xaker
В Ruby on Rails устранили критическую RCE-уязвимость

Разработчики Ruby on Rails исправили критическую уязвимость в Active Storage. Проблема позволяла неаутентифицированному атакующему загрузить специально подготовленное изображение и прочитать произвольные файлы, доступные процессу приложения. Также уязвимость могла использоваться для удаленного выполнения кода.

  • суббота, 8 августа 2026 г. в 00:00:21
xaker
В роутерах Zbtlink нашли бэкдор. Производитель утверждает, что это инструмент сервисного обслуживан…

Исследователи из компании VulnCheck обнаружили бэкдор ENDLESSDOORS в прошивках как минимум 20 моделей роутеров китайской компании Zbtlink. Вредонос запускается при загрузке системы, регулярно связывается с управляющей инфраструктурой и позволяет без аутентификации выполнять команды с правами root. При этом представители Zbtlink утверждают, что это не бэкдор, а инструмент для сервисного обслуживания.

  • суббота, 8 августа 2026 г. в 00:00:20
xaker
EFF: Android-приложения могут раскрывать геолокацию пользователей рекламодателям

Аналитики Фонда электронных рубежей (Electronic Frontier Foundation, EFF) выяснили, что некоторые рекламные SDK для Android автоматически получают и передают третьим сторонам точную геолокацию пользователей, если приложение получило соответствующее разрешение. Разработчики могут даже не подозревать об этом, так как отдельных разрешений для встроенных библиотек в Android нет.

  • суббота, 8 августа 2026 г. в 00:00:19
xaker
Основатель NFT-компании использовал средства предприятия для финансирования своей карьеры диджея

Тадж Тарша, основатель компании Few and Far, работающей с NFT, обвиняется в мошенничестве с ценными бумагами и мошенничестве с использованием электронных средств связи. Обвинение выдвинула прокуратура США по Южному округу Нью-Йорка.

  • суббота, 8 августа 2026 г. в 00:00:17
xaker
Атаки Pass-ta-key позволяют использовать passkey из менеджера паролей Google

Исследователи Palo Alto Networks описали сразу три атаки на Google Password Manager, которые позволяли угонять аккаунты, защищенные с помощью passkey. Хотя атаки подразумевают, что компьютер жертвы должен был быть скомпрометирован заранее, при этом малвари не требуются права администратора, PIN-код, биометрия или взаимодействие с пользователем.

  • суббота, 8 августа 2026 г. в 00:00:16
xaker
Охота на призраков. Как работает закрепление в Windows через WMI-подписки

Для подписчиковWindows Management Instrumentation (WMI) — это мощнейший инструмент администрирования, встроенный в каждую современную версию Windows. Он позволяет управлять системой, получать информацию о процессах, службах, оборудовании и многом другом. Но, как любой мощный инструмент, WMI может быть использован во вред.

  • суббота, 8 августа 2026 г. в 00:00:15
xaker
Сервис DOUBLECUP прячет малварь в кеше браузера

Специалисты SOCRadar обнаружили сервис DOUBLECUP, работающий по схеме loader-as-a-service (LaaS). Его клиенты проводят ClickFix-атаки, скрывая вредоносный код в PNG-изображениях, которые заранее загружаются в кеш браузера жертвы. Таким способом распространяется малварь CountLoader, предназначенная для Windows и macOS, а некоторые Windows-устройства также заражаются ранее неизвестным RAT DeviceManager.

  • суббота, 8 августа 2026 г. в 00:00:15
golang
Как добиться 8 Гбит/с видеотрафика на одном ядре CPU в Go

Дисклеймер: Это вторая публикация моей статьи, прошлый вариант удалила модерация по п.п 4. Каюсь, грешен, ну, не умею я красиво писать (я же все-таки технарь J), поэтому засунул сырой и страшный текст в нейронку чтобы она сделала «красиво».  Так что все было удалено честно, но небольшой крик души к администрации Хабра – ребят, полностью сгенерированный текст это 100% плохо, вопросов нет. Но хорошо отредаченный текст нейронкой, вроде бы не абсолютное зло? Ладно, это все лирика, приступаем. Преди…

  • суббота, 8 августа 2026 г. в 00:00:12
golang
ConnectRPC против gRPC: практическое сравнение

Артём ТрофимовРазработчикПривет, Хабр! Меня зовут Артём Трофимов, я работаю backend‑разработчиком в компании «Юзтех». Последние 5 лет я занимаюсь разработкой backend‑сервисов на Golang, и мне регулярно приходится работать с микросервисами, общающимися по gRPC.Статья будет полезна backend‑разработчикам, которые выбирают RPC‑фреймворк для нового проекта, а также тем, кто уже работает с gRPC.Для многих gRPC стал стандартом межсервисного взаимодействия: быстрый, строго типизированный, с кодогенерац…

  • суббота, 8 августа 2026 г. в 00:00:11