Зміна підходу CISA до безпеки, загроза Agentjacking та 38 критичних багів Microsoft
Як завжди, щотижня повертаюсь до вас з оглядом найтоповіших новин зі світу кібербезпеки та прошу вашої думки по ним.
Коментуйте, про що цікаво буде почитати у кібербезпеці — обов’язково підготую такі дописи.
CISA змінила підхід до патчингу
CISA нещодавно переглянула правила щодо встановлення патчів для держорганізацій та компаній США.
Директива від
- Чи доступний актив ззовні?
- Чи експлуатують цю вразливість? (Known-Exploited-Vulnerabilities, або KEV)
- Чи можна автоматизувати експлуатацію?
- Чи дає вона повний контроль над системою?
Якщо відповідь «так» на всі чотири пункти — у команди є 3 дні на встановлення патча, а також необхідно мати докази (forensic evidence), що організація або компанія не була жертвою інциденту до встановлення патчу.
Що ж, це корисна зміна, яку ми всі чекали. Навіщо фіксити вразливість високого або критичного рівня, якщо це внутрішній ресурс, немає публічного експлойту, немає доступу до даних або систем?
Це лише розпорошить вашу увагу, та відтермінує патчі там, де вони дійсно потрібні.
Що нового у кібербезпеці
У Microsoft вийшов найбільший Patch Tuesday в історії (понад 200 CVE), зокрема 38 критичних.
Дослідження Agentjacking показало, як AI-агенти можна змусити виконувати шкідливий код на машинах розробників.
LangGraph закрив вразливості, через які self-hosted AI-агенти могли бути використані для віддаленого виконання коду (RCE).
Дослідники OpenClaw показали, що звичайні на перший погляд промпти можуть змусити агента розкрити секрети або виконати код.
GitHub змінює стандартні налаштування в npm v12: скрипти встановлення залежностей більше не запускатимуться автоматично, якщо це явно не дозволено. Це важливо, тому що саме install-time scripts — один із найпростіших способів приховати виконання коду в робочих процесах розробки зловмисниками.
Топ критичних CVE
- Ivanti Sentry unauth RCE (CVE-2026-10520)
- Check Point VPN auth bypass (CVE-2026-50751)
- Oracle PeopleSoft missing auth (CVE-2026-35273)
- Microsoft Exchange Server (CVE-2026-42897)
- Microsoft June Patch Tuesday — понад 200 CVE, 38 критичних.
- Google Android PrivEsc (CVE-2025-48595)
- Drupal SQLi (CVE-2026-9082)
- WordPress Kirki PrivEsc (CVE-2026-8206)
- Splunk Enterprise unauth file creation (CVE-2026-20253)
Блог
Підписуйтесь на мій блог і стежте за оновленнями у Telegram-каналі та LinkedIn.

1 коментар
Додати коментар Підписатись на коментаріВідписатись від коментарівЯк вам новини зі світу кібербезпеки, чи знайшли щось цікаве для себе? Чи може побачили вразливість у статті та пішли виправляти? Буду радий почути ваші коментарі, критику, та відмітки «Сподобалось» 🙂