Для подписчиковЕсли у веб-панели управления контейнерами есть право создавать привилегированные контейнеры, захват хоста часто сводится к одному опасному действию. Я покажу такую эскалацию, а по пути получим доступ через удаленное выполнение команд в MCPJam Inspector, найдем скрытые поддомены, используем включение локального файла в PrivateBin через общий том.
Разработчики OpenWrt выпустили обновления, устраняющие критическую уязвимость в DHCPv6-сервере. Баг позволял неаутентифицированному атакующему добиться выполнения произвольного кода с правами root и потенциально полностью скомпрометировать уязвимый роутер.
В понедельник утром зафиксирована четвертая волна краж биткоинов с адресов, сгенерированных аппаратными кошельками COLDCARD. По оценкам исследователей, злоумышленник уже вывел около 1816 BTC (примерно 114 млн долларов) с более чем 5200 адресов. В отличие от предыдущих волн, в новых транзакциях используется механизм replace-by-fee (RBF), а значит, у пострадавших есть возможность перехватить свои средства, пока транзакция не подтверждена в сети.
Федеральная антимонопольная служба (ФАС) возбудила дело против Apple: компания не выполнила требования о предустановке на свои устройства российского магазина приложений RuStore и национального мессенджера Max. Если регулятор установит нарушение закона о защите конкуренции, компании грозит штраф в размере до 4 млрд рублей.
Бывший спецагент ФБР Патрик Стивен Ярох обвиняется в краже криптовалюты у собственного работодателя на сумму около миллиона долларов. Ярох работал в бюро с февраля 2025 по июль 2026 года; ему предъявлены обвинения в получении похищенного имущества и его перевозке между штатами.
Исследователи из компании Bitsight обнаружили кампанию Fuyao, в рамках которой бюджетные ТВ-приставки на Android имитируют смартфоны Samsung, Huawei, Xiaomi и Vivo. Устройства скликивают рекламу, а также могут работать как прокси и пропускать чужой трафик без ведома пользователя.
Исследователи Palo Alto Networks обнаружили говорящего на китайском языке хакера, который использовал DeepSeek и опенсорсный фреймворк Hermes Agent для автономных атак на доступные через интернет серверы. Получив команду через Telegram, ИИ-агент самостоятельно искал цели, обнаруживал уязвимости, скачивал эксплоиты и пытался проводить атаки.
Для подписчиковЕсли сравнить мануал sqlmap годичной давности с текущим, разница бросается в глаза: многие вещи вообще напрямую не связаны с эксплуатацией SQLi. Сегодня посмотрим, что это за фичи и как они пригождаются в работе пентестера.
Федеральная комиссия по связи США (FCC) запретила сертификацию новых зарубежных роботов, а также инверторов, которые используют в солнечной энергетике. Власти опасаются, что такие устройства могут использоваться для слежки, удаленного управления и атак на критическую инфраструктуру.