Разработчики GitLab выпустили патчи для критической уязвимости CVE-2026-90970, затрагивающей AI Gateway. Баг получил 9,9 балла по шкале CVSS и позволяет аутентифицированному атакующему при определенных условиях выполнять произвольные команды на сервере. Проблема касается только организаций, которые самостоятельно хостят AI Gateway.
Как сообщило издание «Коммерсант» со ссылкой на собственные источники на телеком-рынке, в Минцифры вернулись к идее дополнительной тарификации международного мобильного трафика. На этот раз с операторами обсуждается лимит в 50 Гбайт в месяц и только для сетей 5G.
Исследователи из компании Truffle Security подсчитали, что в открытых репозиториях на GitHub опубликованы 543 699 уникальных и по-прежнему действующих учетных данных. Причем некоторые из этих секретов доступны годами: медианное время жизни таких утечек составляет 784 дня, а самый старый (все еще работающий) секрет оказался датирован 2009 годом.
Представители OpenAI сообщили, что заблокировали масштабную кампанию по дистилляции, участники которой пытались извлекать защищенные рассуждения ИИ-моделей. Основной кластер этой активности в компании связывают с людьми, имеющими отношение к разработчику Kimi — китайской компании Moonshot AI.
Для подписчиковЕсли Node.js запущен с включенным инспектором, локальный отладочный порт может стать короткой дорогой к правам суперпользователя: через протокол DevTools можно выполнить JavaScript прямо в контексте процесса. В статье покажем, как добраться до такого порта после удаленного выполнения кода.
В рамках международной операции KillSwitch правоохранительные органы ликвидировали инфраструктуру вымогательской группировки KillSec, конфисковали ее сайт для «слива» данных и серверы, а также задержали трех подозреваемых. При этом предполагаемым администратором и главным оператором группы оказался 16-летний подросток.
По данным информационного агентства Reuters, власти Иордании задержали предполагаемого участника группировки ShinyHunters, известного под ником Rey. Источники журналистов утверждают, что теперь он сотрудничает с ФБР и помогает правоохранительным органам установить личности и местонахождение других участников группы.
Неизвестные злоумышленники «угнали» официальный аккаунт Microsoft в соцсети X, на который подписаны более 13 млн человек. Взломщики использовали учетную запись для раскрутки криптотокена $Clippy, названного в честь знаменитой скрепки-помощника из старых версий Microsoft Office.
ИБ-специалисты из компании Huntress обнаружили, что злоумышленники распространяют RAT через кастомные GPT в ChatGPT. Такие вредоносные экземпляры продвигаются в спонсируемых результатах поиска Google и направляют пользователей на сайты с ClickFix-приманками.