Разработчики платформы бизнес-аналитики Metabase сообщили о критической SQLi-уязвимости, которую злоумышленники уже начали эксплуатировать в атаках. Этот баг позволяет получить права администратора без аутентификации, и от атак уже пострадали клиенты Metabase, включая производителя модульных ноутбуков Framework и платформу для создания онлайн-форм Tally.
Для подписчиковНе всякую защиту нужно ломать с помощью дизассемблера. Иногда достаточно открыть DevTools, изучить JavaScript фронтенда и понять, как приложение принимает решение о блокировке. Мы исследуем лицензионный механизм Java-приложения с веб-интерфейсом, разберемся в архитектуре Angular и NgRx, а заодно проверим, насколько полезен искусственный интеллект при анализе минифицированного кода.
В OpenAI представили специализированную модель GPT-5.6-Cyber, предназначенную для поиска уязвимостей, проведения пентестов и реагирования на инциденты. По словам разработчиков, в отличие от обычной GPT-5.6 Sol, новая модель реже отказывается выполнять потенциально опасные dual-use-задачи, включая разработку эксплоитов и построение цепочек атак.
Исследователи предупреждают о необычной схеме распространения малвари для iOS. Злоумышленники публикуют в русскоязычном Telegram-канале модифицированные версии популярных приложений и предлагают пользователям установить их в обход App Store. В некоторые приложения встроен вредоносный модуль, который собирает данные об устройстве, отслеживает геолокацию и делает снимки экрана.
Спрос на аппаратные криптовалютные кошельки в первой половине 2026 года резко вырос. По данным двух крупных ретейлеров, продажи увеличились более чем вдвое. Это происходит на фоне введения новых правил регулирования криптовалютного рынка.
С 1 марта 2027 года российские банки будут обязаны блокировать переводы, если на устройстве клиента обнаружено вредоносное ПО. Новое правило распространяется на операции по банковским картам, переводы электронных денег и через Систему быстрых платежей (СБП).
Представители Valve предупредили европейских пользователей устройств Steam об утечке данных. Злоумышленники взломали логистического подрядчика Valve, компанию CEVA Logistics, и похитили имена, адреса, телефоны, email-адреса и информацию о заказах.
Специалисты Лаборатории компьютерных наук и искусственного интеллекта Массачусетского технологического института (MIT CSAIL) разработали новую технику атак interrupt injection, которая позволяет обойти защиту от атак класса Spectre v2 на процессорах AMD и Intel. К примеру, в системе на базе AMD Zen 2 эксперты смогли прочитать произвольную память ядра Linux и извлечь содержимое /etc/shadow с хешами паролей.
Для подписчиковСегодня разберем красивый случай инъекции шаблонов, которая дает полноценное RCE в популярном продукте RAGFlow. Результатом будет взлом одной строкой кода.