ТОП-5 ИБ‑событий недели по версии Jet CSIRT

3 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — критическая уязвимость в BIG-IP APM даёт возможность получить RCE на OAuth-серверах, критическая уязвимость в WordPress позволяет выполнить код на сервере, обнаружена новая версия macOS-стилера MacSync, эксплойт для непропатченной уязвимости Ubuntu Linux, Android-троян RedWing нацелен на российских пользователей.

1.Критическая уязвимость в BIG-IP APM даёт возможность получить RCE на OAuth-серверах

F5 предупредила о критической уязвимости переполнения буфера в BIG-IP APM с идентификатором CVE-2026-94127 (CVSS: 9.8), которая позволяет неаутентифицированному атакующему выполнить удалённый код на хосте. Уязвимость эксплуатируется в реальных атаках, но только при конфигурации APM в качестве OAuth-сервера авторизации. Системы, использующие APM только как OAuth-клиент, уязвимости не подвержены. Исправления доступны в виде хотфиксов для веток 21.x и 17.x. Рекомендуется установить хотфиксы или применить iRule-митигацию от F5 Support, при отсутствии возможности обновления — ограничить доступ к OAuth-серверу.

2. Критическая уязвимость в WordPress даёт возможность выполнить код на сервере

В ядре WordPress обнаружена критическая уязвимость CVE-2026-87902 (CVSS: 8.1), которая даёт возможность неаутентифицированному атакующему выполнить исходник на сервере. Злоумышленники заставляют get_page_template() подключать произвольный локальный .php-файл (в частности, pearcmd.php) через директорию темы с префиксом page-, а затем записывают PHP-шеллы в /tmp и /var/tmp и загружают полезную нагрузку с GitHub. Уязвимы все версии CMS от 4.7.0 до 7.1.1, патч выпущен 22 сентября 2026 года, но первые попытки эксплуатации зафиксированы уже через несколько часов после его публикации. Рекомендация: обновить WordPress до 7.1.2 (или 7.0.6, 6.9.9, 6.8.10) проверить логи и файловую систему на индикаторы компрометации.

3. Обнаружена новая релиз macOS-стилера MacSync

«Лаборатория Касперского» обнаружила новую цепочку заражения MacSync, в которой скриптовые дропперы заменены на бинарные модули на Objective-C и Swift, а для доставки нагрузки используется инфраструктура iCloud. Стилер собирает информация браузеров, криптокошельков, Telegram, SSH/AWS/Kubernetes-конфиги, а бэкдор поддерживает добавление расширений, подмену Ledger и MitM-атаки на браузер. Рекомендуется загружать ПО только из доверенных источников, не давать приложениям Accessibility-права и проверить девайс на следы заражения.

4. Эксплойт для непропатченной уязвимости Ubuntu Linux

Исследователи из DepthFirst опубликовали эксплойт для уязвимости use-after-free в подсистеме AF_UNIX ядра Linux. Уязвимость с идентификатором CVE-2026-80521 (CVSS: 7.8) позволяла выйти из контейнера и получить root-доступ на хосте. Задача исправлена в upstream-ядре 7.2 и стабильной ветке 7.1.10, но Ubuntu до сих пор не выпустила патчи для версий 26.04, 24.04 и 22.04 LTS. Уязвимость не входит в каталог известных эксплуатируемых уязвимостей CISA, подтверждённых атак пока нет. Организациям следует применить upstream-патч вручную.

5. Android-троян RedWing нацелен на российских пользователей

Специалисты из F6 сообщили о кампании по распространении трояна RedWing, нацеленной на пользователей из России. Троян распространяется через Telegram по модели MaaS, маскируясь под видеофайлы. Предположительно, с июля 2026 года были заражены десятки тысяч Android-устройств в России. Вредоносное ПО обладает широким функционалом: кейлоггер, оверлеи для кражи PIN-кодов, автоматическая разблокировка устройства, перехват SMS и звонков, трансляция экрана и камеры, прокси-сервер и DDoS-движок. Особенность RedWing — агрессивная самозащита, блокирующая исключение, отзыв разрешений и запуск антивирусов. Рекомендуется выключить установку APK из неизвестных источников, при подозрении на заражение — сменить пароли и заблокировать банковские карты.

Читают сейчас

Геймпад PlayStation позволит принимать бесконтактные платежи

14 минут назад

Геймпад PlayStation позволит принимать бесконтактные платежи

Sony запатентовала технологию, которая позволит использовать игровой контроллер PlayStation для бесконтактной оплаты покупок. Пользователю в достаточной степени будет поднести к геймпаду банковскую ка

Shopify открыла доступ к заказам для браузерных ИИ‑агентов

17 минут назад

Shopify открыла доступ к заказам для браузерных ИИ‑агентов

Сервис электронной коммерции Shopify объявил, что ИИ‑агенты, работающие в браузере, теперь могут завершать процедура покупки на сайтах его продавцов. Ознакомиться далее

Вышло апдейт Phiola 2.10 — открытого портативного мультиплатформенного аудиоплеера с поддержкой скриптов

24 минуты назад

Вышло апдейт Phiola 2.10 — открытого портативного мультиплатформенного аудиоплеера с поддержкой скриптов

В конце сентября 2026 года состоялся выпуск обновления открытого проекта Phiola 2.10. Это мобильный аудиоплеер/рекордер со встроенными кодеками, поддержкой скриптов и воспроизведением на Windows, Linu

В Windows 11 из‑за ошибки в обновлении за сентябрь 2026 года прекратилось резервное копирование файлов

37 минут назад

В Windows 11 из‑за ошибки в обновлении за сентябрь 2026 года прекратилось резервное копирование файлов

Microsoft признала, что в Windows 11 резервное копирование файлов может работать некорректно, даже если у пользователя настроена функция «История файлов» (File History). Дефект затрагивает фактически

«Цифровые решения» и Positive Technologies усилили мониторинг кибербезопасности энергетического холдинга

44 минуты назад

«Цифровые решения» и Positive Technologies усилили мониторинг кибербезопасности энергетического холдинга

Компании «Цифровые решения» и Positive Technologies реализовали проект по созданию масштабируемой системы мониторинга кибербезопасности в крупном энергетическом холдинге. Совместное подход включает бр