Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker

Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 2


Читать полностью

Календарь упоминаний. Страница 2:

2025
04 декабря

Выполнение произвольного кода через уязвимость React Server Components

Уязвимость CVE-2025-55182 в React Server Components позволяет злоумышленникам удалённо выполнять произвольный код на сервере через небезопасную десериализацию данных. Атака требует только отправки специально сформированного HTTP-запроса и демонстрирует близкую к 100% успешность. Уязвимость затрагивает версии React 19.0.0–19.2.0 и распространённые инструменты, такие как Next.js. Рекомендуется обновить React до версий 19.0.1+, 19.1.2+ и 19.2.1+ для устранения риска.

Подробнее →

18 ноября

Уязвимости ПО как ключевой вектор проникновения

Эксплуатация уязвимостей в веб-приложениях и устаревшем ПО остаётся основной причиной успешных кибератак — в 36% и 25% случаев соответственно. Злоумышленники используют уязвимости для получения несанкционированного доступа, что приводит к компрометации данных и бизнес-процессов. Отсутствие своевременного обновления программного обеспечения и недостаточная сегментация сети усиливают риски. Уязвимости ПО, таким образом, играют центральную роль в современных атаках, особенно при слабой защите внутренней инфраструктуры.

Подробнее →

11 ноября

Утечка контроля над хост-системой через уязвимости runC

Уязвимости в компоненте runC, отвечающем за выполнение контейнеров, позволяют злоумышленникам выйти за пределы изолированной среды контейнера и получить доступ к хост-системе. Такие уязвимости, как CVE-2025-31133, CVE-2025-52565 и CVE-2025-52881, связаны с возможностью манипуляции путями монтирования и обхода проверок доступа к системным файлам. Это может привести к непосредственному вмешательству в работу сервера, включая его перезагрузку. Рекомендуется срочно обновить runC, чтобы предотвратить потенциальную эксплуатацию.

Подробнее →

07 ноября

Утечка конфиденциальных данных через непатчеванную уязвимость

Уязвимость в программном обеспечении Galaxy, получившая обозначение CVE-2025-21042, была использована вредоносной программой Landfall для заражения устройств без участия пользователя. Эксплуатация этой уязвимости, известной как нулевой день, позволила злоумышленникам получить доступ к контактам, фотографиям, звонкам, сообщениям и геолокации. Уязвимость была устранена Samsung в апреле 2025 года, но до этого могла привести к утечке данных у целевых пользователей, включая тех, кто находился в Среднем Востоке.

Подробнее →

31 октября

Уязвимость в плагине WordPress: угроза доступа к серверным данным

Уязвимость в популярном плагине WordPress, получившая обозначение CVE-2025-11705, позволяет злоумышленнику получить доступ к файлу конфигурации сайта. Ошибка в коде связана с неполной проверкой функции, что открывает возможность извлечения данных, включая пароли и хэши. Атакующий может получить прямой доступ к информации сервера, такой как почты пользователей и тексты публикаций. Эксплуатация требует минимальных прав, например, регистрации учётной записи. Рекомендуется обновить плагин до последней версии.

Подробнее →



В нашей базе собрано 20 событий по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.