Класичний сайт

ЩОДЕННИЙ ОГЛЯД

Вебінар: Які засоби контролю безпеки Google Workspace насправді важливі?

Сьогоднішній брифінг охоплює вразливість CVSS 10.0 Azure AI Foundry, викрадені домени CDN та вразливості Plugin4Shell в агентах кодування ШІ.

Сьогоднішній ландшафт загроз висвітлює критичні ризики в хмарній інфраструктурі, ланцюгах постачання програмного забезпечення сторонніх розробників та середовищах розробки штучного інтелекту. Microsoft усунула вразливість максимального рівня серйозності, пов'язану з ескалацією привілеїв, в Azure AI Foundry, яка вимагала відсутності перевірок автентифікації, що не вимагало жодних дій від клієнтів.

Команди безпеки та розробники повинні пріоритетно перевіряти зовнішні скрипти, вбудовані в їхні веб-застосунки, та негайно оновлювати вразливі інструменти розробки штучного інтелекту.

Microsoft виправляє недолік CVSS 10.0 Azure AI Foundry, що дозволяє несанкціоноване підвищення привілеїв

Microsoft виправила помилку ескалації привілеїв максимальної серйозності, яка відстежувалася як CVE-2026-85889 з оцінкою CVSS 10.0, в Azure AI Foundry. Відсутність автентифікації для критичної функції дозволяла неавторизованим мережевим зловмисникам підвищувати привілеї. Microsoft запровадила виправлення без необхідності втручання клієнта.

Чому це важливо
Корпоративні організації, що використовують Azure AI Foundry, зіткнулися з потенційним підвищенням привілеїв на рівні мережі через відсутність автентифікації.
Що робити
Підтвердьте оновлення хмарного середовища Azure AI Foundry через Microsoft.
  • microsoft
  • azure
  • vulnerability
Читати оригінал

Покинутий CDN-домен було перереєстровано. Тисячі сайтів досі його використовують.

Покинутий домен CDN було перереєстровано в липні 2025 року власником, який мав DNS-ідентифікатор із підстановкою. Тисячі веб-сайтів, репозиторіїв та сторінок документації зберігають жорстко закодовані посилання на піддомени, що дозволяє власнику контролювати наданий контент, не порушуючи функціональність виклику.

Чому це важливо
Вебсайти, що звертаються до застарілих CDN-доменів, ризикують виконувати довільні зовнішні скрипти, якщо покинуту інфраструктуру буде перепрофільовано.
  • cdn
  • web
Читати оригінал

Plugin4Shell дозволяє власникам репозиторіїв обмінюватися закріпленим кодом плагіна між чотирма агентами кодування зі штучним інтелектом

Компанія Air Security розкрила Plugin4Shell, вразливість у чотирьох агентах кодування на основі штучного інтелекту, де власники репозиторіїв можуть замінювати закріплений код плагінів. Агенти отримують код без перевірки його на відповідність хешу заблокованих комітів, що дозволяє здійснювати шкідливі підміни через назви гілок. Були випущені патчі для Claude Code та Codex.

Що робити
Оновіть Claude Code до версії 2.1.179 та Codex до версії 0.146.0.
  • ai
  • anthropic
  • openai
Читати оригінал

Вебінар: Які засоби контролю безпеки Google Workspace насправді важливі?

Швидкозростаючі компанії стикаються з безліччю рекомендацій щодо захисту Google Workspace, але не кожен засіб контролю забезпечує однакову цінність.

  • cloudflare
  • bot
Читати оригінал

Microsoft виправляє помилку, яка призводила до сповіщень «Антивірус Defender вимкнено».

Корпорація Майкрософт вирішила відому проблему, яка спричиняла неправильні сповіщення про те, що антивірус Defender було вимкнено після встановлення останніх оновлень.

Читати оригінал

Основні висновки

  • Microsoft виправила CVE-2026-85889, недолік відсутньої автентифікації CVSS 10.0 в Azure AI Foundry, що дозволяє ескалацію привілеїв.
  • Покинутий CDN-домен, перезареєстрований третьою стороною, все ще активно викликається тисячами сайтів, що створює ризики для ланцюга поставок.
  • Уразливості Plugin4Shell дозволяють зловмисникам обмінюватися закріпленим кодом плагіна між чотирма агентами кодування штучного інтелекту шляхом підробки хешів комітів.
  • Anthropic випустили патч для Claude Code 2.1.179, а OpenAI виправили Codex 0.146.0 проти Plugin4Shell, тоді як GitHub Copilot залишився без патчу.
  • AzureAI
  • PrivilegeEscalation
  • Plugin4Shell
  • Anthropic

Вибір реклами

Google Analytics залишається активним. Дозволити Google Ads, LinkedIn Ads та Reddit Ads вимірювати покупки та персоналізувати рекламу? Ваш вибір не вплине на пошук чи покупки. Ви можете змінити його в налаштуваннях.

Політика конфіденційності