rce

  1. NewsMaker

    Новости Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов

    В популярном файловом менеджере для PHP-фреймворка нашли способ обхода авторизации. В популярном инструменте для Laravel внезапно обнаружилась уязвимость, которая фактически превращает загрузчик файлов в удаленный запуск произвольного кода. Речь идет о Livewire Filemanager . Ошибка...
  2. NewsMaker

    Новости Когда бэкап превращается в тыкву. Veeam случайно создала идеальную точку входа для хакеров

    Админам Veeam советуют срочно обновиться до 13.0.1.1071 из-за набора опасных ошибок в ветке 13. Резервные копии обычно считаются последней линией обороны, но на этой неделе Veeam напомнила, что и сами системы бэкапа могут стать точкой входа для атаки. Компания выпустила обновления...
  3. NewsMaker

    Новости Доступ к API-ключам, паролям и всей инфраструктуре. И всё это без пароля. Что известно об уязвимости на 10 баллов в платформе n8n

    Специалисты показали, как через формы n8n можно читать любые файлы на хосте. В популярной платформе для автоматизации рабочих процессов n8n обнаружили критическую уязвимость , которая позволяет захватить уязвимый инстанс без логина и пароля. Достаточно отправить специально сформированный...
  4. NewsMaker

    Новости Один GET-запрос — и вы root. 70 тысяч китайских устройств XSpeeder уязвимы уже семь месяцев, а производитель молчит

    Разбираемся, как архитектурная небрежность XSpeeder подставила корпоративных клиентов. В устройствах XSpeeder выявлена критическая уязвимость, которая может привести к удалённому выполнению произвольного кода без прохождения аутентификации. XSpeeder — китайский производитель сетевого...
  5. NewsMaker

    Новости Патча нет, но паниковать рано: Как защитить свой сайт на Bitrix прямо сейчас

    Три условия, без которых ваш «Битрикс» не взломать. Эксперты CyberOK обращают внимание на две уязвимости в 1C-Bitrix — CVE-2025-67886 и CVE-2025-67887, публично раскрытые 15 декабря 2025 года. Патч на текущий момент не выпущен, PoC доступен. Уязвимости обнаружены исследователем Egidio...
  6. NewsMaker

    Новости Пароль «12345» был бы надежнее. «Вшитая» криптография в CentreStack открыла доступ к серверам

    Одна статичная строка в DLL превращает «токены доступа» Gladinet в универсальный пропуск для атакующих. У Gladinet снова неприятности: в продуктах CentreStack и Triofox нашли уязвимость, связанную с «вшитой» криптографией . По данным Huntress, в реализации AES используются жестко заданные...
  7. NewsMaker

    Новости Виноваты «пещерные пользователи»? Microsoft отказалась исправлять RCE в .NET, найденную на Black Hat

    Уязвимость в .NET позволяет атакующим писать на диск сервера вместо отправки запросов по сети, но Microsoft считает это «особенностью». ИБ-специалисты рассказали об уязвимости в .NET , которая может затрагивать множество корпоративных продуктов и приводить к удалённому выполнению кода...
  8. NewsMaker

    Новости Майнинг на тостере и 150000 атак — вот как умный дом тайком расходует ваше электричество

    Новая уязвимость React2Shell в Node.js уже превратила умные дома и серверы по всему миру в охотничьи угодья для ботнетов в стиле Mirai. Новая уязвимость в Node.js, получившая идентификатор CVE-2025-55182 и неофициальное название React2Shell , за считанные дни стала популярным инструментом...
  9. NewsMaker

    Новости Один запрос — и сервер ваш. Новая CVE в React Server ставит под угрозу 39% облаков

    Исследователи раскрыли «идеальную десятку» — уязвимость CVE-2025-55182 в React Server, которая превращает любой уязвимый сервер в открытую дверь для хакеров. Разработчики и админы по всему миру в срочном порядке обновляют свои серверы после раскрытия критической уязвимости в React Server...
  10. NewsMaker

    Новости Один файл — полный доступ: Для эксплуатации 0Day в Gladinet достаточно одного параметра. Обновление уже доступно

    CentreStack оказался уязвим даже после исправлений. Gladinet выпустила обновление безопасности для корпоративного решения CentreStack, устраняющее уязвимость локального включения файлов (LFI) CVE-2025-11371 (оценка CVSS: 6.2). Этой уязвимостью злоумышленники активно пользовались с конца...
  11. NewsMaker

    Новости Zero-day, отсутствие патча и три взломанных компании. Как новая уязвимость превратилась в кошмар для бизнеса

    Производитель молчит уже две недели, а киберпреступники совершенствуют свои методы атак. Аналитики Huntress зафиксировали активные попытки эксплуатации новой уязвимости в продуктах CentreStack и TrioFox от компании Gladinet. Проблема отслеживается под идентификатором CVE-2025-11371 и...
  12. NewsMaker

    Новости Полный контроль над Redis. Патч или PoC: выбор за вами

    В сети опубликован PoC-эксплоит для уязвимости Специалисты Wiz недавно выявили критическую уязвимость в Redis, затрагивающую версию 8.2.1 и более ранние релизы. Проблема ( CVE-2025-49844 , оценка CVSS: 10) кроется в небезопасной работе с памятью при разборе Lua-скриптов — в частности, в...
  13. NewsMaker

    Новости У вас роутер TP-Link? Поздравляем, хакеры получили root-доступ к вашей сети

    Масштаб проблемы способен затронуть десятки тысяч устройств. Исследователи из команды ByteRay сообщили о критической уязвимости в маршрутизаторах TP-Link, которая позволяет удалённо выполнять произвольный код, обходя защитный механизм Address Space Layout Randomization. Брешь получила...
  14. NewsMaker

    Новости 0day в ядре Linux: один пакет превращает сервер в трофей атакующего

    То, что казалось рутинной коммуникацией, превращается в рычаг для получения полномочий. Исследователи из компании Doyensec совместно с независимым автором под псевдонимом BitsByWill на днях продемонстрировали работоспособную цепочку эксплуатаций, позволяющую организовать удалённый запуск...
  15. NewsMaker

    Новости Аутентификация не нужна, один запрос — и сервер захвачен. Детали критической уязвимости CVE-2025-42944

    Хакеры могут захватить SAP NetWeaver без пароля. SAP устранила две критические уязвимости в сервере приложений NetWeaver Java, которые позволяют злоумышленникам выполнять произвольный код и полностью скомпрометировать систему. Обновления безопасности вышли в сентябре 2025 года и затрагивают...
  16. NewsMaker

    Новости Аутентификация не нужна, один запрос — и сервер захвачен. Детали критической уязвимости CVE-2025-42944

    Хакеры могут захватить SAP NetWeaver без пароля. SAP устранила две критические уязвимости в сервере приложений NetWeaver Java, которые позволяют злоумышленникам выполнять произвольный код и полностью скомпрометировать систему. Обновления безопасности вышли в сентябре 2025 года и затрагивают...
  17. NewsMaker

    Новости Аутентификация не нужна, один запрос — и сервер захвачен. Детали критической уязвимости CVE-2025-42944

    Хакеры могут захватить SAP NetWeaver без пароля. SAP устранила две критические уязвимости в сервере приложений NetWeaver Java, которые позволяют злоумышленникам выполнять произвольный код и полностью скомпрометировать систему. Обновления безопасности вышли в сентябре 2025 года и затрагивают...
  18. NewsMaker

    Новости Сентябрьский Patch Tuesday: 81 причина обновиться немедленно, и две из них уже используются для атак

    Не только Microsoft в огне, весь IT-мир встал на защиту. В сентябрьский Patch Tuesday Microsoft выпустила обширный пакет обновлений, закрыв 81 уязвимость в своих продуктах и сервисах. Среди них — 9 критических, 2 из которых уже раскрыты как zero-day. Именно они привлекли наибольшее...
  19. NewsMaker

    Новости Скрытая бомба в корпоративных хранилищах: Apache Jackrabbit выдаёт злоумышленникам полный контроль

    Миллионы серверов оказались беззащитными перед новой угрозой. В Apache Jackrabbit выявлена опасная уязвимость , которая способна обернуться удалённым выполнением произвольного кода и компрометацией корпоративных систем. Проблема зарегистрирована как CVE-2025-58782 и затрагивает сразу...
  20. NewsMaker

    Новости В Citrix NetScaler обнаружена критическая уязвимость переполнения памяти CVE-2025-7775

    Более 600 уязвимых NetScaler в Рунете. В устройствах Citrix NetScaler ADC и NetScaler Gateway выявлена критическая уязвимость CVE-2025-7775 с оценкой CVSS 9.2. Ошибка связана с переполнением памяти и при определённых условиях может привести к удалённому выполнению кода (RCE) и/или отказу...
  21. NewsMaker

    Новости Marshal.load = RCE. Сообщество Ruby годами закрывало глаза на проблему

    Каждый патч порождал новые способы взлома, а индустрия продолжала игнорировать системные изъяны. С тех пор как в языке программирования Ruby появилась возможность сериализации через модуль Marshal, разработчики и специалисты по безопасности оказались втянутыми в затяжную игру в «обход и...
  22. NewsMaker

    Новости Без логина и пароля: Три строчки кода в Adobe Forms открыли хакерам государственные и банковские системы

    Adobe защищает творцов, но забыла про серверную часть. Adobe выпустила внеочередное обновление безопасности для платформы Adobe Experience Manager (AEM) Forms на Java EE после того, как исследователи обнародовали цепочку эксплуатации, позволяющую удалённо выполнять произвольный код на...
  23. NewsMaker

    Новости Три строчки кода — и Triton сдался. Злоумышленники получили полный контроль

    Доверие к ИИ рухнуло за ночь. NVIDIA признала компрометацию своей платформы. Обнаруженные критические уязвимости на платформе NVIDIA Triton Inference Server угрожают безопасности ИИ-инфраструктуры на Windows и Linux. Речь идёт об open source решении, предназначенном для масштабного...
  24. NewsMaker

    Новости Кража личности по подписке: как 60‑долларовый вирус рушит корпорации

    CVE-2025-54574 превращает обычный URN-запрос в оружие массового поражения. В прокси-сервере Squid выявлена критическая уязвимость , ведущая к удалённому выполнению произвольного кода. Проблема затрагивает почти все активно используемые версии, а из-за широкого распространения самого ПО...
  25. NewsMaker

    Новости Установили MITRE Caldera? Проверьте ещё раз — доступ «из коробки» может быть не только у вас

    Внедрение вредоносного кода через инструмент защиты — лишь вопрос времени. В популярной платформе MITRE Caldera , предназначенной для моделирования атак и тестирования защиты, была выявлена критическая уязвимость, способная привести к удалённому выполнению кода. Проблему обнаружил...