Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker
Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 2
Читать полностью
Календарь упоминаний. Страница 2:
Выполнение произвольного кода через уязвимость React Server Components
Уязвимость CVE-2025-55182 в React Server Components позволяет злоумышленникам удалённо выполнять произвольный код на сервере через небезопасную десериализацию данных. Атака требует только отправки специально сформированного HTTP-запроса и демонстрирует близкую к 100% успешность. Уязвимость затрагивает версии React 19.0.0–19.2.0 и распространённые инструменты, такие как Next.js. Рекомендуется обновить React до версий 19.0.1+, 19.1.2+ и 19.2.1+ для устранения риска.
Уязвимости ПО как ключевой вектор проникновения
Эксплуатация уязвимостей в веб-приложениях и устаревшем ПО остаётся основной причиной успешных кибератак — в 36% и 25% случаев соответственно. Злоумышленники используют уязвимости для получения несанкционированного доступа, что приводит к компрометации данных и бизнес-процессов. Отсутствие своевременного обновления программного обеспечения и недостаточная сегментация сети усиливают риски. Уязвимости ПО, таким образом, играют центральную роль в современных атаках, особенно при слабой защите внутренней инфраструктуры.
Утечка контроля над хост-системой через уязвимости runC
Уязвимости в компоненте runC, отвечающем за выполнение контейнеров, позволяют злоумышленникам выйти за пределы изолированной среды контейнера и получить доступ к хост-системе. Такие уязвимости, как CVE-2025-31133, CVE-2025-52565 и CVE-2025-52881, связаны с возможностью манипуляции путями монтирования и обхода проверок доступа к системным файлам. Это может привести к непосредственному вмешательству в работу сервера, включая его перезагрузку. Рекомендуется срочно обновить runC, чтобы предотвратить потенциальную эксплуатацию.
Утечка конфиденциальных данных через непатчеванную уязвимость
Уязвимость в программном обеспечении Galaxy, получившая обозначение CVE-2025-21042, была использована вредоносной программой Landfall для заражения устройств без участия пользователя. Эксплуатация этой уязвимости, известной как нулевой день, позволила злоумышленникам получить доступ к контактам, фотографиям, звонкам, сообщениям и геолокации. Уязвимость была устранена Samsung в апреле 2025 года, но до этого могла привести к утечке данных у целевых пользователей, включая тех, кто находился в Среднем Востоке.
Уязвимость в плагине WordPress: угроза доступа к серверным данным
Уязвимость в популярном плагине WordPress, получившая обозначение CVE-2025-11705, позволяет злоумышленнику получить доступ к файлу конфигурации сайта. Ошибка в коде связана с неполной проверкой функции, что открывает возможность извлечения данных, включая пароли и хэши. Атакующий может получить прямой доступ к информации сервера, такой как почты пользователей и тексты публикаций. Эксплуатация требует минимальных прав, например, регистрации учётной записи. Рекомендуется обновить плагин до последней версии.
В нашей базе собрано 20 событий по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.