Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker
Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 2
Читать полностью
Календарь упоминаний. Страница 2:
Высокий риск атак из-за уязвимостей в Windows и Office
Уязвимости в Windows и Office позволяли злоумышленникам внедрять вредоносное ПО при минимальном взаимодействии с пользователем, например, при клике на вредоносную ссылку или открытии файла. Они были классифицированы как zero-days, так как использовались до появления официальных исправлений. Microsoft устранила несколько уязвимостей, включая CVE-2026-21510 в Windows Shell и CVE-2026-21513 в MSHTML, позволявшие обойти защитные механизмы. Эксперты подчеркивают, что успешная эксплуатация таких уязвимостей может привести к захвату системы или краже данных.
Возможность подмены трафика через NGINX
Уязвимость в серверном решении NGINX позволяет злоумышленникам вмешиваться в трафик между сервером и пользователями, изменяя содержимое ответов и перенаправляя данные. Эксплуатация требует позиции «человек посередине» и временного окна до завершения TLS-шифрования. Уязвимость затрагивает как открытые, так и коммерческие версии, что делает её особенно опасной для миллионов сайтов. Активные атаки уже зафиксированы, включая внедрение вредоносных правил в конфигурации серверов. Разработчики выпустили исправленные версии, рекомендующие оперативное обновление для предотвращения утечек данных и атак.
Выполнение произвольного кода через уязвимость React Server Components
Уязвимость CVE-2025-55182 в React Server Components позволяет злоумышленникам удалённо выполнять произвольный код на сервере через небезопасную десериализацию данных. Атака требует только отправки специально сформированного HTTP-запроса и демонстрирует близкую к 100% успешность. Уязвимость затрагивает версии React 19.0.0–19.2.0 и распространённые инструменты, такие как Next.js. Рекомендуется обновить React до версий 19.0.1+, 19.1.2+ и 19.2.1+ для устранения риска.
Уязвимости ПО как ключевой вектор проникновения
Эксплуатация уязвимостей в веб-приложениях и устаревшем ПО остаётся основной причиной успешных кибератак — в 36% и 25% случаев соответственно. Злоумышленники используют уязвимости для получения несанкционированного доступа, что приводит к компрометации данных и бизнес-процессов. Отсутствие своевременного обновления программного обеспечения и недостаточная сегментация сети усиливают риски. Уязвимости ПО, таким образом, играют центральную роль в современных атаках, особенно при слабой защите внутренней инфраструктуры.
Утечка контроля над хост-системой через уязвимости runC
Уязвимости в компоненте runC, отвечающем за выполнение контейнеров, позволяют злоумышленникам выйти за пределы изолированной среды контейнера и получить доступ к хост-системе. Такие уязвимости, как CVE-2025-31133, CVE-2025-52565 и CVE-2025-52881, связаны с возможностью манипуляции путями монтирования и обхода проверок доступа к системным файлам. Это может привести к непосредственному вмешательству в работу сервера, включая его перезагрузку. Рекомендуется срочно обновить runC, чтобы предотвратить потенциальную эксплуатацию.
В нашей базе собрано 23 события по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.