая к локальному повышению привилегий, в компоненте Microsoft Malware Protection Engine антивируса Microsoft Defender – PT-2026-42157 (CVE-2026-41091);

  • уязвимость, приводящая к удаленному выполнению кода, в сервисе User-ID Authentication Portal операционной системы PAN-OS – PT-2026-37340 (CVE-2026-0300).

Не иссякает поток громких уязвимостей в Linux, позволяющих повысить привилегии в системе до root-а и получить полный контроль над хостом.

Уязвимости, приводящие к локальному повышению привилегий, в подсистемах RxRPC и xfrm-ESP ядра Linux

💥 PT-2026-38680 (CVE-2026-43284; оценка по CVSS – 7,8; высокий уровень опасности)
💥 PT-2026-38907 (CVE-2026-43500; оценка по CVSS – 7,8; высокий уровень опасности)

По информации исследователя Hyunwoo Kim (@v4bel), Dirty Frag – это уязвимость (класс уязвимостей), которая позволяет локальному непривилегированному злоумышленнику получить права root на большинстве Linux-дистрибутивов путем объединения уязвимости xfrm-ESP Page-Cache Write (CVE-2026-43284) и уязвимости RxRPC Page-Cache Write (CVE-2026-43500). Эксплуатация этой цепочки позволяет злоумышленнику полностью скомпрометировать систему: получить доступ к любым файлам, отключить защиту, закрепиться в системе и использовать хост для дальнейших атак.

Описание цепочки уязвимостей, технический write-up и эксплойт были опубликованы 7 мая. Эксплуатабельность была подтверждена на актуальных дистрибутивах Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10, Fedora 44. Срок присутствия этих уязвимостей в ядре составляет около 9 лет.

Информация об уязвимости и эксплойт были опубликованы до появления пакетов, устраняющих уязвимость в дистрибутивах. Как сообщает исследователь, 7 мая он отправил подробную информацию об уязвимости и эксплойте в список рассылки linux-distros. Эмбарго было установлено на 5 дней, с соглашением, что если третья сторона опубликует эксплойт в интернете в течение этого периода, он будет опубликован в открытом доступе. В тот же день так и произошло, информация утекла в паблик, эмбарго было нарушено. После чего уже сам исследователь сделал full disclosure.

Аналогичная громкая уязвимость из майского дайджеста Elevation of Privilege – Linux Kernel Copy Fail (CVE-2026-31431) послужила мотивацией для начала исследования Dirty Frag. Как сообщает исследователь, xfrm-ESP Page-Cache Write в Dirty Frag использует тот же sink, что и Copy Fail. Однако Dirty Frag срабатывает независимо от того, доступен ли модуль algif_aead. Иными словами, даже в системах, где применён workaround для Copy Fail (blacklist для algif_aead), Linux остаётся уязвимым для Dirty Frag.

Почему используется цепочка из двух уязвимостей? Как сообщает исследователь, xfrm-ESP Page-Cache Write предоставляет мощный примитив произвольной 4-байтной записи (STORE) (powerful arbitrary 4-byte STORE primitive), аналогичный Copy Fail, и присутствует в большинстве дистрибутивов, однако для его использования требуется привилегия на создание namespace. В Ubuntu создание непривилегированных user namespace иногда блокируется политикой AppArmor. В такой среде xfrm-ESP Page-Cache Write не может быть вызван (triggered). RxRPC Page-Cache Write не требует привилегии на создание namespace, однако сам модуль rxrpc.ko отсутствует в большинстве дистрибутивов. Тем не менее, в Ubuntu модуль rxrpc.ko загружается по умолчанию. Объединение двух вариантов в цепочку позволяет перекрыть слепые зоны друг друга, что даёт возможность получить root-привилегии на всех основных дистрибутивах.

Признаки эксплуатации: Microsoft предполагает, что Dirty Frag уже могла использоваться в реальных атаках.

Публично доступные эксплойты: в открытом доступе опубликован PoC.

Количество потенциальных жертв: По данным платформы Couponsly.in, уязвимости, описанные ниже, потенциально могут затрагивать от 3 до 3,5 миллиардов пользователей, использующих разные дистрибутивы Linux.

Способы устранения и компенсирующие меры: необходимо незамедлительно установить обновления ядра Linux, выпущенные разработчиками дистрибутивов, с обязательной последующей перезагрузкой устройства. Для CVE-2026-43284 обновления ядра доступны с 5 мая (коммит f4c50a4034e6), для  CVE-2026-43500 - с 10 мая (коммит aa54b1d27fe0). Пока патчи находятся в процессе распространения, и установить обновления могут не все пользователи разных дистрибутивов Linux, исследователи рекомендуют:

  1. Запретить загрузку модулей esp4, esp6 и rxrpc через модификацию файлов конфигурации в /etc/modprobe.d/. Важно учитывать, что блокировка модулей esp4 и esp6 может нарушить работу IPsec-туннелей, в том числе VPN-подключений на базе strongSwan, Libreswan, WireGuard и других решений, использующих IPsec ESP; а блокировка rxrpc – работу файловой системы AFS и других приложений, использующих подсистему RxRPC.

  2. Установить временный запрет на загрузку любых новых модулей. Эта мера действует только до следующей перезагрузки системы и может нарушить работу оборудования, требующего автозагрузки дополнительных модулей (например, некоторых сетевых адаптеров или файловых систем). 

  3. Запретить непривилегированным процессам создание пользовательских пространств имен. Эту меру стоит применять только после оценки потенциального воздействия на работоспособность системы, поскольку она может нарушить работу контейнеров (например, Podman или Docker), работающих без привилегий суперпользователя, а также механизмов изоляции (например, Snap или Flatpak) и браузерных песочниц.

Для систем, в которых отключение затронутых модулей невозможно, рекомендуется  настроить мониторинг аномальной активности. Кроме того, исследователи из компании Automox опубликовали в открытом доступе инструмент, который автоматизирует применение компенсирующих мер для обеих уязвимостей.

Важно отметить, что компенсирующая мера, применяемая для защиты от уязвимости Copy Fail (блокировка модуля algif_aead), не предотвращает эксплуатацию Dirty Frag.

Уязвимость, приводящая к локальному повышению привилегий, в подсистеме XFRM ESP-in-TCP ядра Linux

💥 PT-2026-40816 (CVE-2026-46300; оценка по CVSS — 7,8; высокий уровень опасности)

Уязвимость Fragnesia обнаружил исследователь William Bowling вместе с командой V12. Fragnesia относится к классу уязвимостей Dirty Frag. Это ошибка в подсистеме ESP/XFRM, отличная от Dirty Frag, для которой был выпущен собственный патч. Она позволяет добиться произвольной побайтовой записи в кэш страниц ядра (kernel page cache) для файлов, доступных только для чтения, без race condition.

Технические детали и код эксплоита были опубликованы 15 мая. Публичный эксплойт модифицирует содержимое /usr/bin/su в кэше страниц ядра, затем запускает /usr/bin/su, в результате чего пользователь получает root-овый shell. При этом бинарный файл на диске не изменяется. Перезагрузка или очистка кэша восстанавливает нормальное поведение системы.

Fragnesia затрагивает те же версии ядра, что и Dirty Frag. Любой дистрибутив, поставляющий ядро без патча от 13 мая, уязвим. Уязвимость была подтверждена на Ubuntu 6.8.0-111-generic (сборка от 11 апреля 2026 года). Отслеживайте появление обновлений пакетов ядра для ваших дистрибутивов Linux.

Для систем, где обновление ядра невозможно, эффективен тот же workaround, что и для Dirty Frag (занесение модулей в blacklist). Системы, в которых был применён workaround против Dirty Frag, уже защищены от Fragnesia. Системы, на которых были только установлены обновления против Dirty Frag без применения workaround-а, остаются уязвимыми и требуют установки новых обновлений против Fragnesia.

Признаки эксплуатации: случаи эксплуатации уязвимости не выявлены.

Количество потенциальных жертв: По данным платформы Couponsly.in, уязвимости, описанные ниже, потенциально могут затрагивать от 3 до 3,5 миллиардов пользователей, использующих разные дистрибутивы Linux.

Публично доступные эксплойты: в открытом доступе опубликован PoC.

Способы устранения и компенсирующие меры: для полного устранения уязвимости необходимо обновить ядро Linux до версии, содержащей патч, выпущенный 13 мая или позднее. Если немедленное обновление невозможно, в качестве временной меры рекомендуется отключить уязвимые модули ядра (esp4, esp6 и rxrpc) с помощью команды rmmod и запретить их последующую загрузку через создание конфигурационного файла в /etc/modprobe.d/. Перед применением компенсирующих мер важно оценить их влияние на работоспособность служб, использующих протокол IPSec или подсистему RxRPC.

От повышения привилегий в Linux перейдем к повышению привилегий в Windows.

Уязвимость, приводящая к локальному повышению привилегий, в компоненте Microsoft Malware Protection Engine антивируса Microsoft Defender

💥 PT-2026-42157 (CVE-2026-41091; оценка по CVSS – 7,8; высокий уровень опасности)

Microsoft Defender - это встроенное программное обеспечение от компании Microsoft, предназначенное для защиты операционной системы Windows и пользовательских данных от вирусов, вредоносных программ и других киберугроз в режиме реального времени. Неправильное разрешение ссылок перед доступом к файлу (link following, CWE-59) в Microsoft Defender (конкретно в компоненте Malware Protection Engine) позволяет авторизованному локальному злоумышленнику повысить привилегии до уровня SYSTEM. Это означает, что атакующий получает полный контроль над системой, включая доступ ко всем данным, возможность изменять настройки, устанавливать программное обеспечение, управлять учетными записями пользователей и отключать средства защиты.

Эксплойт RedSun для уязвимости был опубликован на GitHub исследователем Nightmare Eclipse 15 апреля вместе с эксплойтами для других уязвимостей компонентов Windows. Позже его аккаунт на GitHub был удалён администрацией, однако распространению эксплойтов это не помешало.

Особое внимание следует уделить серверным и десктопным Windows-хостам, где Microsoft Defender не отключён, но отсутствует доступ в Интернет для регулярного обновления.

Признаки эксплуатации: Microsoft предупредила, что уязвимость уже использовалась в реальных атаках. CVE-2026-41091 также была добавлена в каталог CISA KEV как активно эксплуатируемая.

Публично доступные эксплойты: в открытом доступе опубликован PoC.

Количество потенциальных жертв: по данным The Verge, CVE-2026-41091 потенциально может затрагивать около миллиарда устройств. Последствия могут коснуться всех пользователей Windows (как домашних, так и серверных версий), на устройствах которых установлен компонент Microsoft Malware Protection Engine версии 1.1.26030.3008 и более ранних.

Способ устранения: Microsoft выпустила экстренные обновления безопасности для устранения CVE-2026-41091 (Malware Protection Engine версии 1.1.26040.8). По умолчанию Microsoft Defender автоматически обновляет компоненты системы безопасности Windows  и антивирусные базы, поэтому в большинстве случаев никаких дополнительных действий со стороны пользователя не требуется. Однако Microsoft рекомендует проверить, что автообновления для Microsoft Defender включены. Это можно сделать в приложении «Безопасность Windows», раздел «Защита от вирусов и угроз».

Завершим обзор критической уязвимостью в продуктах Palo Alto Networks – одного из ведущих вендоров NGFW и других сетевых решений.

Уязвимость, приводящая к удаленному выполнению кода, в сервисе User-ID Authentication Portal операционной системы PAN-OS

💥 PT-2026-37340 (CVE-2026-0300; оценка по CVSS – 9,8; критический уровень опасности)

PAN-OS – это операционная система для файрволов и платформ безопасности компании Palo Alto Networks. User-ID™ Authentication Portal (другое название Captive Portal) – это функция PAN-OS (не включенная по умолчанию), используемая для сопоставления IP-адресов с именами пользователей. Используя ошибку переполнения буфера (CWE-787), неаутентифицированный удаленный атакующий может отправить специально сформированные пакеты на устройство с включенным User-ID™ Authentication Portal, добиваясь выполнения произвольного кода с root-привилегиями на уязвимом устройстве. Аутентификация или взаимодействие с пользователем не требуются. При успешной эксплуатации уязвимости атакующий получает полный контроль над устройством: может перехватывать, изменять или блокировать сетевой трафик, получать доступ к конфиденциальным данным, обходить политики безопасности, скрывать следы компрометации, устанавливать бэкдоры и использовать устройство как точку входа для атак на внутреннюю инфраструктуру.

Бюллетень безопасности вендора был опубликован 6 мая. Уязвимы файрволы PA-Series и VM-Series. Решения Prisma Access, Cloud NGFW и Panorama не подвержены этой уязвимости. Обновления безопасности доступны с 13 мая. Вендор рекомендует ограничить доступ к User-ID™ Authentication Portal только доверенными внутренними зонами или полностью отключить его.

Признаки эксплуатации: согласно данным подразделения по киберразведке Unit 42 компании Palo Alto Networks, наблюдаемые случаи эксплуатации уязвимости связаны с группировкой CL-STA-1132.  После эксплуатации уязвимости атакующие создавали скрытые сетевые соединение через инструменты туннелирования EarthWorm и ReverseSocks5. Затем, используя учетные данные, полученные через межсетевой экран, проводили разведку Active Directory с целью дальнейшего перемещения и закрепления в инфраструктуре. Чтобы скрыть следы взлома, они удаляли системные журналы и другие артефакты компрометации. CISA также включило CVE-2026-0300 в каталог KEV как активно эксплуатируемую.

Публично доступные эксплойты: в открытом доступе опубликован PoC.

Количество потенциальных жертв: согласно данным поисковой системы Shodan, по состоянию на 5 июня в интернете было доступно более 135 000 межсетевых экранов с операционной системой PAN-OS. Под угрозой находятся устройства, на которых User-ID Authentication Portal активен и доступен из внешней сети.

Способы устранения и компенсирующие меры: для устранения уязвимости необходимо обновить PAN-OS до одной из исправленных версий, которые начали публиковаться с 13 мая. До момента установки обновлений Palo Alto Networks рекомендует применить одну из компенсирующих мер:

  • ограничить доступ к User-ID Authentication Portal доверенными внутренними зонами с помощью правил межсетевого экрана;

  • полностью отключить этот компонент, если он не используется для аутентификации пользователей.

Как защититься

Использование популярных продуктов, содержащих трендовые уязвимости, может поставить под угрозу любую компанию. Такие недостатки безопасности являются наиболее опасными и требуют немедленного исправления. В систему управления уязвимостями MaxPatrol VM информация о подобных угрозах поступает в течение 12 часов с момента их появления, что позволяет вовремя принять меры по устранению наиболее опасных из них и защитить инфраструктуру компании. Но не стоит забывать и об исправлении других уязвимостей, которые также могут нанести непоправимый вред организации.

Узнавать об актуальных недостатках безопасности можно на странице трендовых уязвимостей и портале dbugs, в котором аккумулируются данные об уязвимостях в программном обеспечении и оборудовании производителей со всего мира, а также рекомендации вендоров по устранению пробелов в защите.

На этом всё. Увидимся в новом дайджесте трендовых уязвимостей через месяц.

Александр Леонов

Ведущий эксперт Expert Security Center Positive Technologies