Back to feed
Analysis · Tragedy · As of

Массовые кибератаки и уязвимости: от ИИ до критической инфраструктуры

За последние дни зафиксирован всплеск кибератак и раскрытий уязвимостей, затронувших OpenAI, Adobe, Microsoft, WordPress и другие крупные платформы. Уязвимость в расширении Adobe для Chrome с 329 млн установок позволила похищать данные WhatsApp, а критическая ошибка в SharePoint активно эксплуатируется для кражи ключей машин.

24 events in story8 sourcesVerified · 11/11 claims supported
Массовые кибератаки и уязвимости: от ИИ до критической инфраструктуры
Photo: TechCrunch

Sources

· 8

What happened

OpenAI устранила уязвимость межсайтовой подделки запроса (CSRF) в ChatGPT Workspace Agents, обнаруженную Zenity Labs. Ошибка позволяла злоумышленникам создавать поддельного автономного агента через одну фишинговую ссылку. Adobe исправила уязвимость CVE-2026-48294 в расширении Acrobat для Chrome, установленном на 329 млн браузеров, которая позволяла похищать данные WhatsApp без вредоносного ПО. Microsoft SharePoint имеет критическую уязвимость CVE-2026-50522 (CVSS 9.8), позволяющую неаутентифицированное удаленное выполнение кода; эксплуатация началась через несколько часов после публикации PoC. WordPress исправил две критические уязвимости 13 июля, но хакеры активно их эксплуатируют; под угрозой около 90 млн сайтов. CISA добавила уязвимость Langflow CVE-2026-0770 в каталог KEV, обязав федеральные ведомства устранить её к пятнице; зафиксировано более 220 попыток эксплуатации с 64 IP-адресов.

Why it matters

Эти инциденты демонстрируют рост атак на ИИ-инфраструктуру и цепочки поставок. Уязвимость в расширении Adobe затрагивает 329 млн пользователей и позволяет красть данные WhatsApp без взлома учетных записей. Активная эксплуатация уязвимостей SharePoint и WordPress в течение нескольких часов после выхода патчей указывает на быстрое реагирование злоумышленников. Предписание CISA по Langflow подчеркивает критичность уязвимостей в инструментах ИИ, используемых государственными органами.

Ранее

  • Ранее CrowdStrike обнаружил червя, нацеленного на цепочки поставок ИИ, который крадет учетные данные и конфиденциальные данные.
  • Исследователи из AI Now Institute продемонстрировали эксплуатацию уязвимости в Claude Code и Codex, позволяющую удаленное выполнение кода через инъекцию промптов.
  • Microsoft Copilot имел уязвимость SearchLeak, позволявшую перехватывать коды 2FA.

Related original articles

Show all 24 →