CHECKLEAKED.CC

Загрузка

Классический сайт

ЕЖЕДНЕВНАЯ СВОДКА

Уязвимость OVSwrap в Linux, критическая уязвимость Gitea и утечка токенов API n8n.

Сегодняшний брифинг посвящен локальному повышению привилегий в ядре Linux, неаутентифицированному чтению файлов в Gitea, открытым токенам API n8n, фишингу с использованием кода устройств Kali365 и вредоносным расширениям Open VSX.

Современные угрозы безопасности охватывают уязвимости инфраструктуры, утечки учетных данных и риски в цепочке поставок. Системные администраторы и команды DevOps сталкиваются с необходимостью немедленного обновления основных платформ, таких как Gitea и ядро Linux, чтобы предотвратить несанкционированный доступ к файлам и повышение локальных прав root.

Критическая уязвимость Gitea позволяла неавторизованным злоумышленникам читать файлы сервера через разметку Org-Mode.

Неавторизованный злоумышленник может прочитать любой файл, к которому имеет доступ учетная запись службы на Gitea, платформе Git с самостоятельным размещением, в версиях от 1.22.1 до 1.27.0.

Почему это важно
Неавторизованные злоумышленники могут извлечь конфиденциальные файлы или секреты конфигурации сервера из самостоятельно размещенных экземпляров Gitea, что потенциально может привести к полному захвату системы.
Что делать
Немедленно обновите самостоятельно размещенные экземпляры Gitea до версии 1.27.1.
  • Gitea
  • DevOps
  • LFI
  • RCE
Читать оригинал

Новая уязвимость в ядре Linux OVSwrap позволяет локальным пользователям получить права root через Open vSwitch.

Уязвимость, связанная с повреждением локальной памяти в пути передачи данных Open vSwitch ядра Linux (OVSwrap, CVE-2026-64531, CVSS 7.8), позволяет непривилегированным пользователям повысить свои привилегии до уровня root. Доступен публичный эксплойт, содержащий предварительно собранные смещения для примерно 800 сборок ядра в стандартных дистрибутивах.

Что делать
Внесены исправления в пакеты ядра Linux, содержащие информацию об уязвимости CVE-2026-64531, во всех затронутых системах.
  • Linux
  • Kernel
Читать оригинал

Kali365 использует аутентификацию Microsoft против американских компаний: новый корпоративный риск.

Фишинговый набор Kali365 нацелен на организации в США, используя легитимный процесс аутентификации устройств по коду от Microsoft. Жертвы подтверждают контролируемые злоумышленниками коды устройств на подлинном портале входа в систему Microsoft, предоставляя злоумышленникам постоянные токены доступа к электронной почте, облачным ресурсам и внутренним документам.

Почему это важно
Используя легитимные процессы аутентификации устройств Microsoft в качестве оружия, злоумышленники обходят стандартные средства защиты от многофакторной аутентификации (MFA) и сохраняют постоянный доступ к облачным сервисам и электронной почте.
  • Microsoft
  • Phishing
Читать оригинал

Утечка токенов API n8n привела к краже учетных данных в работающих экземплярах.

Исследователи GitGuardian обнаружили 321 экземпляр n8n, принимающий токены API, раскрытые в публичных коммитах GitHub, и продемонстрировали четыре способа, которыми злоумышленники могли бы использовать их для доступа к конфиденциальным данным и учетным данным без использования уязвимости программного обеспечения.

Почему это важно
Открытые ключи API n8n предоставляют доступ к интегрированным корпоративным данным, облачным ресурсам и учетным данным API сторонних разработчиков, хранящимся в автоматизированных рабочих процессах.
  • n8n
  • GitHub
  • API
  • DevSecOps
Читать оригинал

Open VSX удаляет 77 вредоносных расширений-двойников, похищающих данные разработчиков.

Open VSX удалил 77 вредоносных расширений-«двойников», загруженных в период с 26 июля по 1 августа 2026 года. Эти расширения имитировали легитимные инструменты разработчика для кражи системных данных и информации о локальных средах разработки.

Читать оригинал

Основные выводы

  • Внесены исправления в версию 1.27.1 для саморазмещаемых экземпляров Gitea, чтобы устранить уязвимость CVE-2026-59774 и предотвратить чтение файлов без аутентификации.
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft