CHECKLEAKED.CC

Завантаження

Класичний сайт

ЩОДЕННИЙ ОГЛЯД

Уразливість Linux OVSwrap, критична вразливість Gitea та витік токенів API n8n

Сьогоднішній брифінг охоплює ескалацію локальних привілеїв у ядрі Linux, неавтентифіковане зчитування файлів у Gitea, викриті токени API n8n, фішинг коду пристроїв Kali365 та шкідливі розширення Open VSX.

Сьогоднішні загрози безпеці охоплюють вразливості інфраструктури, витік облікових даних та ризики для ланцюга поставок. Системні адміністратори та команди DevOps стикаються з негайними вимогами до оновлення основних платформ, таких як Gitea та ядро Linux, щоб запобігти несанкціонованому доступу до файлів та ескалації локального root-доступу.

Критичний недолік Gitea дозволяє неавтентифікованим зловмисникам зчитувати файли сервера через розмітку в організаційному режимі

Неавтентифікований зловмисник може прочитати будь-який файл, до якого має доступ обліковий запис служби на Gitea, платформі Git із власним хостингом, у версіях від 1.22.1 до 1.27.0.

Чому це важливо
Неавтентифіковані зловмисники можуть витягувати конфіденційні файли або секрети конфігурації сервера з власно розміщених екземплярів Gitea, що потенційно може призвести до повного захоплення системи.
Що робити
Негайно оновіть самостійно розміщені екземпляри Gitea до версії 1.27.1.
  • Gitea
  • DevOps
  • LFI
  • RCE
Читати оригінал

Нова вразливість ядра Linux OVSwrap дозволяє локальним користувачам отримати root-права через Open vSwitch

Уразливість, що призводить до пошкодження локальної пам'яті в шляху даних Open vSwitch ядра Linux (OVSwrap, CVE-2026-64531, CVSS 7.8), дозволяє непривілейованим користувачам підвищувати привілеї до root-прав. Доступний публічний експлойт, що містить попередньо створені зміщення приблизно для 800 збірок ядра у стандартних дистрибутивах.

Що робити
Пакети ядра Linux, що містять виправлення для CVE-2026-64531 на уражених системах.
  • Linux
  • Kernel
Читати оригінал

Kali365 використовує автентифікацію Microsoft як зброю проти американських компаній: новий ризик для підприємств

Фішинговий комплект Kali365 спрямований на американські організації, використовуючи легітимний процес автентифікації кодів пристроїв Microsoft. Жертви підтверджують коди пристроїв, контрольовані зловмисником, на справжньому порталі входу Microsoft, надаючи зловмисникам постійні токени доступу до електронної пошти, хмарних ресурсів та внутрішніх документів.

Чому це важливо
Перетворюючи легітимні процеси автентифікації пристроїв Microsoft на зброю, зловмисники обходять стандартні засоби захисту запитів MFA, щоб підтримувати постійний доступ до хмари та електронної пошти.
  • Microsoft
  • Phishing
Читати оригінал

Витік токенів API n8n піддав активні екземпляри ризику крадіжки облікових даних

Дослідники GitGuardian виявили 321 екземпляр n8n, що приймають токени API, розкриті в публічних коммітах GitHub, і продемонстрували чотири способи, якими зловмисники можуть використовувати їх для доступу до конфіденційних даних та облікових даних нижче за течією, не використовуючи вразливість програмного забезпечення.

Чому це важливо
Розкриті ключі API n8n надають доступ до інтегрованих корпоративних даних, хмарних ресурсів та облікових даних API третіх сторін, що зберігаються в автоматизованих робочих процесах.
  • n8n
  • GitHub
  • API
  • DevSecOps
Читати оригінал

Open VSX видаляє 77 шкідливих розширень-близнюків, що викрадають дані розробників

Open VSX видалив 77 шкідливих розширень «злих близнюків», завантажених між 26 липня та 1 серпня 2026 року. Розширення видавали себе за легітимні інструменти розробника для крадіжки системних відомостей та інформації про локальні середовища розробки.

Читати оригінал

Основні висновки

  • Виправте самостійно розміщені екземпляри Gitea до версії 1.27.1, щоб виправити CVE-2026-59774 та запобігти неавтентифікованому зчитуванню файлів.
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft