Сегодня 01 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → уязвимость
Быстрый переход

В процессорах Intel, AMD и Arm нашли новую версию уязвимости Spectre v2 — она угрожает утечкой паролей и других данных

Исследователи из Нидерландов и Италии обнаружили в современных процессорах новую разновидность уязвимости класса Spectre v2 — она затрагивает системы с чипами Intel, AMD и Arm. Атака Branch Target Reuse (BTR) нацелена на работающие на лету JIT-компиляторы, которые используются ядрами ОС, браузерами и средами исполнения.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Злоумышленник, способный выполнять код на целевой машине, может использовать BTR, чтобы украсть из памяти конфиденциальные данные, например, хеши паролей. Теоретически возможны атаки с вредоносных веб-страниц, хотя исследователи пока не создали полноценного эксплойта для браузеров. Атака BTR оказалась возможной из-за особенностей обработки процессорами кода, который меняется во время выполнения: восстанавливая архитектурную согласованность кода после его самомодификации, они могут сохранять устаревшие записи предсказания косвенных переходов. В JIT-движках такие устаревшие предсказания могут сохраняться дольше, чем код, для которого они были созданы, — и их можно использовать повторно, когда по тем же адресам записан новый код. Возникает эффект «спекулятивного выполнения после освобождения памяти»: спекулятивное выполнение направляется на новый код с использованием устаревших смещений.

Исследователи проанализировали подсистему cBPF в Linux, среду выполнения Oracle GraalVM и движок SpiderMonkey, который используется Firefox для JavaScript и WebAssembly; были разработаны два полноценных эксплойта для ядра Linux. В них используется механизм классического BPF — cBPF. Доступ к современному JIT-компилятору eBPF есть только у привилегированных пользователей, а у предшествующего cBPF возможности более ограничены, но и доступ есть у непривилегированных программ. На этом компиляторе выполняется механизм Seccomp, происходит фильтрация сокетов и пакетов Docker и Chrome. В случае современных процессоров Intel этот эксплойт позволяет считывать из памяти произвольные данные, обходя все активные механизмы защиты. Даже при скорости считывания 8 байт/с при грамотном отслеживании цепочек указателей можно добраться до закрытой информации — исследователи сумели считать хеш пароля суперпользователя (root) после его загрузки в память.

 Источник изображения:  Kevin Horvat / unsplash.com

Источник изображения: Kevin Horvat / unsplash.com

В случае с Firefox атака инициируется через вредоносный сайт, который запускает в браузере пользователя код JavaScript. Разработчики Mozilla пока не завершили развёртывание механизма изоляции сайтов, так что содержимое всех вкладок может оказаться в одном адресном пространстве с кодом злоумышленника, и уязвимыми оказываются все данные. При экспериментальной реализации атаки выяснилось, что в движке SpiderMonkey на процессорах Intel устаревшие записи о ветвлении сохраняются достаточно долго, и их можно использовать повторно — скорость утечки данных может достигать нескольких десятков байтов в секунду, но полноценный эксплойт для браузера ещё не разработан.

В GraalVM атака BTR даёт злоумышленнику возможность спекулятивно обойти механизм маскировки памяти, предназначенный для защиты среды выполнения от уязвимостей класса Spectre. Исследователи смогли добиться повторного использования адресов памяти, хотя собственные процессы компиляции кода и сборки мусора в GraalVM стирали записи о ветвлении ещё до того, как появлялась возможность их использовать — но это ограничение «не является фундаментальным», считают исследователи.

Разработчики ПО признали результаты исследования. Нейтрализовать угрозу можно программно, например, при помощи барьера предсказания косвенных переходов (IBPB). В ядре Linux внедрили механизм защиты для архитектуры x86 — он запускает IBPB всякий раз, когда cBPF размещается в области памяти, ранее использовавшейся для выполнения кода BPF. Защитные меры развернули в Oracle, а в Mozilla решили уделить больше времени реализации изоляции сайтов.

Эксплуатацию уязвимости усложняют аппаратные средства защиты потока управления, такие как IBT на x86 и BTI на Arm, но не устраняют угрозу полностью. Старые процессоры Intel по-прежнему могут спекулятивно выполнять инструкции до того, как проверка IBT окончательно отработает, что создаёт окно для использования BTR. Такое поведение исчезло только с архитектурой Lion Cove (чипы Core Ultra 200 серий Arrow Lake и Lunar Lake). Но даже в отсутствие «обгона» процессором механизма IBT, защиту можно обойти при отключённом методе маскировке констант.

В AMD отметили, что новых уязвимостей в чипах компании выявлено не было, и описанный метод BTR нейтрализуется с помощью уже существующих рекомендаций по защите от атак класса Spectre v2; в Intel и Arm комментариев пока не дали.

ИИ находит множество уязвимостей в ПО, но хакеры не спешат ими пользоваться

Несмотря на опасения, что способность передовых моделей искусственного интеллекта находить уязвимости в ПО приведёт к массовой эксплуатации этих ошибок киберпреступниками, на практике всё оказалось иначе. В частности, менее 0,5 % уязвимостей, найденных ИИ компании Anthropic в рамках проекта Glasswing, действительно использовались в атаках.

 Источник изображения: anthropic.com

Источник изображения: anthropic.com

А точнее, хакеры использовали лишь одну уязвимость из 225 официально зарегистрированных с номером CVE, которые удалось связать с проектом Glasswing по открытым каналам, заявил исследователь Патрик Гэррити (Patrick Garrity) из VulnCheck. Он начал отслеживать уязвимости, выявленные и официально зарегистрированные в рамках проекта Glasswing, вскоре после того, как Anthropic в апреле объявила об этой инициативе. Тогда в компании заявили, что выпуск передовой модели искусственного интеллекта Mythos в общий доступ грозит высокими рисками, потому что она беспрецедентно эффективна в обнаружении уязвимостей. К предварительной версии этой модели предоставили доступ только проверенным партнёрам Anthropic.

Тем временем Патрик Гэррити внёс в свой реестр только официально зарегистрированные в рамках проекта Glasswing ошибки и сверил их с индексом уязвимостей, реально используемых злоумышленниками. По состоянию на понедельник, 21 сентября, из 225 ошибок эксплуатировалась лишь одна — критическая уязвимость типа «SQL-инъекция» в платформе Ghost (CVE-2026-26980). «Есть большая разница между обнаружением уязвимостей и тем, полезны ли они для злоумышленников, и будут ли те ими пользоваться. Основной вывод, на который указывают эти данные, состоит в том, что обнаруженные и обнародованные Anthropic уязвимости оказали не такое большое влияние; судя по всему, они не влекут иных последствий по сравнению со случайной выборкой любых других уязвимостей», — сделал вывод исследователь.

Отметим, что хотя современные ИИ-модели научились эффективно находить уязвимости, исправляют их они пока не так качественно. Исследователи лаборатории Off-by-1 компании 1Password показали, что лишь в 26 % модели OpenAI GPT-5.5 и Anthropic Opus 4.8 полностью смогли устранить уязвимость; в 54 % случаев они либо не решали проблему, либо создавали новую уязвимость, либо делали и то, и другое сразу. «ИИ значительно снизил порог входа в сферу обнаружения уязвимостей, но основной разрыв возникает на последующих этапах: координации, приоритизации, устранения проблем и развёртывании исправлений — это по-прежнему требует значительного участия человека, и в Anthropic с этим согласны. Кажется, они осознали это лишь после запуска проекта», — сделал вывод Патрик Гэррити.

Intel больше не хочет платить за поиск уязвимостей в чипах и ПО — багхантерам оставят только благодарности

На фоне общего всплеска активности по выявлению уязвимостей, вызванного использованием ИИ во всей экосистеме программного обеспечения, Intel, судя по всему, прекратила действие программы выплаты вознаграждений за найденные ошибки (Bug Bounty). Одновременно компания запустила новую программу приёма сообщений об уязвимостях без денежных выплат.

Похоже, что Intel закрыла прежнюю программу Bug Bounty и открыла новую, не предусматривающую вознаграждений за обнаруженные баги. Ранее компания сотрудничала с платформой Intigriti для проведения программы, охватывающей аппаратное и программное обеспечение, прошивки, проекты с открытым исходным кодом и многое другое. В рамках прежней программы выплаты варьировались от $500 до $100 000.

 Источник изображений: Intel

Источник изображений: Intel

На странице Intigriti, где размещалась программа Intel, теперь указано, что программа приостановлена. Со страницы также удалена значительная часть прежней информации. Одновременно Intel запустила на Intigriti новую программу, в описании которой говорится: «Это программа ответственного раскрытия информации (responsible disclosure) без выплаты денежных вознаграждений».

Официальных комментариев о причинах этих изменений не поступало. Однако, учитывая, что ядро ​​Linux и другие проекты с открытым исходным кодом сейчас буквально завалены сообщениями об уязвимостях, сгенерированными с помощью ИИ, именно это обстоятельство сыграло роль в принятии данного решения.

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Системы OpenAI взломали при помощи ИИ-моделей Anthropic

Специалисты в области кибербезопасности произвели взлом систем OpenAI, воспользовавшись программными решениями её главного конкурента — компании Anthropic. В результате удалось обнаружить уязвимости в защите разработчика ChatGPT, чьи продукты и сами вызывают вопросы, связанные с кибербезопасностью.

 Источник изображения: Brecht Corbeel / unsplash.com

Источник изображения: Brecht Corbeel / unsplash.com

Небольшая группа экспертов по кибербезопасности получила доступ к учётной записи сотрудника OpenAI в ChatGPT, что дало им возможность просмотреть конфиденциальную информацию и предложить изменения в коде продуктов. Исследователи использовали средство Anthropic, разработанное специально для специалистов в этой области — их работа оплачивалась в рамках программы по поиску уязвимостей, призванной выявлять ошибки до того, как ими смогут воспользоваться злоумышленники. Тот факт, что экспертам удалось быстро взломать систему одной из ведущих мировых лабораторий искусственного интеллекта вызывает опасения по поводу безопасности ИИ.

Трое исследователей из небольшой компании Hacktron AI получили от OpenAI вознаграждение в размере $6500 за сделанное открытие. Они воспользовались уязвимостью в настройках форума сообщества OpenAI, чтобы получить доступ к внутренним учётным данным, а затем и к аккаунту одного из сотрудников OpenAI в ChatGPT — он имел доступ к внутреннему коду через платформу GitHub. «Благодарим исследователей за то, что они связались с нами и поделились своими выводами», — заявили в OpenAI и добавили, что уязвимости уже устранены.

Одновременно Anthropic сообщила, что резко нарастила использование ИИ при разработке новых моделей — Claude оказывает помощь при реализации 26 % проектов в области исследований и разработки; только в марте этот показатель составлял 1 %. В компании решили обнародовать эти данные, чтобы помочь общественности «осознать, насколько мир близок к этапу рекурсивного самосовершенствования» — этапу, когда ИИ сможет самостоятельно обучаться, совершенствовать себя или создавать новые модели. Есть опасения, что в результате человек утратит возможность управлять ими. Но пока говорить об этом рано, добавили в Anthropic — при выполнении 90 % задач ИИ сотрудничает с человеком, хотя и берёт на себя значительную часть работы.

Google признала атаки на смартфоны Pixel — уязвимость модема позволила тайно взломать какое-то количество устройств

Некие злоумышленники воспользовались уязвимостью в программной части смартфонов Pixel и произвели серию ограниченных по масштабу целенаправленных кибератак, сообщила Google. Зарегистрированная под номером CVE-2026-58704 уязвимость уже устранена, добавили в компании.

Ошибка связана с модемом на смартфонах Pixel, то есть с компонентом, отвечающем за подключение к интернету. Эксплуатируя уязвимость, злоумышленник выходил за пределы песочницы (изолированной среды) модема и получал доступ к другим данным на устройстве, реализуя атаку с повышением привилегий.

Уязвимость допускает сценарий скрытой эксплуатации без какого-либо участия владельца смартфона, то есть жертве атаки не требуется переходить по ссылке или открывать какой-либо файл. Кто именно эксплуатировал эту уязвимость, в Google не уточнили. Подобные механизмы нередко реализуются поставщиками средств для слежки, в том числе разработчиками шпионского ПО, которые продают доступ к своим решениям для кражи данных правительственным структурам и правоохранительным органам.

Apple устранила рекордное число уязвимостей в iOS и других программных продуктах

Apple устранила в своих операционных системах, браузерах и других программных продуктах более 260 уязвимостей. Это самый масштабный цикл выпуска исправлений за всю историю компании.

Для Apple это, конечно, рекорд, но с появлением ИИ многие разработчики стали устранять уязвимости значительно активнее — недавно Microsoft исправила 974 опасные ошибки. Есть мнение, что ИИ сможет эффективно не только обнаруживать, но и исправлять уязвимости, хотя этот прогноз в полной мере ещё не сбылся; Apple справилась своими силами и заверила, что ни одна из обнаруженных уязвимостей не эксплуатировалась киберпреступниками на практике.

В Apple iOS 27 и iPadOS 27 устранены 122 уязвимости, из которых только две, по официальной версии, помог выявить ИИ: одна, обнаруженная в видеодекодерах AVE, могла приводить к завершению работы системы; вторая была связана с ошибкой типов данных во фреймворке Foundation — через неё можно было вызвать ошибку отказа в обслуживании (DoS). Из наиболее серьёзных уязвимостей отмечаются также ошибка, связанная с повышением привилегий и позволявшая приложениям получать доступ root; а также ошибка в системном компоненте Background Assets, позволяющем приложениям скачивать большие файлы перед первым запуском — она открывала им доступ к конфиденциальным данным пользователя.

В Apple macOS 27 исправлены 204 уязвимости, в том числе две вышеупомянутые, которые обнаружил ИИ. С помощью ИИ в десктопной системе были выявлены ещё восемь уязвимостей. Эти уязвимости, обнаруженные, в частности, компанией Calif, отделами Anthropic Research и Nvidia AI Red Team, охватывают широкий спектр угроз — от завершения работы приложений или системы до получения доступа к конфиденциальным данным и повышения привилегий. В описании некоторых ошибок Apple выразила благодарность и независимым экспертам, которые помогли их обнаружить.

В серверных продуктах GitLab нашлась уязвимость, которую эксплуатируют хакеры — рекомендовано срочно обновиться

Агентство по кибербезопасности и защите инфраструктуры (CISA) США внесло новую уязвимость GitLab в каталог KEV, предупредив клиентов платформы о том, что она активно эксплуатируется киберпреступниками в реальных атаках.

 Источник изображения: Fotis Fotopoulos / unsplash.com

Источник изображения: Fotis Fotopoulos / unsplash.com

GitLab выпустила обновления версий Community Edition (CE) и Enterprise Edition (EE) до выпусков 19.3.2, 19.2.6 и соответствующего исправления для ветки 19.1, устранив ряд уязвимостей. Среди них значатся две критические: уязвимость типа обхода пути в API коммитов репозитория, а также проблема небезопасной десериализации в сериализаторе подписок GraphQL. Первой из них присвоен идентификатор CVE-2026-85706 с максимальным рейтингом угрозы 10 из 10. Она связана с отсутствием обязательной аутентификации и некорректным ограничением доступа к файловой системе в API коммитов репозитория — в результате неавторизованные злоумышленники получат возможность считывать конфиденциальную информацию, в том числе учётные данные и закрытые сведения.

GitLab не упоминала о случаях эксплуатации этих уязвимостей в реальных условиях, но впоследствии эксперты по кибербезопасности из компании watchTowr сообщили, что были зафиксированы попытки эксплуатации CVE-2026-85706 — она «позволяет злоумышленникам считывать произвольные файлы с помощью одного HTTP-запроса». Эксперты предупредили, что до начала массовых атак почти не остаётся времени и порекомендовали «проверять файлы журналов на наличие HTTP-запросов типа POST к URI вида „/api/v4/projects/{id}/repository/commits/“ с параметрами „file.path“ для выявления возможных попыток эксплуатации». А когда CISA включило данную уязвимость в каталог эксплуатируемых (KEV), она тем самым дала государственным организациям три дня на обновление ПО. GitLab — платформа, на которой объединяются и автоматизируются процессы разработки, тестирования, проверки безопасности и развёртывания ПО. У неё более 50 млн зарегистрированных пользователей; её внедрили около половины компаний из списка Fortune 100.

Устройство за $200 взламывает память дорогих серверов — AMD ничего исправлять не собирается, а Intel пока думает

Международная группа исследователей в области компьютерной безопасности обнаружила архитектурный недостаток в современном оборудовании для шифрования оперативной памяти. Он открывает доступ к защищённым областям в средах, которые позиционируются как конфиденциальные. Подчёркивается, что для реализации атаки злоумышленнику требуется физический доступ к взламываемой системе.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Атака получила название DDRop. Она основана на том, что масштабируемые системы шифрования памяти не проверяют криптографическую «свежесть» данных — то есть не позволяют надёжно определить, являются ли находящиеся в памяти данные последней актуальной версией. Это даёт возможность злоумышленнику подменять содержимое памяти устаревшими данными, которые при этом корректно расшифровываются.

Учёные разработали аппаратный модуль-посредник DDRop, который физически подключается между процессором и оперативной памятью и позволяет незаметно блокировать операции записи в зашифрованную память на высокоскоростной шине DDR5. В результате защищённая виртуальная машина продолжает работать со старыми данными, не подозревая, что они больше не являются актуальными. Учитывая, что для атаки требуется физический доступ к машине, открытие представляет интерес в разрезе сценариев, в которых облачные провайдеры гарантируют клиентам конфиденциальность вычислений. Стоимость устройства составляет $200, и оно нарушает работу механизмов защиты Intel TDX, Scalable SGX и AMD SEV-SNP, которые используются в средах доверенных вычислений (TEE).

«Внедряя специально сформированные данные в таблице страниц, мы можем перевести любую защищённую виртуальную машину в режим отладки и считать содержимое её закрытой [области] памяти в открытом виде. Более того, запись в критически важные структуры метаданных TDX позволяет подделывать отчёты об аттестации, за счёт чего виртуальная машина с бэкдором в глазах удалённого пользователя продолжает выглядеть надёжной», — рассказали авторы проекта. Особенность атаки DDRop заключается в том, что она позволяет модифицировать трафик шины DDR5 без ущерба для скорости; кроме того, это первая схема атаки, позволяющая скомпрометировать доверенный интерфейс управления TDX без эксплуатации программных уязвимостей.

Для актуальных систем масштабируемого шифрования памяти от Intel и AMD простого решения проблемы не существует — ни аппаратного, ни программного. Она возникла из-за того, что для шифрования больших объёмов памяти производители отказались от некоторых механизмов, которые смогли бы гарантировать уникальность и актуальность каждой версии данных. В Intel и AMD признали факт наличия уязвимости, но заявили, что она не входит в их модели угроз для облачных вычислений. В AMD заявили, что никаких мер принимать не намерены, а Intel изучает дополнительные способы обнаружения атак и архитектурного усиления будущих платформ.

Серийный охотник за уязвимостями раскрыл очередную опасную дыру в безопасности Microsoft Windows

Известный под псевдонимом Nightmare Eclipse серийный охотник за уязвимостями Windows, опубликовал очередной эксплойт для уязвимости нулевого дня в приложении Microsoft Defender — она получила название ShieldCrash. Эксплойт позволяет гипотетическим злоумышленникам обходить ранее выпущенное Microsoft исправление для уязвимости ShieldBreak и читать файлы с правами SYSTEM.

 Источник изображения: Sunny Hassan / unsplash.com

Источник изображения: Sunny Hassan / unsplash.com

«Возможно, позже я доработаю это до полноценного доказательства концепции с получением привилегий SYSTEM, но пока выкладываю его предварительный вариант, потому что мне немного лень», — написал эксперт в файле с пояснениями к эксплойту. Эксплойт ShieldCrash был опубликован вскоре после выхода очередного пакета обновлений безопасности Microsoft. Он работает на системах Windows, где уже были установлены сентябрьские обновления.

ShieldCrash выступает как способ обхода защиты от другой уязвимости нулевого дня в Defender — ShieldBreak (CVE-2026-69414), которая, в свою очередь позволяла обойти исправление ещё одной раскрытой тем же экспертом уязвимости RoguePlanet (CVE-2026-50656).

Microsoft устранила уязвимость RoguePlanet в июле, а ShieldBreak — на минувшей неделе. Они позволяли злоумышленникам получать права SYSTEM на платформах Windows 10, Windows 11 и Windows Server со всеми установленными обновлениями. ShieldCrash открывает доступ к чтению любых файлов с правами SYSTEM, но не даёт возможности записывать произвольные данные или запускать командную оболочку (shell) с этими привилегиями.

Это уже одиннадцатая раскрытая экспертом уязвимость нулевого дня в продуктах Microsoft. На прошлой неделе он раскрыл уязвимость нулевого дня FalconFlank для платформы CrowdStrike Falcon — при её эксплуатации происходит обращение к функции, предназначенной для нейтрализации вредоносных макросов Microsoft Office.

Напомним, что Nightmare Eclipse стал публично раскрывать уязвимости в продуктах Microsoft после того, как компания проигнорировала его предупреждения о найденных багах. Исследователь заявил, что техногигант заблокировал ему доступ к порталу для отправки отчётов, что вынудило его публиковать найденные ошибки на всеобщее обозрение.

ChatGPT по ошибке позволял одним пользователям Gmail читать почту других

Агенты искусственного интеллекта ChatGPT могли извлекать конфиденциальные данные из одной учётной записи и передавать их в другую, потому что все они отчасти работали в единой среде. Обнаруженная экспертами Check Point Research (CPR) уязвимость получила название «вынужденный инсайдер» (coerced insider) — для её эксплуатации требовались манипуляции действиями агента, а не прямое обращение к программной ошибке.

 Источник изображения: ilgmyzin / unsplash.com

Источник изображения: ilgmyzin / unsplash.com

Когда ИИ-агент получает требующую выполнения кода задачу, он обрабатывает её в изолированном контейнере, который иногда требует установки дополнительного ПО. Чтобы обеспечить эту возможность без прямого доступа к интернету, который был бы слишком рискованным, OpenAI направляет запросы на получение пакетов через внутренний экземпляр JFrog Artifactory — в качестве дополнительной меры безопасности относящиеся к разным учётным записям контейнеры не могут взаимодействовать друг с другом напрямую.

Но они могут обращаться к одной внутренней службе — она предоставляет функцию управления объектами, которая позволяет контейнерам прикреплять текстовые или бинарные свойства к элементам репозитория. В результате один контейнер может читать свойства, записанные другим. Это позволяет разворачивать атаку с использованием «инъекций запросов» — разница лишь в том, что и запросы, и ответы передаются через эти свойства объектов. Злоумышленник отправляет запрос или инициирует совместный чат, давая агенту указание проверить это хранилище при подготовке очередного ответа — агент проверяет его, обнаруживает вредоносную команду и выполняет её, продолжая отвечать на вопрос жертвы в обычном режиме — та и не подозревает, что в это время производится кража данных.

Масштаб ущерба при такой атаке зависит от объёма данных, которыми обменивается взаимодействующий с жертвой агент: изначально система располагает только той информацией, которой пользователь делится в ходе переписки с агентом. Но этот объём данных растёт по мере подключения сторонних сервисов: Gmail, «Google Диск», Microsoft Teams, GitHub. В ходе одной из демонстраций ИИ-агент ChatGPT извлёк данные из почты одного пользователя и передал их условному злоумышленнику. Эксперты CPR сообщили об открытии в OpenAI — та подтвердила, что экземпляр Artifactory вывели из эксплуатации и тем самым перекрыли вектор атаки.

Компаниям рекомендовали зафиксировать, какими ИИ-инструментами пользуются сотрудники, к каким системам эти средства подключены, а также регламентировать действия ИИ-агентов и прочих приложений, рассматривая все их операции, а не только ответы, как действия, требующие постоянного контроля.

В WhatsApp и Signal обнаружена уязвимость, которую нельзя устранить

Команда исследователей безопасности из Венского университета во главе с Максом Гюнтером (Max Guenther) обнаружила фундаментальную уязвимость в мессенджерах WhatsApp и Signal, позволяющую точно отслеживать местоположение пользователя, зная лишь его номер телефона, сообщил ресурс PCMag.

 Источник изображения: Signal/PCMag

Источник изображения: Signal/PCMag

После отправки сообщения рядом с ним в мессенджере появляется значок-галочка. В WhatsApp и Signal одна галочка означает, что сообщение достигло сервера, а вторая появляется в тот момент, когда оно доходит до устройства получателя. Именно в крошечном интервале RTT (время кругового прохождения сигнала) кроется уязвимость.

В отличие от уведомления о прочтении, которое срабатывает только при ручном открытии сообщения, уведомление о доставке отправляется автоматически — даже если входящее сообщение сразу попадает в папку «Спам». По времени возврата этого сигнала злоумышленник может получить много данных об устройстве пользователя, особенностях его использования и местоположении.

Нужен лишь номер телефона, говорит Гюнтер. Для проведения атаки не требуется ни специального оборудования, ни инсайдерской информации — достаточно простого скрипта для анализа изменений RTT; подобные инструменты находятся в открытом доступе на таких платформах, как GitHub.

 Источник изображения: Guberm/PCMag

Источник изображения: Guberm/PCMag

По словам исследователя, даже незначительные колебания во времени передачи несут важную информацию: «Мы получаем ответ от цели и можем измерить временной интервал. Мы замеряем время возврата уведомления: оно оказывается короче, например, когда устройство разблокировано или активно используется, по сравнению с режимом ожидания или просто заблокированным состоянием».

Анализируя RTT, злоумышленник может определить, насколько активно владелец пользуется смартфоном, оценить его примерное местоположение и выявить стационарные сети. Например, рабочий смартфон, подключённый к офисному Wi-Fi, демонстрирует более стабильные показатели RTT по сравнению с личным смартфоном, переключающимся между вышками сотовой связи, что даёт злоумышленникам инструмент для непрерывной слежки.

За сообщение о выявленной уязвимости компания Meta✴✴ выплатила разработчикам вознаграждение в размере $7 тыс., тогда как Signal, будучи некоммерческой организацией, не смогла предложить никакой компенсации.

«Проблема заключается в том, что эти уязвимости невозможно устранить полностью», — сообщил Гюнтер. Функция уведомления о доставке имеется у всех платформ обмена сообщениями, поэтому полное решение проблемы в краткосрочной перспективе невозможно, отметил PCMag.

Meta✴✴ и Signal приняли меры предосторожности, в частности, внедрили ограничение частоты запросов (rate limiting), снижающее интенсивность получения сообщений, чтобы блокировать часть спама. Однако это решение лишь замедляет атаку.

ИИ готов обнаруживать более 2000 уязвимостей в каждом выпуске ядра Linux

Китайская модель искусственного интеллекта Z.ai GLM-5.3 помогла выявить более тысячи критических уязвимостей в крупных проектах с открытым исходным кодом. Из-за ИИ поток обнаруживаемых и исправляемых ошибок в ядре Linux дошёл до 2000 единиц за выпуск — в последние годы этот показатель не превышал 500.

 Источник изображения: Milad Fakurian / unsplash.com

Источник изображения: Milad Fakurian / unsplash.com

Разработчик ядра Linux Грег Кроа-Хартман (Greg Kroah-Hartman) опубликовал график, демонстрирующий резкий рост числа уязвимостей, обнаруженных в проекте за несколько последних стабильных релизов — в период между выпусками версий 6.9 и 6.19 на каждый выпуск приходились около 500 исправленных уязвимостей. С выходом Linux 7.0 это число достигло примерно 1000 уязвимостей на релиз, а с Linux 7.2 оно превысило 1500. Большинство ошибок в последних выпусках обнаруживались ИИ-службами, и с выходом Linux 7.3 этот показатель может превысить 2000.

 Источник изображения: kernel.org

Источник изображения: kernel.org

На первый взгляд, показатель в 2000 уязвимостей за релиз выглядит тревожно, потому что огромное число оборудования работает на ядре Linux; с другой стороны, исходный код ядра содержит около 40 млн строк кода, то есть не выявлены ещё, вероятно, несколько тысяч уязвимостей. Большинство из них имеет низкий приоритет — они связаны либо с устаревшими драйверами, либо с давно устаревшими функциями. Для ядра это даже хорошо: в этом году из него удалили целую партию старых драйверов и всю подсистему ISDN с несколькими десятками уязвимостей.

Ещё в мае с выпуском Linux 7.1-rc4 на проблему обратил внимание основатель проекта Линус Торвальдс (Linus Torvalds); два года назад количество обращений составляло по 2–3 в неделю, а в 2026 году достигло 5–6 в день.

В роботах Unitree нашли опасную уязвимость, через которую можно поднять «восстание машин»

Независимый эксперт по кибербезопасности под псевдонимом Boschko обнаружил в китайском человекоподобном роботе Unitree G1 две уязвимости, позволяющие удалённо выполнять код с находящихся поблизости устройств через Bluetooth Low Energy (BLE) — без предварительного сопряжения и аутентификации.

 Источник изображения: unitree.com

Источник изображения: unitree.com

Исследовательский проект, получивший название UniBLEed, показал, что в результате такой атаки можно скомпрометировать установленный на роботе Locomotion PC — компьютер, отвечающий за его основные функции. Уязвимостям присвоены идентификаторы CVE-2026-76639 и CVE-2026-76640. Вторая входит в цепочку эксплойтов, связанных с Bluetooth.

Bluetooth у Unitree G1 реализован таким образом, что некоторые команды от находящихся поблизости устройств принимаются без сопряжения и аутентификации. Для полноценного взаимодействия с роботом необходим уникальный ключ шифрования AES-128, однако получить его через облачный API Unitree может любой обладатель учётной записи компании — достаточно знать серийный номер конкретного робота.

Воспользовавшись этой особенностью, исследователь заставил Unitree G1 подключиться к своей точке Wi-Fi, после чего задействовал уязвимость переполнения буфера в службе Bluetooth, работающей с правами root. В результате ему удалось добиться выполнения произвольных команд с максимальными привилегиями.

Уязвимость CVE-2026-76639 также позволяет удалённо выполнять код, но другим способом. В службе искусственного интеллекта chat_go обнаружилась уязвимость обхода пути при загрузке файлов в базу знаний. Воспользовавшись ею, исследователь загрузил файл в каталог утилиты bashrunner, которая определяет разрешённые к запуску приложения, и таким образом вновь добился выполнения команды с привилегиями root. Кроме того, эта уязвимость позволила получить данные, необходимые для атаки с использованием CVE-2026-76640.

Опасность двух уязвимостей не ограничивается возможностью перехватить управление роботом — атакующий получает контроль над Locomotion PC. Этот компьютер работает под управлением Linux, а запущенные на нём с правами root службы управляют такими функциями машины, как двигатели, камеры, аудиосистема и голосовые функции.

Особенно опасной UniBLEed делает возможность автоматического распространения атаки. По словам исследователя, после взлома одного Unitree G1 вредоносный код теоретически может использовать его для атаки на другого робота, оказавшегося в радиусе действия Bluetooth, а затем повторять этот процесс дальше без участия человека. Получение прав root на Locomotion PC при этом даёт злоумышленнику доступ к критически важным системам робота. Кроме того, на этом компьютере исследователь обнаружил ключи и другие секретные данные для доступа к сторонним облачным сервисам. Таким образом, уязвимости создают не только угрозу утечки данных или удалённого наблюдения, но и потенциальный риск физически опасного поведения скомпрометированного робота.

Уязвимости удалось воспроизвести на четырёх экземплярах Unitree G1, а производитель выплатил исследователю вознаграждение в размере $5000. Выпущенные патчи в значительной степени устранили обнаруженные проблемы. Владельцам роботов рекомендовано установить обновления Unitree, ограничить возможность подключения по Bluetooth, проверить безопасность учётных записей и считать системы потенциально уязвимыми до получения подтверждения полного устранения проблем.

Один видеозвонок — и смартфон взломан: найдена опасная уязвимость в чипах Unisoc, популярных в бюджетных гаджетах

Исследователь в области кибербезопасности продемонстрировал уязвимость нескольких устройств на базе процессоров Unisoc — для взлома достаточно видеозвонка. Эксплойт открывает злоумышленнику доступ root к устройству, то есть полный контроль.

 Источник изображения: mi.com

Источник изображения: mi.com

Корни уязвимости обнаружены в прошивке нескольких чипов Unisoc для бюджетных смартфонов, в том числе моделей Xiaomi, Motorola и Realme. При успешной атаке можно вносить изменения в ОС Android, но проверка концепции проводилась в лабораторных условиях, а не сетях операторов связи. На устройствах, кроме того, изначально был получен доступ root, так что реальных последствий атака может не иметь.

Эксплойт протестировали на смартфонах Realme C33, Xiaomi Redmi A5 с обновлением безопасности 2026-01-01 и Motorola E13 с обновлением 2025-02-01; на всех устройствах, кроме того, было установлено обновление безопасности Android от июля 2025 года. Ошибка обнаружена в прошивке модема чипов Unisoc T612, T616, T606 и T7250 — риску подвержены все устройства с этими процессорами.

Об уязвимости рассказал эксперт под псевдонимом 0x50594d. Проблему охарактеризовали как «эксплуатируемую уязвимость, связанную с некорректной изоляцией совместно используемых ресурсов в системе на кристалле. В прошивке модема Unisoc обнаружена критическая уязвимость, позволяющая выполнять произвольный код с привилегиями ядра из контекста модема. Злоумышленник, получивший возможность выполнять код на модеме, может читать и записывать данные во всё пространство памяти, отключив защиту в первом регионе блока защиты памяти». Unisoc на сообщение пока не отреагировала.


window-new
Soft
Hard
Тренды 🔥
Ретрофэнтезийный ролевой боевик Queen’s Domain в духе King's Field не заставит себя долго ждать — новый трейлер и дата выхода 2 ч.
Неизвестные ИИ-агенты атаковали сайт правительства Канады 2 ч.
Россияне стали чаще использовать «Яндекс Браузер» из-за проблем с сертификатами отечественных сайтов 3 ч.
Гендиректор Xbox: вопреки упорным слухам, игровой бизнес Microsoft «не продаётся» 4 ч.
В процессорах Intel, AMD и Arm нашли новую версию уязвимости Spectre v2 — она угрожает утечкой паролей и других данных 4 ч.
Reddit развернула борьбу с ИИ-ботами, но её жертвами оказались обычные пользователи 5 ч.
Китайская открытая GLM-5.3 почти догнала закрытую Mythos в создании эксплойтов 6 ч.
Слухи: следующей игрой Naughty Dog после Intergalactic: The Heretic Prophet станет Uncharted 5, а The Last of Us Part III придётся подождать 7 ч.
OpenAI обвинила китайскую Moonshot в массовом извлечении данных для обучения ИИ-моделей 7 ч.
Хакеры получили доступ к персональным данным почти 3 млн служащих Министерства обороны США 8 ч.
Huawei представила флагман Mate 90 RS с уникальным дизайном и самым мощным процессором Kirin 3 мин.
OpenYard выпустила GPU-серверы RG2D4 на базе Intel Xeon Granite Rapids и AMD EPYC Turin 14 мин.
Huawei представила первые многослойные процессоры, созданные по технологии LogicFolding 2 ч.
Китайская Tencent арендует 100 000 ускорителей ИИ у американской Oracle за $7 млрд 3 ч.
Micron: память продолжит дорожать в 2027 году, а дефицит может сохраниться даже после 2028 года 3 ч.
Смартфоны Huawei скоро подорожают — компания больше не может сдерживать рост цен из-за дефицита памяти 5 ч.
РТК-ЦОД обеспечил EdgeЦентр технологической базой для высоконагруженного инфраструктурного хаба 5 ч.
Schneider Electric испытывает в ЦОД Equinix распределительные устройства среднего напряжения с программным управлением 6 ч.
10 новых роботов-пылесосов 2026 года: от доступных моделей до флагманов с роликовыми швабрами 6 ч.
В России стартовали продажи смартфонов серии Huawei nova 16s и наушников FreeBuds Neo 6 ч.