npm install — це новий фішинговий імейл. Нова вразливість Linux, що дозволяє отримати root. Огляд CVE

Було знайдено 108 шкідливих пакетів і розширень в екосистемах npmjs, Golang і Google Chrome. Усі пов’язані з діяльністю північнокорейського зловмисного угрупування.

Паралельно з цим з’явилися фейкові polyfill-пакети для Rollup, які крадуть секрети розробників.

Зловмисники вбудовують віруси в інсталяційні пакети та розширення й перекладають доставку зловмисного ПЗ на користувачів.

Як це попередити?

Запровадьте автоматичні перевірки перед встановленням пакетів. Для цього достатньо безкоштовних версій Snyk або Trivy.

Це нічого вам не коштує, але може вберегти від великого головного болю.

Розробники ліниві. Особливо в епоху ШІ.

Не покладайтеся лише на політики та процедури, знання з безпеки; додавайте технічні контролі, де це можливо.

Нова Linux вразливість

Bad Epoll, ще одна вразливість у Linux kernel, що дає змогу непривілейованим користувачам отримати root-доступ.

Рекомендації

Escape протестував Anthropic Opus 4.8 у зв’язці з AIkido Security та XBOW і знайшов у 4 рази більше вразливостей, ніж чистою моделлю

badkeys/badkeys — інструмент для перевірки криптографічних публічних ключів на відомі вразливості

Топ CVE цього тижня

  • Langflow: unauth RCE (CVE-2026-48519)
  • Apache Tomcat 9.0/10.1/11.0 (CVE-2026-55957)
  • Google Chrome: 250+ CVE, оновіться до 150.0.7871.46
  • Microsoft SharePoint PrivEsc (CVE-2023-29357)
  • DAEMON Tools Lite supply chain (CVE-2026-8398)
  • WordPress ARMember (CVE-2026-5076)
  • NVIDIA Triton Inference Server: 8 CVE (CVE-2026-24207)
  • IBM Engineering Lifecycle Management (CVE-2026-3660)
  • Progress Kemp LoadMaster: RCE (CVE-2026-8037)
  • SimpleHelp: OIDC auth vuln (CVE-2026-48558)

Підписуйтесь на мій Telegram-канал і LinkedIn.

👍ПодобаєтьсяСподобалось1
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Дякую, що читаєте мій блог. Прошу у коментарі з критикою та пропозиціями чого у блозі не вистачає, або що можна змінити. Ціль — приносити користь для читачів, як тих хто працює у кібер- та інфобезпеці, та і для усіх інших ролей. Буду вдячний за коментарі.

Підписатись на коментарі