xaker
Пакеты Laravel Lang скомпрометировали для распространения малвари

Исследователи из компаний StepSecurity, Aikido Security и Socket сообщили о необычной атаке на цепочку поставок, затронувшей популярные пакеты локализации Laravel Lang. На этот раз злоумышленники не публиковали вредоносные релизы и не меняли код в официальных репозиториях. Вместо этого они изменяли GitHub-теги, подменяя их на коммиты из подконтрольных форков.

  • четверг, 28 мая 2026 г. в 00:00:18
xaker
Уязвимость BadHost во фреймворке Starlette представляет угрозу для ИИ-агентов

Исследователи предупреждают о критической уязвимости CVE-2026-48710, которая была обнаружена в опенсорсном фреймворке Starlette и получила название BadHost. Поскольку Starlette лежит в основе FastAPI и множества популярных ИИ-инструментов, проблема создает риски для миллионов серверов и ИИ-агентов, а эксплуатация бага сводится к одному символу в HTTP-заголовке Host.

  • четверг, 28 мая 2026 г. в 00:00:17
xaker
Минцифры не планирует взимать плату за регистрацию смартфонов по IMEI

В Минцифры сообщили, что власти не собираются вводить плату за регистрацию устройств в будущей единой базе IMEI. Ранее обсуждался вариант, при котором оплачивать внесение гаджетов в реестр пришлось бы всем участникам цепочки поставок — от импортеров до конечных пользователей. Теперь в ведомстве утверждают, что вводить такой сбор не планируется.

  • четверг, 28 мая 2026 г. в 00:00:15
xaker
Уязвимость в Ghost CMS привела к взлому 700 сайтов и распространению ClickFix-атак

Злоумышленники эксплуатируют критическую уязвимость в Ghost CMS для заражения сайтов вредоносными JavaScript-загрузчиками и последующих атак типа ClickFix. Исследователи из QiAnXin XLab предупреждают, что компрометация уже затронула более 700 сайтов, включая университетские порталы, медиа, SaaS-компании, финтех-сервисы и ИБ-ресурсы.

  • четверг, 28 мая 2026 г. в 00:00:14
xaker
Крипта с нуля. Выясняем, как работает майнинг

Для подписчиковВ этой статье мы разберем, как именно блокчейн приходит к консенсусу, что такое proof of work и есть ли у него альтернативы. Выясним, зачем вообще нужен майнинг, почему сложность добычи блоков постоянно меняется и по какой причине атака 51% — это не путь к легким деньгам, а скорее очень дорогой способ устроить себе финансовую катастрофу.

  • четверг, 28 мая 2026 г. в 00:00:13
xaker
Microsoft устранила RCE-уязвимость в SharePoint

Инженеры Microsoft выпустили внеплановые патчи для RCE-уязвимости в SharePoint Server (CVE-2026-45659). Проблема получила 8,8 балла по шкале CVSS и затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Для ее эксплуатации достаточно учетной записи с минимальными правами.

  • четверг, 28 мая 2026 г. в 00:00:11
xaker
С 1 июня годовая подписка на «Хакер» подорожает

Мы не меняли стоимость подписки несколько лет и старались держать цену, несмотря на происходящее вокруг: рост расходов, инфляцию, подорожание сервисов и инфраструктуры. К сожалению, дальше оставлять все как есть стало невозможно. Сейчас годовая подписка на «Хакер» стоит 4500 рублей, но с начала июня цена вырастет до 5000 рублей. Поэтому предупреждаем заранее: если ты собирался оформить подписку или продлить текущую — сейчас самое время сделать это по старой цене.

  • четверг, 28 мая 2026 г. в 00:00:11
golang
Когда Reality не хватает: добавляем Hysteria2 + Salamander в iOS-мессенджер, и как всегда грабли по…

Эту статью я готовил с прошлой недели, и пока готовил, ТСПУ выкатил новые правила фильтрации, целящиеся именно в Reality-handshake, о котором тут речь. То есть статья стала актуальнее, чем когда я её начинал.В прошлой статье я рассказывал, как мы встроили VLESS + Reality прямо в наше iOS-приложение через sing-box, чтобы обход блокировок был не задачей пользователя, а деталью реализации. Если коротко: TLS-рукопожатие проксируется на посторонний крупный сайт, активный пробинг упирается в этот сай…

  • четверг, 28 мая 2026 г. в 00:00:09
golang
Слишком много открытых файлов: лимит Linux, который валит прод в 3 часа ночи

Ваш сервис спокойно живёт неделями: графики ровные, алерты молчат, релизы проходят без сюрпризов. А потом в три часа ночи под нагрузкой всё начинает разваливаться с ошибкой: too many open filesНа Go это может выглядеть так:http: Accept error: accept tcp 0.0.0.0:8080: accept4: too many open files; retrying in 5msНа Java — так:java.io.IOException: Too many open files       at sun.nio.ch.FileDispatcherImpl.init0(Native Method)На Python — так:OSError: [Errno 24] Too many open filesНазвания разные, …

  • четверг, 28 мая 2026 г. в 00:00:07