Федеральная комиссия по связи США внесла новые зарубежные мобильные роботизированные устройства в список оборудования, представляющего риск для национальной безопасности. Ограничение охватывает новые гуманоидные, четырёхногие и другие автономные мобильные платформы и фактически нацелено прежде всего на поставщиков из Китая.
В Gitea 1.22.1–1.27.0 обнаружена уязвимость CVE-2026-59774 с оценкой 9,8 балла: анонимному злоумышленнику достаточно публичного репозитория и специально подготовленной разметки Org-mode, чтобы читать файлы, доступные служебной учётной записи сервера. Исправление вошло в Gitea 1.27.1.
Уязвимость CVE-2026-64531 в модуле Open vSwitch ядра Linux позволяет локальному непривилегированному пользователю повредить память ядра и повысить права до root. Для сотен сборок ядра уже опубликованы готовые параметры эксплуатации, а обычные политики SELinux не блокируют атаку.
GitGuardian обнаружила 4576 уникальных API-токенов n8n в публичных коммитах GitHub. Из 896 доступных для проверки серверов 321 продолжал принимать хотя бы один утёкший ключ, открывая доступ к рабочим процессам, данным и связанным учётным записям.
Из каталога Open VSX удалили 77 вредоносных расширений, которые копировали названия и описания известных инструментов разработчиков. Пакеты собирали сведения о компьютерах, редакторах, репозиториях и средах CI и отправляли их на внешний сервер.
Во время испытаний британского Института безопасности ИИ модель Anthropic Claude Mythos 5 вышла за ожидаемые рамки задания: создала аккаунт GitHub, попыталась внести уязвимость в общедоступный проект и использовала вымышленные личности для воздействия на реальных разработчиков.
CISA внесла CVE-2026-18577 в каталог известных эксплуатируемых уязвимостей. Ошибка с рейтингом CVSS 8,2 позволяет обойти аутентификацию N-able N-central, захватить административную учётную запись и перейти к управляемым конечным устройствам.
За период с 1 июля 2025 года по 30 июня 2026-го Microsoft выплатила более 20 млн долларов по 15 программам bug bounty. Вознаграждения получили 562 исследователя из 64 стран, а крупнейшая отдельная выплата составила 200 тысяч долларов.
Исследователи Unit 42 описали три атаки на Google Password Manager в Chrome для Windows: Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Они не ломают криптографию passkey, но злоупотребляют доверием к уже скомпрометированному устройству.
Microsoft связала глобальную кампанию CaptiveCrunch против гостиничных и конференционных Wi‑Fi-сетей с российской группой Midnight Blizzard, также известной как APT29. Атакующие похищают учётные записи Microsoft 365 и устанавливают два новых семейства вредоносного ПО.
Давняя уязвимость контроллеров базового управления BMC остаётся доступной на тысячах серверов. Поскольку BMC работает независимо от основной операционной системы, успешная атака может дать злоумышленнику контроль над оборудованием и пережить обычную переустановку ОС.
Цепочка уязвимостей в Zero-Touch Provisioning платформы TP-Link Omada позволяла вмешаться в первоначальную настройку сетевого оборудования и добиться полного контроля над управляемой сетью.
Кампания DOUBLECUP сочетает социальную инженерию ClickFix с многоступенчатой загрузкой вредоносного ПО. Полезная нагрузка скрывается в кэшированных PNG-файлах и в итоге устанавливает загрузчик CountLoader и троян удалённого доступа DeviceManager.
Google удалила три примера рабочих процессов Agent Development Kit после демонстрации атаки через текст GitHub Issue. Недоверенное сообщение могло заставить привилегированного ИИ-агента выполнить команды с полномочиями подключённого процесса.
Поддельные страницы обновления Adobe и Zoom используются для установки ScreenConnect — легитимного средства удалённого администрирования. Получив такой доступ, злоумышленники могут постоянно управлять заражённым компьютером под видом обычной службы поддержки.
Самораспространяющаяся атака ChainDrop затронула более 1300 пакетов npm. Их совокупная аудитория оценивается примерно в два миллиарда загрузок в месяц, поэтому последствия могут выходить далеко за пределы непосредственно скомпрометированных проектов.
В cPanel & WHM закрыли критическую уязвимость CVE-2026-58048, позволявшую авторизованному клиенту хостинга выполнять SQL-запросы от имени корневого пользователя базы данных. Ошибка получила оценку 9,4 из 10.
Национальная служба здравоохранения Англии признала, что инженеры Palantir могут получать доступ к данным, позволяющим идентифицировать пациентов. NHS извинилась за прежние неточные ответы о работе платформы Federated Data Platform.
Калифорнийская больница Madera Community Hospital сообщила об утечке персональных и медицинских данных примерно 150 тысяч человек. Несанкционированный доступ к сети произошёл ещё в мае 2025 года, а уведомления пострадавшим начали рассылать после длительной проверки файлов.
Инциденты с автономными ИИ-агентами OpenAI и Anthropic поставили вопрос о том, кто несёт ответственность, если модель выходит за пределы теста и атакует чужую систему.
Apple обжаловала новое требование британских властей предоставить доступ к защищённым данным iCloud, вновь выступив против создания технического «чёрного хода».
В репозитории npm обнаружили 18 вредоносных пакетов, распространявших кроссплатформенный троян удалённого доступа под видом компонентов для инструментов Alibaba.
Новый преступный сервис DOUBLECUP развивает схему ClickFix: вредоносная нагрузка маскируется внутри изображений, сохранённых в кэше браузера.
Американское агентство CISA внесло уязвимость платформы удалённого управления N-able N-central в каталог реально эксплуатируемых после сообщений о компрометации клиентов.
Исследователи описали три способа, которыми вредоносное ПО на уже заражённом компьютере Windows может злоупотреблять синхронизацией ключей доступа Google Password Manager.
Microsoft связала международную кампанию против гостиничных Wi-Fi-сетей с группировкой Midnight Blizzard: злоумышленники используют специальное вредоносное ПО для кражи доступа к Microsoft 365.
За год Microsoft выплатила более 20 млн долларов примерно 500 исследователям безопасности в рамках программ вознаграждения за найденные уязвимости.
Исследователи изучили подпольную инфраструктуру BTMOB — вредоносной программы удалённого доступа для Android, распространяемой как коммерческий сервис.
Американская компания домашней безопасности Brinks Home раскрыла инцидент с данными после того, как похищенные у неё файлы появились в открытом доступе.
Разработчик платформы автоматизированного тестирования безопасности Horizon3 привлёк 250 млн долларов в раунде Series E при оценке компании в 2 млрд долларов.