и посмотреть медиа
Новости инфобезопасности - ФСТЭК
и посмотреть медиа
Новости ФСТЭК: события и обновления по инфобезопасности.
Новости ФСТЭК: события и обновления по инфобезопасности.
Неофициальный канал с новостями Федеральной службы по техническому и экспортному контролю России. Освещает события, связанные с информационной безопасностью, регуляциями и защитой данных.
🔸N-central снова дал вход без пароля. Новый pre-auth RCE получил критический рейтинг 9 сентября. / securitylab.ru /. За последние недели администраторам пришлось обновлять платформу уже в четвёртый раз. Серия срочных исправлений N-central получила ещё одно продолжение спустя всего сутки после предыдущего обновления. N-able закрыла CVE-2026-86218, которая позволяет удалённо выполнить код на сервере до аутентификации. Уязвимость получила максимальные 10,0 балла по CVSS 4.0. Проблема затрагивает все версии N-central ниже 2026.3.1.14. Для атаки достаточно сетевого доступа, низкой сложности эксплуатации, а учётная запись и действия пользователя не нужны. В записи CVE ошибка относится к CWE-96, когда недостаточная фильтрация позволяет внедрить директивы в сохраняемый исполняемый код. Ситуацию осложняет противоречие в сообщениях самой N-able. На странице инцидента компания прямо называет CVE-2026-86218 критической zero-day и пишет, что уязвимость уже эксплуатировали в реальных атаках. Однако публичный бюллетень безопасности гласит, что подтверждений эксплуатации в рабочих средах пока нет. Huntress также не смогла окончательно связать найденный взлом с конкретной уязвимостью. 4 сентября компания расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы уже перезаписались. Поэтому определить, применили атакующие CVE-2026-86218 или одну из соседних уязвимостей, не удалось. Новая брешь появилась на фоне целой серии проблем N-central. В августе злоумышленники уже атаковали N-central через обход аутентификации, получая административный доступ к инфраструктуре клиентов. Позже Microsoft связала часть таких вторжений с группой Storm-1175, которая использовала доступ для развёртывания шифровальщика. Всего за пять недель N-able выпустила четыре срочных обновления. Hotfix 3 от 5 сентября закрывал CVE-2026-86206 и CVE-2026-86207, позволявшие обойти аутентификацию и получить полный доступ к платформе, но уже на следующий день потребовался Hotfix 4. Даже серверы с HF3 остаются уязвимыми для CVE-2026-86218. N-able уже применила защитные меры к облачным экземплярам N-central. Владельцам локальных установок компания рекомендует немедленно перейти на 2026.3 HF4, сборку 2026.3.1.14, и проверить список пользователей на неизвестные учётные записи. Huntress также советует искать необычные обращения к API и ограничить доступ к консоли из недоверенных сетей.
Открыть канал и посмотреть медиаSolo los usuarios registrados pueden compartir su opinión.
¡Sé el primero en compartir tu experiencia con este recurso!
Canal Oficial de Noticias 24/7: Información verificada sobre los eventos mundiales sin demora.
Noticias de PMR, Moldavia, listas de estafadores y reseñas.
Canal italiano de la libertad de expresión: noticias y opiniones sin censura