2/3
Уязвимости, атаки, митигации:
- В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации. Собственно, последствия череды недавних атак и подмен релизных файлов. Адекватные разработчики все равно не будут заменять/дополнять файлы ручками.
- Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим. Писал об этом недавно, но на текущий момент ничего не реализовали из защитных мер, поэтому обновлять в AUR пакеты невозможно. В списке рассылки aur-general проскакивало несколько вариантов, включая "аутсорс" проверки пользователям, но от разработчиков обновлений пока нет.
- Переполнение буфера в iwd, эксплуатируемое через Wi-Fi. Обновляйтесь как только приедет апдейт, исправление пока в виде патча. В подавляющем большинстве дистрибутивов использование уязвимости будет вызывать DoS, на arm32 и дистрах, которые собирают IWD без PIE, canary и FORTIFY - перехват управления приложением/DoS.
- 54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными. Галлюцинации ИИ моделей as it is, или почему ВАЖНО проверять то, что сделала ИИшечка.
- Новый червь ChainDrop поразил более 400 NPM-пакетов. Нет слов, одни маты размером с node_modules 🫠. В общем, будьте аккуратнее.
- Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе. Атакующий может получить рута на хосте при наличии рута в госте, а ошибке - 6 лет (скоро в первый класс 🫠). Патчи уже доступны в свежих ядрах, обновляйтесь.
- TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2. Скорость атаки - ~6 байт в секунду, за 18 минут смогли увести непривилегированным пользователем файл /etc/shadow. Фикс с блокировкой возможности эксплуатации уже в свежих ядрах.
- SCTPhantom - уязвимость в ядре Linux, предоставляющая root-доступ и выход из контейнера. Для эксплуатации требуется локальный доступ, а ошибка уже совершеннолетняя (да, ей 18 лет, допущена она в ядре 2.6.25 от 2008 года). Фикс уже есть в свежих ядрах.
4
1August 10, 2026 973 1