Безопасность смещается от баллов к реальным эксплойтам в Windows и Docker
Команды безопасности тратят 42% времени на ликвидацию угроз, которые хакеры на практике не используют, пока реальные дыры остаются открытыми. Переход от формальных рейтингов к контекстной защите становится единственным способом избежать взломов, доля которых к 2027 году превысит половину всех инцидентов. / Страница 3
Читать полностью
Календарь упоминаний. Страница 3:
Утечка конфиденциальных данных через непатчеванную уязвимость
Уязвимость в программном обеспечении Galaxy, получившая обозначение CVE-2025-21042, была использована вредоносной программой Landfall для заражения устройств без участия пользователя. Эксплуатация этой уязвимости, известной как нулевой день, позволила злоумышленникам получить доступ к контактам, фотографиям, звонкам, сообщениям и геолокации. Уязвимость была устранена Samsung в апреле 2025 года, но до этого могла привести к утечке данных у целевых пользователей, включая тех, кто находился в Среднем Востоке.
Уязвимость в плагине WordPress: угроза доступа к серверным данным
Уязвимость в популярном плагине WordPress, получившая обозначение CVE-2025-11705, позволяет злоумышленнику получить доступ к файлу конфигурации сайта. Ошибка в коде связана с неполной проверкой функции, что открывает возможность извлечения данных, включая пароли и хэши. Атакующий может получить прямой доступ к информации сервера, такой как почты пользователей и тексты публикаций. Эксплуатация требует минимальных прав, например, регистрации учётной записи. Рекомендуется обновить плагин до последней версии.
Последствия эксплуатации уязвимости в Cisco коммутаторах
Уязвимость CVE-2025-20352, связанная с переполнением стека в подсистеме SNMP, позволила злоумышленникам удалённо выполнять код на сетевых коммутаторах Cisco 9400, 9300 и 3750G при наличии локальных административных прав. Атакующие внедрили Linux rootkit, создали универсальный пароль, скрыли компоненты атаки после перезагрузки и использовали модифицированный эксплойт CVE-2017-3881 для произвольного чтения/записи памяти. Инструменты, такие как UDP-контроллер и arp-споофер, позволили обходить аутентификацию, перенаправлять трафик и манипулировать конфигурациями. Уязвимость затронула устройства с устаревшими Linux-системами, где отсутствовали средства обнаружения угроз.
Риск потери контроля над системой из-за уязвимостей ПО
В октябрьском обновлении Microsoft исправила 175 уязвимостей, включая три нулевых дня, активно используемых злоумышленниками. Уязвимости затрагивают драйверы Windows, системные службы и встроенные ОС, позволяя злоумышленникам получать права администратора, повышать привилегии до уровня SYSTEM или обходить защиту Secure Boot. Это приводит к захвату системы, утечке данных или установке вредоносного ПО. Критические уязвимости, такие как CVE-2025-24990 и CVE-2025-59230, требуют немедленного обновления из-за широкого распространения компонентов, в которых они реализованы.
Выполнение кода через уязвимости в 7-Zip
Две уязвимости в архиваторе 7-Zip (CVE-2025-11001 и CVE-2025-11002) позволяют злоумышленникам выполнять произвольный код через обработку символьных ссылок в ZIP-файлах. Эксплуатация включает запись файлов за пределами целевого каталога и получение привилегий пользователя, что оценивается как критичность 7.0 (CVSS). Патч был выпущен 5 июля 2025 года, но пользователи, не обновившие программу, оставались уязвимыми до 7 октября, когда информация стала общедоступной. Риск сохраняется для тех, кто не загружает обновления вручную, так как автоматическое обновление в 7-Zip отсутствует.
В нашей базе собрано 23 события по теме «Уязвимости программного обеспечения». Мы показываем все из них.
Объединили похожие карточки: Уязвимости программного обеспечения; Программные уязвимости; «Уязвимости в ПО» и другие.