node.js

  1. NewsMaker

    Новости Песочница оказалась дырявым ведром. Очередной способ взломать Node.js уже гуляет по сети

    Исправить положение дел быстро не выйдет, и на это есть причины. Критическая уязвимость в популярной библиотеке vm2 для Node.js поставила под угрозу сервисы, которые запускают чужой JavaScript-код в изолированной среде. Ошибка позволяет выйти за пределы песочницы и получить выполнение...
  2. NewsMaker

    Новости Минус 5% потребления RAM и 5-кратное ускорение: Bun 1.1.13 наносит ответный удар по Node и Deno

    Теперь даже громкое имя владельца не спасает технологию от критики. Платформа Bun, предназначенная для запуска JavaScript и TypeScript , давно привлекла разработчиков скоростью и набором встроенных возможностей, но вместе с популярностью у проекта накопилась и другая репутация. При работе...
  3. NewsMaker

    Новости Сюрприз для криптанов: популярный пакет Velora SDK начал жить своей жизнью и звать хакеров в гости

    Похоже, даже безупречная репутация не гарантирует, что данные уцелеют. Разработчики криптосервисов столкнулись с неприятным сюрпризом: один из релизов популярного пакета для работы с децентрализованной биржей Velora оказался заражён. Проблема затронула не всю линейку, а только одну версию, но...
  4. NewsMaker

    Новости Работа мечты: вы нам код, мы вам вирус. Тестовые задания стали опаснее сомнительных сайтов

    Привычный запуск кода в терминале превращает личную систему в открытую книгу. Попытка устроиться на работу разработчиком может обернуться заражением системы — новая волна атак маскируется под тестовые задания и репозитории с кодом. За внешне безобидными проектами скрывается вредоносная...
  5. NewsMaker

    Новости «Хватит слать нам отчёты! Денег всё равно не заплатим». HackerOne сообщила о приостановке программы Internet Bug Bounty

    Желающих помочь стало так много, что модераторы просто утонули в письмах. Рынок Bug Bounty меняется на глазах, и один из самых заметных сигналов пришёл от Internet Bug Bounty. Программа, больше десяти лет поощрявшая поиск опасных ошибок в открытом ПО, остановила приём новых заявок . Причина...
  6. NewsMaker

    Новости Хотели записать подкаст, а получили вирус. История о том, как опасно быть популярным автором на GitHub

    Хакеры разводят лучших программистов мира на простую команду в консоли. Обычная переписка, приглашение на подкаст или рабочий созвон – так начинается атака, которая в итоге может дать злоумышленникам доступ к миллионам проектов. В последние недели сразу несколько разработчиков популярных...
  7. NewsMaker

    Новости Тихий взлом и полная невидимость. Рассказываем, как новый вирус RoadK1ll захватывает корпоративные сети

    Знакомые инструменты администрирования превратились в опасное оружие. Незаметное присутствие внутри сети остаётся главным козырем злоумышленников, и новая находка специалистов Blackpoint показывает , насколько изощрёнными становятся такие инструменты. Вредоносный модуль под названием...
  8. NewsMaker

    Новости Дыра есть, исправлять не будем. В Node.js нашли способ взломать почти всё, но разработчики называют это «особенностью архитектуры»

    Масштаб грядущих неприятностей пока трудно даже вообразить. В экосистеме Node.js обнаружили уязвимость, связанную с базовой логикой HTTP-клиента, которая позволяет обойти прежнюю защиту от разделения запросов. Мартино Спаньоло под ником r3verii опубликовал разбор после того, как команда...
  9. NewsMaker

    Новости Хакеры спрятали командный сервер в блокчейне Solana. Нет, криптовалюту они не крадут — они крадут всё остальное

    TXT-запись в Solana Name Service помогает быстро переключать инфраструктуру атакующих. В Positive Technologies рассказали о новой цепочке заражения, где злоумышленники прячут командный сервер за блокчейном Solana. В январе 2026 года команда киберразведки PT Expert Security Center обнаружила...
  10. NewsMaker

    Новости CVE-2026-22709, произвольный код на хосте и миллионы уязвимых установок. Почему баг в vm2 — это катастрофа для Node.js экосистемы

    Все версии vm2 ниже 3.10.2 уязвимы к атаке. В библиотеке vm2 , которую часто используют как JavaScript-песочницу для запуска недоверенного кода в Node.js, нашли критическую уязвимость побега из sandbox. Проблема получила идентификатор CVE-2026-22709 и оценку 9.8 по CVSS, а успешная...
  11. NewsMaker

    Новости CVE-2026-22709, произвольный код на хосте и миллионы уязвимых установок. Почему баг в vm2 — это катастрофа для Node.js экосистемы

    Все версии vm2 ниже 3.10.2 уязвимы к атаке. В библиотеке vm2 , которую часто используют как JavaScript-песочницу для запуска недоверенного кода в Node.js, нашли критическую уязвимость побега из sandbox. Проблема получила идентификатор CVE-2026-22709 и оценку 9.8 по CVSS, а успешная...
  12. NewsMaker

    Новости «Фриланс на 800 тысяч». Как “вакансия” в LinkedIn оказалась попыткой заразить компьютер разработчика

    Какая деталь в профиле рекрутера должна была насторожить сразу? Разработчик Дэниел Тофан рассказал о попытке заразить его компьютер через «выгодное» предложение работы в <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">LinkedIn</span>. 21 января 2026 года ему...
  13. NewsMaker

    Новости «Фриланс на 800 тысяч». Как “вакансия” в LinkedIn оказалась попыткой заразить компьютер разработчика

    Какая деталь в профиле рекрутера должна была насторожить сразу? Разработчик Дэниел Тофан рассказал о попытке заразить его компьютер через «выгодное» предложение работы в <span class="blocked-highlight" title="Соцсеть заблокирована на территории РФ">LinkedIn</span>. 21 января 2026 года ему...
  14. NewsMaker

    Новости Почему ваш сайт на Node.js может внезапно «лечь»? Всё дело в баге, который разработчики V8 даже не считают за ошибку

    В зоне риска оказались системы, работающие на каждом втором проекте. Разработчики Node.js выпустили обновления для устранения критической уязвимости, которая способна привести к отказу в обслуживании на большинстве приложений, работающих в продакшене. Проблема связана с некорректной...
  15. NewsMaker

    Новости Пять способов перезапуска, девять узлов Ethereum и самообновление. На что ещё способен EtherRAT?

    Вредонос меняет облик гораздо раньше, чем кто-то успевает его заметить. Появление нового вредоносного инструмента в цепочке атак React2Shell стало заметным событием на фоне волны взломов, начавшейся после раскрытия уязвимости CVE-2025-55182 . На этот раз речь идёт о гораздо более сложном...
  16. NewsMaker

    Новости Майнинг на тостере и 150000 атак — вот как умный дом тайком расходует ваше электричество

    Новая уязвимость React2Shell в Node.js уже превратила умные дома и серверы по всему миру в охотничьи угодья для ботнетов в стиле Mirai. Новая уязвимость в Node.js, получившая идентификатор CVE-2025-55182 и неофициальное название React2Shell , за считанные дни стала популярным инструментом...
  17. NewsMaker

    Новости Вы скачали Valorant вне Steam? Убедитесь, что это не приглашение в ботнет Tsundere

    Следы ведут к продавцам краденых данных, превратившим заражение домашних ПК в циничный и прибыльный бизнес. Нежелательные программы, распространяющиеся под видом игрового софта, вновь привлекли внимание ИБ-специалистов. Ботнет Tsundere, появившийся минувшим летом, постепенно расширяет охват и...
  18. NewsMaker

    Новости Новый автор вирусов — нейросеть. И она отлично знает, как обмануть вашу защиту.

    Новый вирус нацелен на производственные предприятия и больницы. Новая кампания с использованием вредоносного ПО EvilAI, которую отслеживают специалисты из Trend Micro, показала, как искусственный интеллект превращается в инструмент киберпреступников. В последние недели зафиксированы...
  19. NewsMaker

    Новости 79 миллионов загрузок в неделю от одного российского разработчика. Cотрудник «Яндекса» стал невольным поставщиком ПО для Минобороны США

    Пентагон доверил критическую инфраструктуру программисту из России. Библиотека fast-glob, используемая в тысячах публичных проектов на Node.js и более чем в тридцати системах Министерства обороны США, оказалась проектом одного единственного разработчика. Его онлайн-профили указывают , что...
  20. NewsMaker

    Новости Самая скучная библиотека в мире оказалась самой опасной за всю историю Node.js

    Разработчики устанавливали «is», а по факту — приглашали хакера пожить у себя. Компрометация широко используемой библиотеки JavaScript поставила под угрозу миллионы проектов по всему миру. Речь идёт о пакете «is», который на протяжении многих лет оставался незаметным, но критически важным...
  21. NewsMaker

    Новости Хакеры обходят SSO за секунды — всё из-за багов в популярной библиотеке Samlify

    Samlify проверяет подпись и одновременно пускает злоумышленника внутрь. В библиотеке Samlify, предназначенной для интеграции SAML-аутентификации в приложения на Node.js, обнаружена критическая уязвимость , позволяющая обойти систему единого входа (SSO) и получить несанкционированный доступ...
  22. NewsMaker

    Новости TROX Stealer: юридический спам, который крадёт реальные деньги

    Всего один безобидный клик запускает длинную цепочку неприятностей. TROX Stealer, впервые обнаруженный в декабре 2024 года, стал примером изощрённой вредоносной кампании, нацеленной на кражу чувствительной информации у обычных пользователей. Исследователи из компании Sublime установили ...
  23. NewsMaker

    Новости Вместо игры — вирусы: демоверсия в Steam заражала игроков шпионским ПО

    Фейковая игра дала дорогу хакерам в системы игроков. На платформе Steam произошел опасный инцидент — игра «Sniper: Phantom's Resolution» оказалась прикрытием для распространения вредоносного ПО. После многочисленных жалоб от пользователей, заметивших заражение системы после установки...
  24. NewsMaker

    Новости Имя Wi-Fi сети как оружие: обнаружена угроза массовых взломов

    Уникальный баг позволяет захватывать серверные системы без прямого доступа. В популярном npm -пакете под названием systeminformation обнаружена критическая уязвимость, которая ставит под угрозу миллионы Windows -систем, открывая возможность удалённого выполнения кода ( RCE ) и эскалации...
  25. NewsMaker

    Новости Бунт против Oracle: JavaScript на пороге исторического освобождения

    Райан Даль бросил компании вызов, способный разрушить былые IT-устои. Компания Deno Land, разработчик среды выполнения Deno для JavaScript , TypeScript и WebAssembly, подала прошение об отмене товарного знака Oracle на термин «JavaScript» в Ведомство по патентам и товарным знакам США...