📰 IT Дайджест

#vulnerability

8 материалов

8. Червь на LLM подбирает уязвимости под каждую машину — эксперимент в FakeCorp

Учёные из Торонто создали червя, который использует локальные LLM на заражённых GPU для генерации атак под каждую цель. В изолированной сети FakeCorp он захватывал Linux, Windows и IoT через известные уязвимости. Авторы предупреждают об «экономической асимметрии».

habr.com · #security #ai #malware #vulnerability

7. Cloudflare запускает Vulnerability Discovery and Remediation с OpenAI Daybreak для контекстного поиска уязвимостей

Новый сервис Cloudflare использует модели GPT-5.6 Cyber для рекогносцировки и валидации уязвимостей в коде клиентов. Система учитывает активные маршруты, трафик и существующие WAF-правила, чтобы ранжировать 4000 находок. Патчи и митигации предлагаются автоматически, но внедрение остаётся за клиентом.

blog.cloudflare.com · #security #ai #cloudflare #patching #vulnerability

2. Zero-click RCE в Zoom через аннотации — AI нашёл за день

Исследователи из Ⓐ Security обнаружили критическую уязвимость в Zoom (CVE-2026-53413, CVE-2026-53414): любой участник встречи может получить полный контроль над устройством жертвы без клика. Баг затрагивает все версии до 7.0.5, все платформы. Эксплойт собран публичными AI-моделями за 20 промптов и 24 часа — раньше такое было доступно только государствам.

a.security · #security #cve #vulnerability #zero-click #zoom

2. OpenAI выпустила GPT-5.6-Cyber для кибербезопасности через Daybreak Red

OpenAI представила GPT-5.6-Cyber — модель, заточенную под кибербезопасность, доступную через Daybreak Red. По описанию, она предназначена для санкционированного поиска уязвимостей, валидации эксплойтов и тестирования безопасности.

openai.com · #security #cybersecurity #llm #openai #vulnerability

4. Десятки тысяч серверов можно взломать через контроллеры материнских плат

HD Moore из runZero обнаружил более дюжины новых уязвимостей в BMC от HPE, Supermicro, Dell и других. Внешний сканер нашёл 86 000 BMC в открытом доступе, из них 54% содержат критические уязвимости, а 75 000 всё ещё подвержены CVE-2013-4786.

arstechnica.com · #security #bmc #hardware #security #vulnerability

1. Pre-Auth RCE в Apple Screen Sharing: обход SRP-аутентификации через бит ≥ 15

В screensharingd на macOS ≤ 26.5 (Tahoe) ошибка в валидации длины SRP-кадра: если длина ≥ 32768 (бит 15 установлен), код возвращает успешный статус от предыдущего чтения, а не ошибку. Злоумышленник получает root-доступ без пароля — через файловые операции StartFileReceive/StartFileSend (root) и crontab. Исправлено в macOS 26.6 (2026-07-27).

warez.sl0p.foo · #security #apple #macos #rce #vulnerability

13. Geofence warrants в США снова подрезали, но не добили

Ars пишет о решении Верховного суда США по geofence warrants: практику не объявили неконституционной, но использование ордеров заметно ограничили. Для цифровой слежки это тот случай, когда суд вроде бы не хлопнул дверью, но уже снял с неё пару петель.

arstechnica.com · #security #cms #hackthebox #nginx #vulnerability

1. Anthropic выложила каркас для поиска уязвимостей с помощью ИИ

Это open-source репозиторий anthropics/defending-code-reference-harness, который Anthropic позиционирует как framework для AI-powered vulnerability discovery. Судя по обсуждению на HN, штука уже собрала 333 очка и 105 комментариев — народ, как обычно, сразу полез смотреть, где там магия, а где просто красивый harness и еще один повод прогнать свои агенты по чужому коду.

github.com · #security #ai #github #vulnerability