Зміна підходу CISA до безпеки, загроза Agentjacking та 38 критичних багів Microsoft

💡 Усі статті, обговорення, новини про AI — в одному місці. Приєднуйтесь до AI спільноти!

Як завжди, щотижня повертаюсь до вас з оглядом найтоповіших новин зі світу кібербезпеки та прошу вашої думки по ним.

Коментуйте, про що цікаво буде почитати у кібербезпеці — обов’язково підготую такі дописи.

CISA змінила підхід до патчингу

CISA нещодавно переглянула правила щодо встановлення патчів для держорганізацій та компаній США.

Директива від 26-04 замінює фіксовані дедлайни 15/30 днів на 4 прості критерії, які слід враховувати під час пріоритизації патчів:

  1. Чи доступний актив ззовні?
  2. Чи експлуатують цю вразливість? (Known-Exploited-Vulnerabilities, або KEV)
  3. Чи можна автоматизувати експлуатацію?
  4. Чи дає вона повний контроль над системою?

Якщо відповідь «так» на всі чотири пункти — у команди є 3 дні на встановлення патча, а також необхідно мати докази (forensic evidence), що організація або компанія не була жертвою інциденту до встановлення патчу.

Що ж, це корисна зміна, яку ми всі чекали. Навіщо фіксити вразливість високого або критичного рівня, якщо це внутрішній ресурс, немає публічного експлойту, немає доступу до даних або систем?

Це лише розпорошить вашу увагу, та відтермінує патчі там, де вони дійсно потрібні.

Що нового у кібербезпеці

У Microsoft вийшов найбільший Patch Tuesday в історії (понад 200 CVE), зокрема 38 критичних.

Дослідження Agentjacking показало, як AI-агенти можна змусити виконувати шкідливий код на машинах розробників.

LangGraph закрив вразливості, через які self-hosted AI-агенти могли бути використані для віддаленого виконання коду (RCE).

Дослідники OpenClaw показали, що звичайні на перший погляд промпти можуть змусити агента розкрити секрети або виконати код.

GitHub змінює стандартні налаштування в npm v12: скрипти встановлення залежностей більше не запускатимуться автоматично, якщо це явно не дозволено. Це важливо, тому що саме install-time scripts — один із найпростіших способів приховати виконання коду в робочих процесах розробки зловмисниками.

Топ критичних CVE

  • Ivanti Sentry unauth RCE (CVE-2026-10520)
  • Check Point VPN auth bypass (CVE-2026-50751)
  • Oracle PeopleSoft missing auth (CVE-2026-35273)
  • Microsoft Exchange Server (CVE-2026-42897)
  • Microsoft June Patch Tuesday — понад 200 CVE, 38 критичних.
  • Google Android PrivEsc (CVE-2025-48595)
  • Drupal SQLi (CVE-2026-9082)
  • WordPress Kirki PrivEsc (CVE-2026-8206)
  • Splunk Enterprise unauth file creation (CVE-2026-20253)

Блог

Підписуйтесь на мій блог і стежте за оновленнями у Telegram-каналі та LinkedIn.

CISA makes its "Malware Next-Gen" analysis system publicly available

👍ПодобаєтьсяСподобалось2
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Як вам новини зі світу кібербезпеки, чи знайшли щось цікаве для себе? Чи може побачили вразливість у статті та пішли виправляти? Буду радий почути ваші коментарі, критику, та відмітки «Сподобалось» 🙂

Підписатись на коментарі