📰 IT Дайджест

Выпуск от 21.08.2026

15 новостей

1. Вредоносный крейт proc-macro1 на crates.io скомпрометировал arrayref

На crates.io загрузили крейт proc-macro1, после чего популярный arrayref был переиздан с зависимостью от него, а последние версии отозваны. Пострадали также internment и append-only-vec; аккаунт автора заблокирован — вероятно, скомпрометированы учётные данные.

lwn.net · #security #cratesio #rust #supply-chain

2. Семичасовой сбой GitHub из-за пика трафика и нехватки мощностей

17 августа GitHub лёг на 7 часов 47 минут: не работали github.com, Actions, Copilot и API. Причина — пик трафика и отказ масштабирования в ЦОД Central US. Ежемесячные коммиты выросли с 1,4 до 2,9 млрд, Azure теперь обслуживает 58% нагрузки.

github.blog · #infra #github #outage #postmortem

4. Сервис поиска лиц ClarityCheck слил 450 ГБ фото в открытый S3-бакет

Исследователь Джереми Фаулер обнаружил незащищённый Amazon S3-бакет ClarityCheck с 450 ГБ изображений, включая лица людей, в папках «faces» и «profiles». Вторая ошибка открыла email и телефоны. Данные были доступны месяцами.

arstechnica.com · #security #breach #database #privacy

5. Атака шифрованными инструкциями: Grok крадёт чаты пользователей

Исследователь Rony Utevsky из Adversa показал, как Grok обходит защиту: вредоносная команда шифруется (PBKDF2 + AES-256-GCM), а страница содержит ключ и инструкцию расшифровать. Модель выполняет код и отправляет историю чата атакующему. xAI уведомлена в июне, но уязвимость остаётся.

arstechnica.com · #ai #ai #grok #injection #security

6. Rust 1.98: алгебраические методы для float, буферизованное форматирование чисел

В Rust 1.98 у f32/f64 появились algebraic_add/sub/mul/div/rem — компилятор может переупорядочивать операции как с -ffast-math. Для целых чисел добавлен format_into с NumBuffer, производительность сравнима с itoa. Исправлено UB при ManuallyDrop<Box>.

blog.rust-lang.org · #tool #release #rust

9. AliExpress запускает скрытый WebAudio-фингерпринтинг, ломающий Bluetooth multipoint

При открытии AliExpress в Firefox/Chrome создаются два скрытых AudioContext из скриптов collina.js и fireyejs.js (Alibaba). Генератор пилы через AnalyserNode и ScriptProcessorNode подключён к системе с нулевым усилением — звука нет, но Bluetooth-канал занят. Multipoint-наушники перестают переключаться на телефон.

blog.laserphile.com · #security #fingerprinting #privacy #webaudio

10. Mistral Agentic Search: многошаговый поиск с точностью до 86% на FinanceBench

Mistral представила Agentic Search — retrieval-слой с пятью инструментами (search, open, navigate, read, grep). На FinanceBench точность выросла с 26,7% до 86%, на OfficeQA Pro — с 6,3% до 51,9%. P90 latency снижена до 39,6%, токенов тратится на треть меньше.

mistral.ai · #ai #mistral #rag #search

11. Исследование Stanford: SLM на десктопах догоняют LLM в 98,6% чатов

Сравнение SLM (Qwen3, Gemma3, Granite 4.0) на Nvidia/Apple M4 с облачными LLM (ChatGPT 5, Claude 4.5, Gemini 2.5 Pro) показало: в чатах SLM выигрывают или сравниваются в 98,6% случаев, в рассуждениях — 62,5%. Энергозатраты ниже на 50–85%.

klementoninvesting.substack.com · #ai #llm #slm #strategy

12. Австралийский регулятор заставил Roblox закрыть дыры для защиты детей

eSafety commissioner выявила, что взрослые могут отправлять запросы на связь детям, видеть их профили и комментировать посты без согласия родителей. Roblox согласился на судебно-обязывающие меры: приватные аккаунты по умолчанию, сторонний аудит и обязательное согласие родителей на контакты.

arstechnica.com · #drama #regulation #roblox #safety

13. Go 1.27: generic methods, экспериментальный SIMD, post-quantum ML-DSA

В Go 1.27 появились generic-методы, улучшения структурных литералов и обобщённый вывод типов. Новый пакет simd/archsimd поддерживает AMD64, ARM Neon и WebAssembly SIMD. Добавлены encoding/json/v2, crypto/mldsa (ML-DSA) и uuid. Мелкие объекты выделяются на 30% быстрее.

www.phoronix.com · #tool #go #golang #programming #release

14. Claude Opus за месяц нашёл 16 уязвимостей SAML, включая 4 полных обхода аутентификации

Эрик Чан (Oblique Security) с помощью Claude Opus (подписка Max 20x за $200/мес) просканировал реализации SAML. Найдены 4 полных обхода аутентификации (Authentik, lightsaml, OneUptime, saml-client) и 12 проектов с обходом подписи на второстепенных сообщениях. Почти все библиотеки удалось положить DoS-ом через исчерпание памяти.

habr.com · #security #authentik #cve #saml #xml

15. BIOS-обновление кирпичит Ryzen 7040 Framework — компания обещает замену даже вне гарантии

После стабильного BIOS-обновления часть Framework Laptop 13 (Ryzen 7040) перестала загружаться. Framework заявила, что заменит материнские платы даже вне гарантии, и внедрит Crisis Recovery Mode. Блогер Guanzhong Chen описал баг: случайная память на экране и медленная прошивка.

arstechnica.com · #hardware #amd #bios #framework #laptop

← К главной