Новости: csoonline.com
SDK Google Vertex AI уязвим к RCE через «bucket squatting»
Уязвимость в SDK Vertex AI для Python позволяла перехватывать и отравлять модели Google Cloud из-за ошибки именования бакетов и отсутствия аутентификации. Исследователи Unit 42 назвали это «Bucket Squatting» и «Pickle in the Middle». — csoonline.com

5 фреймворков по управлению рисками ИИ для устранения критических уязвимостей безопасности
Организации, внедряющие ИИ, понимают, что старые системы управления рисками не подходят для сложностей ИИ. Появились новые ИИ-фреймворки для структурированного выявления ошибок, контроля и демонстрации ответственного использования ИИ регуляторам и клиентам. — csoonline.com

Microsoft утверждает, что вам не нужен еще один инструмент для защиты почты, но эксперты советуют не спешить с выводами
Несмотря на усилия защитников, вредоносные письма просачиваются сквозь бреши в кибербезопасности, вынуждая компании внедрять многоуровневую защиту. Microsoft оспаривает необходимость сторонних решений, заявляя, что добавление партнеров к Defender for Office 365 дает минимальный эффект. — csoonline.com

Хакеры из Китая атакуют научные центры в США и Канаде, используя “legacy” уязвимости в REDCap
Google предупреждает о кампании кибершпионажа, связанной с угрозой UNC6508 из Китая, которая более года следила за исследовательскими средами США и Канады. Атака использовала платформу REDCap, перехватывая процесс обновления для внедрения вредоносного ПО. […] — csoonline.com

Уязвимость RCE в Langflow активно эксплуатируется спустя месяцы после выхода патча
Пользователям платформы оркестрации ИИ Langflow настоятельно рекомендуется установить исправление для критической уязвимости обхода пути (path traversal) на фоне активной эксплуатации. Ошибка позволяет злоумышленникам записывать файлы в произвольные места и может привести к удаленному выполнению кода (RCE). — csoonline.com

Злоумышленники могут превратить «guardrails» ИИ-агентов в инструменты для «denial-of-service» атак
Злоумышленники могут превратить механизмы защиты ИИ-агентов в оружие для атак типа «отказ в обслуживании» (DoS), согласно новому исследованию. Ученые обнаружили, что один отравленный документ может существенно замедлить общие рабочие процессы ИИ-агентов, загнав системы безопасности, основанные на логическом выводе, в длительные циклы размышлений. «Механизмы защиты, основанные на логическом выводе, создают новую поверхность для атак, где сами механизмы безопасности становятся мишенью», — написали исследователи из Университета […] — csoonline.com

Суверенное облако не решит проблемы с ИИ-рисками. Это сделает управление идентификацией
Ваш совет директоров и аудиторы спрашивают: следует ли переносить рабочие нагрузки ИИ в суверенное облако или оставить их на AWS, Azure или GCP? Европейский опыт показал, что суверенное облако само по себе не дает ожидаемого контроля. — csoonline.com

Управление «призрачной» рабочей силой в сфере безопасности
Каждая команда корпоративной безопасности борется с проблемой рабочей силы, которую невозможно увидеть ни на одной организационной схеме. Боты, служебные учетные записи, ключи API, токены OAuth, машинные сертификаты — нечеловеческие идентификаторы теперь превосходят по численности человеческие в большинстве крупных организаций, часто в соотношении десять к одному. Они постоянно проходят аутентификацию, работают во всех средах и, будучи забытыми, […] — csoonline.com

5 «runtime» сигналов для выявления скомпрометированного AI-агента
В июне 2025 года Саймон Уиллсон, инженер, придумавший термин «инъекция промптов», опубликовал предупреждение о «смертельной триаде» — трех возможностях ИИ-агента (доступ к данным, недоверенный контент, внешние коммуникации), создающих путь к эксплуатации через косвенную инъекцию промптов. — csoonline.com

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Intel преодолела рубеж в миллион пластин,…
- США прикрыли платформу для хранения паролей, которой…
- Исследователи из MIT возродили 40-летнюю концепцию…
