npm install — це новий фішинговий імейл. Нова вразливість Linux, що дозволяє отримати root. Огляд CVE
Було знайдено 108 шкідливих пакетів і розширень в екосистемах npmjs, Golang і Google Chrome. Усі пов’язані з діяльністю північнокорейського зловмисного угрупування.
Паралельно з цим з’явилися фейкові polyfill-пакети для Rollup, які крадуть секрети розробників.
Зловмисники вбудовують віруси в інсталяційні пакети та розширення й перекладають доставку зловмисного ПЗ на користувачів.
Як це попередити?
Запровадьте автоматичні перевірки перед встановленням пакетів. Для цього достатньо безкоштовних версій Snyk або Trivy.
Це нічого вам не коштує, але може вберегти від великого головного болю.
Розробники ліниві. Особливо в епоху ШІ.
Не покладайтеся лише на політики та процедури, знання з безпеки; додавайте технічні контролі, де це можливо.
Нова Linux вразливість
→ Bad Epoll, ще одна вразливість у Linux kernel, що дає змогу непривілейованим користувачам отримати root-доступ.
Рекомендації
→ Escape протестував Anthropic Opus 4.8 у зв’язці з AIkido Security та XBOW і знайшов у 4 рази більше вразливостей, ніж чистою моделлю
→ badkeys/badkeys — інструмент для перевірки криптографічних публічних ключів на відомі вразливості
Топ CVE цього тижня
- Langflow: unauth RCE (CVE-2026-48519)
- Apache Tomcat 9.0/10.1/11.0 (CVE-2026-55957)
- Google Chrome: 250+ CVE, оновіться до 150.0.7871.46
- Microsoft SharePoint PrivEsc (CVE-2023-29357)
- DAEMON Tools Lite supply chain (CVE-2026-8398)
- WordPress ARMember (CVE-2026-5076)
- NVIDIA Triton Inference Server: 8 CVE (CVE-2026-24207)
- IBM Engineering Lifecycle Management (CVE-2026-3660)
- Progress Kemp LoadMaster: RCE (CVE-2026-8037)
- SimpleHelp: OIDC auth vuln (CVE-2026-48558)
Підписуйтесь на мій Telegram-канал і LinkedIn.

1 коментар
Додати коментар Підписатись на коментаріВідписатись від коментарівДякую, що читаєте мій блог. Прошу у коментарі з критикою та пропозиціями чого у блозі не вистачає, або що можна змінити. Ціль — приносити користь для читачів, як тих хто працює у кібер- та інфобезпеці, та і для усіх інших ролей. Буду вдячний за коментарі.