xaker
RCE-уязвимость PolyShell угрожает магазинам на базе Magento

Специалисты компании Sansec обнаружили уязвимость PolyShell, которая затрагивает все актуальные версии Magento Open Source и Adobe Commerce второй версии. Проблема позволяет без аутентификации загружать на сервер исполняемые файлы, что может привести к удаленному выполнению кода (RCE) или захвату учетных записей через хранимую XSS.

  • четверг, 26 марта 2026 г. в 00:00:19
xaker
Власти США запретили импорт иностранных роутеров

Федеральная комиссия по связи США (FCC) обновила Covered List — реестр оборудования, представляющего угрозу национальной безопасности, — и включила туда потребительские роутеры зарубежного производства.

  • четверг, 26 марта 2026 г. в 00:00:18
xaker
В Санкт-Петербурге провайдера оштрафовали за обход блокировок

Мировой суд Санкт-Петербурга оштрафовал интернет-провайдера «Тинко» на 250 000 рублей за то, что трафик компании шел в обход технических средств противодействия угрозам (ТСПУ), а клиенты могли свободно заходить на YouTube.

  • четверг, 26 марта 2026 г. в 00:00:17
xaker
Атака на сканер Trivy привела к взлому Checkmarx и LiteLLM

Атака на цепочку поставок сканера Trivy продолжает набирать масштаб: хакерская группировка TeamPCP скомпрометировала Docker-образы проекта, дефейснула внутренние репозитории компании Aqua Security, добралась до GitHub Actions компании Checkmarx, а затем атаковала популярный Python-пакет LiteLLM.

  • четверг, 26 марта 2026 г. в 00:00:16
xaker
Zero-click во FreeScout. Как работает захват сервера одним письмом

Для подписчиковПредставь: отправляешь электронное письмо и получаешь полноценный Remote Code Execution. Жертве не нужно переходить по ссылкам или открывать файлы. Даже письмо не нужно открывать, главное, чтобы оно дошло. Разберем с тобой уязвимость и напишем PoC.

  • четверг, 26 марта 2026 г. в 00:00:15
xaker
«Рег.облако ФЗ-152». Тестируем облачные инстансы с повышенной защитой личных данных

Вы­бирать пло­щад­ку для хра­нения пер­сональ­ных дан­ных может быть слож­нее, чем обыч­ный хос­тинг. Здесь важ­ны не толь­ко про­изво­дитель­ность и надеж­ность, но и юри­дичес­кие момен­ты. В этом обзо­ре мы пос­мотрим на спе­циаль­ный та­риф «ФЗ-152» у про­вай­дера «Рег.обла­ко» и про­верим, как инстан­сы ведут себя в тес­тах.

  • четверг, 26 марта 2026 г. в 00:00:13
xaker
Из-за атаки на Intoxalock автомобили с алкоблокираторами перестали заводиться

На прошлой неделе хакеры атаковали компанию Intoxalock — одного из крупнейших поставщиков систем блокировки зажигания (ignition interlock) в США. Из-за инцидента часть водителей с судимостями за вождение в нетрезвом виде не смогли завести свои машины, так как алкоблокираторы не работали.

  • четверг, 26 марта 2026 г. в 00:00:13
golang
Go и искусство ставить подножку разработчику: разоблачение

Язык проектировался простым, лёгким в освоении, готовым для написания веб-сервисов с первого дня. Он мог бы таким и остаться, если бы не одна проблема. Проблема отбора.Инженеры Google понимали, что без подводных камней, необходимости знать детали реализации языка и неконсистентного синтаксиса не о чем будет спрашивать на собеседовании.Явно ставилась задача — сделать язык достаточно простым, но не настолько, чтобы собеседование мог пройти любой новичок.ПреамбулаЭто первая статья из серии «Альтер…

  • четверг, 26 марта 2026 г. в 00:00:10
javascript
JavaScript считает все данные датами

Excel не единственный, кто любит превращать любые данные в даты.Если вы работаете с датами в JavaScript, то, вероятно, рано или поздно воспользуетесь new Date(someString). Это удобно: передаём строку, получаем объект Date. Но привыкнув к Python, я был удивлён тем, насколько свободно JavaScript обращается с форматами дат. Позвольте мне проиллюстрировать это примерами.new Date("2020-01-23") // Wed Jan 22 2020 19:00:00 GMT-0500Вполне логично. Формат ISO, полночь UTC, поэтому он показывает …

  • четверг, 26 марта 2026 г. в 00:00:07