Новости: уязвимости
Узависимости – вроде программные технологии или библиотеки от которых зависит программное обеспечение.
Узависимости – вроде программные технологии или библиотеки от которых зависит программное обеспечение.
Приоритизация уязвимостей: шире, чем просто оценка CVSS
Анализ показывает, что стандартная Система оценки общих уязвимостей (CVSS) не отражает реальный операционный риск. Серьёзность уязвимостей, таких как Log4Shell, определяется не только техническими баллами, но и контекстом их распространения через доверенные системы и зависимости. Вводится концепция унифицированной модели связей (ULM) для оценки риска на основе смежности, наследования и доверия.

Регулярность — залог эффективности оценки киберрисков
Узнайте, почему регулярная оценка киберрисков критически важна для современной компании. Статья раскрывает преимущества таких аудитов — от выявления уязвимостей и приоритизации мер до соблюдения комплаенса и снижения финансовых потерь от утечек данных.

Curl закрывает программу вознаграждений за найденные уязвимости, чтобы лишить хакеров стимула присылать мусорные отчеты, созданные ИИ.
Куратор проекта cURL Даниэль Стенберг сворачивает программу вознаграждений за баги из-за наплыва отчетов, сгенерированных ИИ. Он надеется, что это снизит поток «мусора», но продолжит публично высмеивать некачественные материалы.

Уязвимости во фреймворке для разработки ИИ Chainlit позволяют скомпрометировать серверы
Критические уязвимости в популярном фреймворке для разработки ИИ Chainlit позволяют злоумышленникам читать произвольные файлы и данные из баз данных серверов. Неустраненные недостатки могут привести к утечке ключей API и токенов, облегчая горизонтальное перемещение в инфраструктуре. Уязвимости исправлены в версии 2.9.4.

Запущена новая база данных уязвимостей EU
Инициатива GCVE запустила db.gcve.eu — бесплатную европейскую базу данных ИТ-уязвимостей. Платформа агрегирует данные из множества источников, используя децентрализованную модель GNA, чтобы укрепить цифровую суверенность и упростить отслеживание угроз кибербезопасности.

Библиотеки Python для моделей Hugging Face оказались заражены вредоносным кодом
Обнаружены критические уязвимости в популярных Python-библиотеках NeMo, Uni2TS и FlexTok, используемых в моделях машинного обучения на Hugging Face. Исследователи Unit 42 установили, что злоумышленники могут внедрять вредоносный код через метаданные, который активируется при загрузке файла, что ведет к удаленному выполнению кода (RCE). Разработчики уже выпустили исправления.

Что такое фаззинг с применением ИИ? Инструменты, угрозы и вызовы эпохи генеративного интеллекта
Обзор эволюции фаззинга: от традиционных методов до применения генеративного ИИ для поиска уязвимостей в ПО. Рассматриваются преимущества ИИ в создании сложных тестов, угрозы со стороны злоумышленников, использующих ИИ для атак, и методы защиты чат-ботов от инъекций промптов.

От опечаток до поглощений: об индустриализации атак на цепочки поставок npm.
Анализ эскалации угроз в экосистеме npm: от простого тайпосквоттинга к целенаправленным атакам на учётные данные сопровождающих и среды CI/CD. Руководители безопасности должны пересмотреть защиту цепочек поставок, поскольку вредоносное ПО теперь доставляется через доверенные каналы.

Американская грузовая компания раскрыла свои системы доставки и данные клиентов в сети, создав угрозу безопасности.
Технологическая компания Bluspark, обеспечивающая логистику, оставила внутренние пароли в открытом виде, включая данные руководителей, доступными в интернете на фоне роста числа взломов в индустрии перевозок.

Firefox 147 улучшает воспроизведение видео на графических процессорах AMD и усиливает защиту конфиденциальности.
Вышло обновление Firefox 147 с улучшенной защитой конфиденциальности благодаря Safe Browsing v5, новым возможностям режима «картинка в картинке» и исправлением 16 уязвимостей безопасности, шесть из которых отнесены к высокому риску. Представлены также обновления для Firefox ESR и Tor Browser.

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- США прикрыли платформу для хранения паролей, которой…
- Intel преодолела рубеж в миллион пластин,…
- Исследователи из MIT возродили 40-летнюю концепцию…