52 минуты назад
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — критическая уязвимость в BIG-IP APM даёт возможность получить RCE на OAuth-серверах, критическая уязвимость в WordPress позволяет выполнить код на сервере, обнаружена новая версия macOS-стилера MacSync, эксплойт для непропатченной уязвимости Ubuntu Linux, Android-троян RedWing нацелен на российских пользователей.
1.Критическая уязвимость в BIG-IP APM даёт возможность получить RCE на OAuth-серверах
F5 предупредила о критической уязвимости переполнения буфера в BIG-IP APM с идентификатором CVE-2026-94127 (CVSS: 9.8), которая позволяет неаутентифицированному атакующему выполнить удалённый код на хосте. Уязвимость эксплуатируется в реальных атаках, но только при конфигурации APM в качестве OAuth-сервера авторизации. Системы, использующие APM только как OAuth-клиент, уязвимости не подвержены. Исправления доступны в виде хотфиксов для веток 21.x и 17.x. Рекомендуется установить хотфиксы или применить iRule-митигацию от F5 Support, при отсутствии возможности обновления — ограничить доступ к OAuth-серверу.
2. Критическая уязвимость в WordPress даёт возможность выполнить код на сервере
В ядре WordPress обнаружена критическая уязвимость CVE-2026-87902 (CVSS: 8.1), которая даёт возможность неаутентифицированному атакующему выполнить исходник на сервере. Злоумышленники заставляют get_page_template() подключать произвольный локальный .php-файл (в частности, pearcmd.php) через директорию темы с префиксом page-, а затем записывают PHP-шеллы в /tmp и /var/tmp и загружают полезную нагрузку с GitHub. Уязвимы все версии CMS от 4.7.0 до 7.1.1, патч выпущен 22 сентября 2026 года, но первые попытки эксплуатации зафиксированы уже через несколько часов после его публикации. Рекомендация: обновить WordPress до 7.1.2 (или 7.0.6, 6.9.9, 6.8.10) проверить логи и файловую систему на индикаторы компрометации.
3. Обнаружена новая релиз macOS-стилера MacSync
«Лаборатория Касперского» обнаружила новую цепочку заражения MacSync, в которой скриптовые дропперы заменены на бинарные модули на Objective-C и Swift, а для доставки нагрузки используется инфраструктура iCloud. Стилер собирает информация браузеров, криптокошельков, Telegram, SSH/AWS/Kubernetes-конфиги, а бэкдор поддерживает добавление расширений, подмену Ledger и MitM-атаки на браузер. Рекомендуется загружать ПО только из доверенных источников, не давать приложениям Accessibility-права и проверить девайс на следы заражения.
4. Эксплойт для непропатченной уязвимости Ubuntu Linux
Исследователи из DepthFirst опубликовали эксплойт для уязвимости use-after-free в подсистеме AF_UNIX ядра Linux. Уязвимость с идентификатором CVE-2026-80521 (CVSS: 7.8) позволяла выйти из контейнера и получить root-доступ на хосте. Задача исправлена в upstream-ядре 7.2 и стабильной ветке 7.1.10, но Ubuntu до сих пор не выпустила патчи для версий 26.04, 24.04 и 22.04 LTS. Уязвимость не входит в каталог известных эксплуатируемых уязвимостей CISA, подтверждённых атак пока нет. Организациям следует применить upstream-патч вручную.
5. Android-троян RedWing нацелен на российских пользователей
Специалисты из F6 сообщили о кампании по распространении трояна RedWing, нацеленной на пользователей из России. Троян распространяется через Telegram по модели MaaS, маскируясь под видеофайлы. Предположительно, с июля 2026 года были заражены десятки тысяч Android-устройств в России. Вредоносное ПО обладает широким функционалом: кейлоггер, оверлеи для кражи PIN-кодов, автоматическая разблокировка устройства, перехват SMS и звонков, трансляция экрана и камеры, прокси-сервер и DDoS-движок. Особенность RedWing — агрессивная самозащита, блокирующая исключение, отзыв разрешений и запуск антивирусов. Рекомендуется выключить установку APK из неизвестных источников, при подозрении на заражение — сменить пароли и заблокировать банковские карты.
Читают сейчас

14 минут назад
Геймпад PlayStation позволит принимать бесконтактные платежи
Sony запатентовала технологию, которая позволит использовать игровой контроллер PlayStation для бесконтактной оплаты покупок. Пользователю в достаточной степени будет поднести к геймпаду банковскую ка
17 минут назад
Shopify открыла доступ к заказам для браузерных ИИ‑агентов
Сервис электронной коммерции Shopify объявил, что ИИ‑агенты, работающие в браузере, теперь могут завершать процедура покупки на сайтах его продавцов. Ознакомиться далее

24 минуты назад
Вышло апдейт Phiola 2.10 — открытого портативного мультиплатформенного аудиоплеера с поддержкой скриптов
В конце сентября 2026 года состоялся выпуск обновления открытого проекта Phiola 2.10. Это мобильный аудиоплеер/рекордер со встроенными кодеками, поддержкой скриптов и воспроизведением на Windows, Linu

37 минут назад
В Windows 11 из‑за ошибки в обновлении за сентябрь 2026 года прекратилось резервное копирование файлов
Microsoft признала, что в Windows 11 резервное копирование файлов может работать некорректно, даже если у пользователя настроена функция «История файлов» (File History). Дефект затрагивает фактически

44 минуты назад
«Цифровые решения» и Positive Technologies усилили мониторинг кибербезопасности энергетического холдинга
Компании «Цифровые решения» и Positive Technologies реализовали проект по созданию масштабируемой системы мониторинга кибербезопасности в крупном энергетическом холдинге. Совместное подход включает бр