Платформа AI ServiceNow, що пропонує версії як для розміщення на серверах компанії, так і локального встановлення, нещодавно виправила одразу три вразливості з рейтингом CVSS-10.
Рейтинги CVSS визначаються за допомогою таких критеріїв, як серйозність недоліку, легкість його експлуатації, необхідність автентифікації для використання, чи розкриває вразливість конфіденційні дані, та інші. Рейтинг 10 є найвищим, і наявність трьох таких вразливостей одночасно — це, безумовно, привід для занепокоєння. Одна з виправлених вразливостей дозволяла неавтентифіковане внесення змін до даних у розміщеній версії, друга — довільне виконання коду через GraphQL-інтерфейс, а третя — довільне виконання SQL-команд, що могло призвести до модифікації бази даних.
ServiceNow стверджує, що серед їхніх відомих клієнтів — Adobe, Lenovo, Fedex та Fujitsu. Сподіваємося, вразливості були виправлені до того, як вони набули широкого розголосу та почали активно використовуватися.
Шкідливе програмне забезпечення в роутерах
Раніше у 2026 році уряд США попереджав про вбудоване шкідливе програмне забезпечення, знайдене в споживчих роутерах, що може бути пов’язане з введенням FCC заборон на сертифікацію та імпорт побутових пристроїв іноземного виробництва. Цього тижня NVD (National Vulnerability Database) повідомила про конкретне вбудоване шкідливе програмне забезпечення в пристроях брендів Zbtlink та MoreQuick.
Кілька версій прошивки для різних лінійок продуктів містять бекдор-сервіс, який використовує незашифрований UDP для підключення до командно-контрольного (C2) сервера. Цей сервіс, або будь-хто, хто може перехопити мережевий трафік (оскільки він незашифрований), може виконувати команди з правами root, що дозволяє змінювати конфігурації, створювати тунелі або викрадати облікові дані інтернет-провайдера.
Шкідливе ПЗ вбудоване у прошивку, тому його видалення для більшості користувачів є неможливим: скидання до заводських налаштувань не допоможе. Теоретично, якщо для цих пристроїв підтримується стороннє ПЗ, як-от OpenWRT, апаратне забезпечення можна зробити безпечнішим шляхом встановлення кастомної прошивки.
Зважаючи на те, що один і той самий пристрій часто продається під десятками різних назв, ймовірно, ті самі пристрої та прошивки ще не були ідентифіковані під іншими брендами.
Вразливість у Qubes
Дистрибутив Qubes, орієнтований на безпеку, випустив важливий бюлетень безпеки щодо нещодавно виявлених проблем.
Qubes побудований на основі системи віртуалізації Xen, де кожній програмі може бути надано окремий контейнер. Утиліта для копіювання файлів з основного контейнера до контейнера програми, qvm-copy-to-vm, відображає повідомлення у разі помилки копіювання. Для відображення цього повідомлення утиліта запускає kdialog з помилкою як аргументами, але не гарантує, що в помилці не міститимуться команди оболонки.
Системний виклик, що використовується для відображення сповіщень, має небезпечний побічний ефект — викликає команду так, ніби це звичайна оболонка. Це надзвичайно потужно, але водночас ризиковано: оболонка зазвичай дозволяє кілька команд на рядок, вимагає цитування рядків для захисту аргументів з пробілами чи складним текстом і може розширювати змінні. Було достатньо згенерувати помилку, яка виходить за межі повідомлення і виконує довільні команди.
Qubes вже має готове виправлення, і всі, хто отримує стандартні оновлення, мають отримати його.
Чи зламали американські військові морозильні камери?
Системи керування морозильними камерами, що використовуються в їдальнях зростаючої кількості баз армії США, могли бути скомпрометовані.
Незалежні дослідники помітили зростання повідомлень у гілках Reddit про вихід з ладу морозильних камер, про що також повідомляли інші військовослужбовці та їхні родини. Принаймні чотирнадцять баз по всій території США, схоже, постраждали, і цю історію підхопили офіційна військова газета “Stars and Stripes”, а також медіа.
Публікації співробітників баз пояснюють, що це не було пов’язано з втратою живлення чи охолодження, а холодильники та морозильні камери були переведені в режим розморожування, де вони самостійно нагрівалися. Їдальні керуються Агентством військових їдалень (Defense Commissary Agency) з централізованим моніторингом та контролем об’єктів. Централізований моніторинг має сенс, коли потрібно забезпечити безпечну температуру зберігання продуктів, але щось явно пішло не так.
Заглибившись у проблему, М. Елізабет знаходить допис від 9 серпня 2026 року, який описує вразливості в контролерах Danfoss, що дозволяють несанкціонований доступ до холодильного контролера, і другу статтю тієї ж команди, яка викриває понад 20 вразливостей у холодильних контролерах Copeland, що включали повний контроль над налаштуваннями пристрою. М. Елізабет обережно зазначає, що без підтвердження від агентства їдалень неможливо точно сказати, чи це був злам системи керування, але докази накопичуються.
BGP та SSL-підміна для розповсюдження шкідливих оновлень
Virtualizor, веб-інтерфейс для керування віртуальними машинами в корпоративному середовищі, нещодавно став ціллю глобальної схеми перехоплення маршрутів.
Border Gateway Protocol (BGP) — це основна система маршрутизації, що лежить в основі Інтернету. Інтернет-провайдери використовують BGP для оголошення діапазонів IP-адрес, якими вони оперують, і шляхів до них. BGP функціонує переважно як глобальна джентльменська угода: протокол сам по собі не має жодних механізмів автентифікації чи шифрування. Якщо ви думаєте, що це вразливе до збоїв, ви абсолютно праві.
Глобальні збої траплялися випадково (як-от коли інтернет-провайдер у Пакистані вивів з ладу YouTube), навмисно (як-от коли зловмисники перехоплювали маршрути до криптовалютних бірж) і загадково (як-от коли Китай неодноразово перехоплював частини Інтернету без пояснень).
Цього разу BGP-атака була спрямована на діапазон IP-адрес, який використовує Virtualizor, і поєднувалася з підробленими SSL-сертифікатами для серверів Virtualizor з метою розповсюдження підроблених оновлень. BGP-оголошення було спрямоване на певний клас C: відносно невеликий блок з 253 адрес, подібний до того, що використовує домашня мережа. BGP надає пріоритет найменшому оголошенню для діапазону IP-адрес, тому всі системи, які отримали підроблене оголошення, відповідно перенаправляли трафік. Мережа, що оголошувала фальшивий маршрут, базувалася в Румунії, хоча, звісно, вона також могла бути жертвою.
Отримавши контроль над діапазоном IP-адрес, зловмисники змогли згенерувати сертифікат через Let’s Encrypt, чого було достатньо для того, щоб браузери та оновлювач приймали перенаправлені адреси. Потім зловмисники опублікували шкідливий пакет, який, схоже, встановлює додаткові сервіси. Компанія не надала деталей про троянізоване оновлення, тому незрозуміло, які ще ризики воно становить.
Virtualizor не має публічного списку клієнтів, але слід припустити, що до нього входять відомі компанії, щоб така атака була виправданою. Перехоплення BGP є надзвичайно очевидним і нечасто використовується для таких явних атак підміни.
Linux Zoom краде вміст буфера обміну
Саймон Тетем, автор надзвичайно популярного SSH-клієнта PuTTY та інших проєктів, опублікував у Mastodon цікаве спостереження щодо роботи буфера обміну в останніх версіях клієнта Zoom для Linux.
Відносно нещодавно деякі операційні системи додали можливість сповіщати користувача, коли програма отримує доступ до буфера обміну. На жаль, Linux ще не належить до них, але завдяки іншим інструментам керування буфером обміну Саймон помітив, що останнє оновлення Zoom 7.1.5 копіює вміст буфера обміну щойно він змінюється. Що відбувається з вмістом буфера обміну після копіювання, наразі залишається загадкою.
Зважаючи на те, що буфер обміну часто може містити паролі, токени автентифікації або просто дані, якими ви, можливо, не хочете ділитися з Zoom, автоматичне сканування вмісту не є тим, чого слід очікувати.
Вразливості Plex
Програмне забезпечення для потокового передавання медіа Plex цього тижня надіслало повідомлення про оновлення безпеки для серверної та настільної програми.
Наразі деталей небагато, але обіцяють надати їх згодом, після присвоєння CVE. Поки що переконайтеся, що ви використовуєте версію 1.43.4 або новішу. У повідомленні Plex містяться додаткові інструкції щодо оновлення на платформах, де нові пакети ще не були розгорнуті.
Штучний інтелект прискорює розробку експлойтів
Компанія з безпеки CrowdStrike опублікувала свій звіт про загрози за 2026 рік, зосередившись на поширенні інструментів ШІ для написання експлойтів.
CrowdStrike зафіксувала, що 88% експлойтів відбулися протягом 48 годин після випуску коду з доказом концепції (proof of concept), приписуючи інструментам ШІ скорочення часу на його адаптацію. Зазвичай код з доказом концепції призначений для демонстрації вразливості без надання безпосереднього механізму для зловмисного використання, а період від оголошення вразливості до широкого розповсюдження ризику становив тижні. Звіт зазначає, що деякі вразливості почали активно експлуатуватися протягом 20 годин після публічного розкриття.
Скорочення часових рамок робить патчинг ще більш важливим, але швидкий патчинг несе ризик нестабільності, коли самі виправлення не пройшли масштабного тестування. На жаль, простого рішення немає: швидша експлуатація за допомогою інструментів ШІ стимулює швидший патчинг, часто також за допомогою інструментів ШІ, які можуть вносити більше помилок.
Опубліковано в Hackaday Columns, Security Hacks. Теги: ai, CrowdStrike, IoT, malware, openwrt, plex, qubes, security, zoom. Навігація по постах:
← Зробіть фото інструменту, згенеруйте кастомний контейнер Gridfinity
This Week In Security: Baked-in Malware, Freezers Not Freezing, Zoom Snoops Clipboards, And AI Makes Things Worse, Faster
This Week In Security: Android Malware, VOIP Hijack, Signal Contact Discovery, And TeamPCP Arrests
This Week In Security: Apple Warns Users, Stripe Merchants Leak Keys, Copilot Helps Hack Itself, And Comcast Senses Movement
This Week In Security: Claude Gets Hacking, Hotel WiFi, And NPM Compromised Again
This Week In Security: What’s In A Name, The AI Bugpocalypse Hits Everyone, OpenWRT Flaws, And Duress Passwords
This Week In Security: AI Is A Mess, Hacking Car Chargers, An OpenSSL DoS, And Factories Under Attack
This Week In Security: Another Record Patch Tuesday, LAME Is More Secure, Secure Boot Is Less Secure, And Milk Malware
This Week In Security: Escaping Linux VMs, Vulnerable Solar, Confusing AI (Again), And Confusing NPM Malware
This Week In Security: Windows 10 Gets Another Year, SmartTV Botnets, Hiding Payloads, And LastPass Customer Leak
This Week In Security: Arch AUR, Steam Marketplace, WordPress All Face Issues, Taco-Themed Coding, And Mythos Makes National News
Дивіться всі статті цієї серії →
Один коментар до “This Week In Security: Baked-in Malware, Freezers Not Freezing, Zoom Snoops Clipboards, And AI Makes Things Worse, Faster”
- dnl каже: 4 вересня 2026 о 8:21 ранку
“Qubes побудований на основі системи віртуалізації Xen, де кожній програмі може бути надано окремий контейнер.” Віртуальна машина та контейнери — це різні речі.
Повідомити коментар Відповісти
Залишити відповідьСкасувати відповідь
Будь ласка, будьте ввічливими та поважними, щоб зробити розділ коментарів чудовим. (Політика коментарів)
Цей сайт використовує Akismet для зменшення спаму. Дізнайтеся, як обробляються дані ваших коментарів.
Ніколи не пропустіть хак
Зв’язатися з нами
Підписатися
Якщо ви пропустили

Від десятирядкового скрипта до реальної утиліти з Codex
62 коментарі

“Я ще не помер!” Калькулятори з зворотньою польською нотацією, які ще можна купити
67 коментарів

Hackaday Europe 2026: Playstation 4 до психометра
Без коментарів

Що таке Mu Metal?
25 коментарів

Загальнонаціональний збій телефонного зв’язку в Австралії був прикрою невдачею
27 коментарів
Більше з цієї категорії
Наші колонки

This Week In Security: Baked-in Malware, Freezers Not Freezing, Zoom Snoops Clipboards, And AI Makes Things Worse, Faster
1 коментар

Hackaday Europe 2026: Fluid Kernels та оптимізація C++ для MCU
6 коментарів

FLOSS Weekly Випуск 880: Дві вовки
Без коментарів

PETG: Альтернатива PLA-філаменту, яка просто працює
46 коментарів

Перемога над бактеріями в системах гарячого водопостачання за допомогою теплообмінника
71 коментар
Більше з цієї категорії
