xaker
Уязвимость SCTPhantom существовала в коде Linux 18 лет

Исследователи Tencent обнаружили в сетевом коде Linux уязвимость типа use-after-free, которая присутствовала в ядре с 2008 года. Баг, получивший название SCTPhantom, позволяет локальному пользователю получить root-права. Кроме того, во время тестов специалистам удалось использовать его для побега из контейнера.

  • четверг, 13 августа 2026 г. в 00:00:35
xaker
0-day-уязвимость в Metabase уже используется для кражи данных

Разработчики платформы бизнес-аналитики Metabase сообщили о критической SQLi-уязвимости, которую злоумышленники уже начали эксплуатировать в атаках. Этот баг позволяет получить права администратора без аутентификации, и от атак уже пострадали клиенты Metabase, включая производителя модульных ноутбуков Framework и платформу для создания онлайн-форм Tally.

  • четверг, 13 августа 2026 г. в 00:00:29
xaker
Слабое звено. Обходим проверку лицензии, анализируя JavaScript вместо байт-кода

Для подписчиковНе всякую защиту нужно ломать с помощью дизассемблера. Иногда достаточно открыть DevTools, изучить JavaScript фронтенда и понять, как приложение принимает решение о блокировке. Мы исследуем лицензионный механизм Java-приложения с веб-интерфейсом, разберемся в архитектуре Angular и NgRx, а заодно проверим, насколько полезен искусственный интеллект при анализе минифицированного кода.

  • четверг, 13 августа 2026 г. в 00:00:27
xaker
OpenAI представила модель GPT-5.6-Cyber, ориентированную на кибербезопасность

В OpenAI представили специализированную модель GPT-5.6-Cyber, предназначенную для поиска уязвимостей, проведения пентестов и реагирования на инциденты. По словам разработчиков, в отличие от обычной GPT-5.6 Sol, новая модель реже отказывается выполнять потенциально опасные dual-use-задачи, включая разработку эксплоитов и построение цепочек атак.

  • четверг, 13 августа 2026 г. в 00:00:27
golang
Код написали за нас. Как упростить ревью и сколько это стоит в рантайме

Последнее время я почти не пишу код руками: значительную часть реализации берут на себя AI-агенты. Но работы меньше не стало — она сместилась от написания к постановке задачи, определению ограничений, ревью и оценке результата. И чем быстрее агент производит код, тем острее становится вопрос: как проверить, что он построил именно ту систему, которая была задумана, не восстанавливая её устройство по тысячам сгенерированных строк?В предыдущей статье я рассуждал о том, что между намерением разрабо…

  • четверг, 13 августа 2026 г. в 00:00:25
javascript
Как я собрал браузерный хоррор на Three.js: GLB-контракт, аномалии и PS1-рендеринг для слабых устро…

Привет, Хабр.Я frontend-разработчик и большую часть времени работаю с интерфейсами. В какой-то момент мне стало интересно, можно ли на привычном для меня веб-стеке сделать не демо с вращающимся кубом, а законченную 3D-игру — с загрузкой сцены, управлением, звуком, меню, мобильной версией и публикацией на платформе.Так появилась Taproom 8 — браузерная игра, в которой нужно искать аномалии в мрачном баре.Играть: Taproom 8 в Яндекс ИграхИсходный код: GitHubНиже расскажу не столько о самой игре, ск…

  • четверг, 13 августа 2026 г. в 00:00:23
javascript
SOP & CORS

Ситуация, в которой видно сутьДержите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?Разберёмся, что технически ничего не мешает. Обе вкладки живут в одном браузере, …

  • четверг, 13 августа 2026 г. в 00:00:22
javascript
Реалтайм на WebSocket со сквозной типизацией: TypeScript, Bun, React, Point0

Бывает так: есть фулстек проект, и в нём всё хорошо. Откуда-то есть сквозные типы (tRPC, генерация из OpenAPI), есть авторизация, есть основной функционал. А потом вы решаете добавить реалтайм: уведомление о новом посте в ленте, чат между пользователями, интерактивную доску. И появляется целый новый слой абстракций, в котором надо заново изобрести всё, что в проекте уже есть, только на новый лад. И дальше поддерживать две разные системы.В своём фреймворке Point0 я добавил четыре новых реалтайм-…

  • четверг, 13 августа 2026 г. в 00:00:22
github
cactus-compute / needle

14MB foundation model for tiny devices; phones, wearables, smart home, and robots. Needle 2 Needle 2 is an open 45M-parameter model for tool calling, device use and structured extraction. The whole model is a single 14MB binary that runs a full session in about 28MB of RAM. It is built on our Simple Attention Network findings, compressed to CQ2-bit with Cactus Quants, and baked into its own engine. On the benchmarks below, Needle 2 trades wins with other small models like FunctionGemma 270M, LF…

  • четверг, 13 августа 2026 г. в 00:00:19