xaker
Уязвимость Fragnesia позволяет получить root-права в Linux

Исследователи обнаружили уже третью за последние недели уязвимость в Linux, связанную с повышением привилегий. Новый баг получил название Fragnesia и позволяет локальному атакующему получить root-права в большинстве популярных дистрибутивов. PoC-эксплоит для свежей проблемы уже доступен в сети.

  • суббота, 16 мая 2026 г. в 00:00:18
xaker
Код червя Shai-Hulud опубликовали на GitHub

Новая волна атак малвари Shai-Hulud затронула сотни пакетов в npm и PyPI. Хакеры из группировки TeamPCP скомпрометировали популярные проекты, включая TanStack и Mistral AI, встроили в них стилер для кражи секретов, а затем выставили внутренние репозитории Mistral AI в продажу. Вскоре после этого исходники самого червя были опубликованы на GitHub под лицензией MIT.

  • суббота, 16 мая 2026 г. в 00:00:16
xaker
Уязвимость в NGINX 18-летней давности приводит к удаленному выполнению кода

Исследователи из компании DepthFirst AI обнаружили в NGINX критическую уязвимость CVE-2026-42945, набравшую 9,2 балла по шкале CVSS. Проблема затрагивает все версии NGINX от 0.6.27 до 1.30.0 и существовала в коде около 18 лет.

  • суббота, 16 мая 2026 г. в 00:00:14
xaker
Гора с секретами. Скрываем процессы в Linux c помощью mount

Для подписчиковСокрытие процессов — классическая задача для малвари. Обычно это территория руткитов: LKM-модули, перехват syscall-таблицы, подмена обработчиков в /proc. Все это требует загрузки кода в ядро, компиляции под конкретную версию и оставляет заметные следы. Но есть способ проще. Никаких модулей ядра и компиляции, только один штатный вызов mount с флагом MS_BIND.

  • суббота, 16 мая 2026 г. в 00:00:13
xaker
Конференция «Периметр» пройдет в Москве 22 мая

22 мая 2026 года в Москве состоится бесплатная конференция «Периметр», посвященная наступательной информационной безопасности и ориентированная на тех, кто привык не только читать отчеты, но и писать эксплойты. «Периметр» — пространство, где инженеры ИБ, реверсеры, хардварщики и исследователи уязвимостей говорят на одном языке и могут спокойно уходить в детали. Организатором мероприятия выступает компания «Метаскан» — разработчик одноименного сканера уязвимостей периметра. 

  • суббота, 16 мая 2026 г. в 00:00:11
xaker
На Pwn2Own Berlin показали взлом Windows 11 и Microsoft Edge

В Берлине стартовало соревнование Pwn2Own Berlin 2026, посвященное взлому корпоративных технологий и ИИ. В первый день исследователи заработали 523 000 долларов США, продемонстрировав 24 уникальных 0-day-уязвимости в Windows, браузерах, LLM-инструментах и контейнерных решениях.

  • суббота, 16 мая 2026 г. в 00:00:10
golang
Я написал свой DNS-резолвер на Go вместо того, чтобы взять Unbound. Вот почему и что из этого вышло

Привет, Хабр!Три месяца назад я начал делать NextDNS-clone для Европы. Рекурсивный DNS с фильтрацией рекламы, трекеров и malware. Первый день: открываю Unbound, читаю man, всё понятно. К вечеру понимаю, что не подходит. Через неделю пишу свой резолвер на Go и вспоминаю поговорку про человека, который решил написать почтовый сервер. Никогда такого не было, и вот опять.Сейчас в проде: 10 нод по миру, отвечает на DoH/DoT, фильтрует по миллионам доменов, RAM 60 МБ на ноду. Расскажу, почему ушёл от …

  • суббота, 16 мая 2026 г. в 00:00:08
javascript
Каналы и авторизация в Centrifugo: как безопасно подключить real-time в Laravel

В предыдущей статье мы разобрали архитектуру Laravel + Centrifugo: Laravel отвечает за бизнес-логику, права доступа и события, Centrifugo — за WebSocket-соединения, каналы и доставку сообщений, а frontend — за подключение, подписку и обновление интерфейса. Теперь нужно разобрать самый важный слой этой схемы — каналы и авторизацию.Real-time без авторизации опасен. Если пользователь может подписаться на чужой канал, он может получать чужие уведомления, статусы заказов, сообщения, события админки …

  • суббота, 16 мая 2026 г. в 00:00:06
github
joeseesun / qiaomu-anything-to-notebooklm

Claude Skill: Multi-source content processor for NotebookLM. Supports WeChat articles, web pages, YouTube, PDF, Markdown, search queries → Podcast/PPT/MindMap/Quiz etc. 🎯 Anything → NotebookLM 多源内容智能处理器:任何内容 → 播客 / PPT / 思维导图 / Quiz 快速开始 • 支持格式 • 使用示例 • 付费墙绕过 • 常见问题 ✨ 这是什么? 一个 Claude Code Skill,用自然语言把任何内容变成任何格式。 你说:把这篇微信文章生成播客 AI :✅ 8 分钟播客已生成 → podcast.mp3 你说:这个付费文章做成思维导图 AI :✅ 自动绕过付费墙 → 思维导图已生成 你说:这期播客(小宇宙)做成 PPT AI :✅ 自动转录音频 → 25 页 PPT 已生成 核心能力:多源内容获取(含付费墙绕过)→ 上传 Google NotebookLM…

  • суббота, 16 мая 2026 г. в 00:00:03