Хакеры атаковали уязвимость StyleSmuggler в Magento и Adobe Commerce

Эксперты компании Sansec предупредили об активной эксплуатации критической уязвимости StyleSmuggler в Magento Open Source и Adobe Commerce. Этот баг позволяет без аутентификации выполнить произвольный код на сервере, и злоумышленники использовали его для установки Linux-бэкдора.
Дата: 08 Сентября 2026 17:30:42В Plex исправили многочисленные уязвимости и призвали обновиться

Разработчики Plex призвали пользователей как можно скорее обновить Plex Media Server и Plex Desktop. Дело в том, что в свежих версиях были исправлены сразу несколько серьезных уязвимостей, однако подробностей о них разработчики пока не раскрывают.
Дата: 08 Сентября 2026 15:30:08Ботоферма. Как создать мини-ферму на Android и ESP32

Для подписчиков
В этой статье разберем устройство крошечной фермы для массовых действий, например автоматической регистрации аккаунтов. Микроконтроллер ESP32 будет назначать задания смартфону и забирать результаты. Впрочем, такая схема подойдет для самых разных сценариев.
Android-малварь Drama RAT маскируется под VPN и банковские приложения

Специалисты Positive Technologies изучили Android-троян Drama RAT, который распространяется через фишинговые сообщения в мессенджерах и маскируется под VPN-сервисы, банковские приложения и взломанные утилиты с платными функциями. Ранее об этой малвари уже предупреждали в УБК МВД.
Дата: 08 Сентября 2026 12:30:22Миллионам сайтов на WordPress угрожает уязвимость в плагине для резервного копирования

В плагине All-in-One WP Migration and Backup для WordPress обнаружили уязвимость, связанную с SQL-инъекцией, которая позволяет удаленно выполнить код без аутентификации и полностью скомпрометировать сайт. По оценке специалистов, в настоящее время уязвимые версии плагина установлены примерно на 3,2 млн ресурсов.
Дата: 08 Сентября 2026 10:30:59Спамеры используют невидимые символы Unicode для обхода фильтров

Специалисты Microsoft обнаружили масштабную фишинговую кампанию, в рамках которой злоумышленники применяют технику «контрабанды ASCII-символов» (ASCII smuggling) и используют невидимые символы Unicode для обхода почтовых фильтров.
Дата: 08 Сентября 2026 08:30:46Хакеры похитили данные 67 000 владельцев аппаратных кошельков Trezor

Представители производителя аппаратных криптокошельков Trezor сообщают, что утечка данных, связанная с логистическим партнером ShipMonk, оказалась значительно масштабнее, чем предполагалось ранее. Как выяснилось, злоумышленники похитили данные 67 000 клиентов Trezor из США, причем часть этой информации должны были удалить еще несколько лет назад.
Дата: 07 Сентября 2026 17:30:55Злоумышленники взломали Cloudflare-инфраструктуру Coder и распространили вредоносные модули Terraform

Атакующие скомпрометировали инфраструктуру Cloudflare, которую использует платформа Coder, и добавили в пул реестра собственные серверы. В результате некоторые разработчики получили вредоносные модули Terraform, зараженные стилером, который воровал из их систем ключи, токены и другие секреты.
Дата: 07 Сентября 2026 15:30:17HTB Pirate. Подменяем имя службы Kerberos и получаем репликацию паролей домена

Для подписчиков
В Active Directory право записи в атрибут SPN можно превратить в захват домена, что я сегодня и продемонстрирую. По пути разберем цепочку из компрометации старой машинной учетной записи Pre-Windows 2000, чтения пароля gMSA, входа по WinRM, SOCKS-туннеля во внутреннюю сеть, ретрансляции NTLM для настройки делегирования и дампа секретов с промежуточного сервера.
В браузере Chrome исправили шестую 0-day-уязвимость в этом году

Разработчики Google выпустили обновление для браузера Chrome, которое исправляет 12 уязвимостей, включая активно эксплуатируемую 0-day в движке V8 (CVE-2026-85046). Этот баг позволяет добиться выполнения произвольного кода через специально подготовленную HTML-страницу.
Дата: 07 Сентября 2026 12:30:41