Обновление Burp Suite: добавлена возможность обнаружения уязвимостей React2Shell

Компания PortSwigger обновила расширение ActiveScan++ для Burp Suite, и теперь оно может автоматически обнаруживать две критические уязвимости в React-приложениях, известные как React2Shell — CVE-2025-55182 и CVE-2025-66478. Эти уязвимости позволяют отправлять на сервер несанкционированные запросы через SSRF. В наиболее опасных случаях…

Критически опасная XXE-уязвимость, обнаруженная в Apache Tika: системы необходимо срочно обновить

В платформе Apache Tika обнаружена новая, крайне опасная уязвимость. Ошибка зарегистрирована под кодом CVE-2025-66516 и получила максимальную оценку по шкале CVSS — 10.0 баллов. Данная уязвимость позволяет злоумышленнику, используя специально сформированный PDF-файл, получить доступ к системе и с помощью XML…

На Google Play обнаружено приложение с более чем 50 тысячами загрузок, распространявшее банковский троян Anatsa

Официальный магазин приложений Google Play иногда тоже становится жертвой уловок киберпреступников. Специалисты Zscaler ThreatLabz выявили, что приложение под названием «Document Reader – File Manager», набравшее более 50 тысяч загрузок, на самом деле распространяло опасный банковский троян Anatsa (TeaBot). Опасность за…

Опасная уязвимость в React и Next.js: публикация PoC усилила глобальную тревогу

По всему миру миллионы сайтов и веб-приложений используют React и Next.js. Поэтому обнаружение новой уязвимости CVE-2025-55182 вызвало серьёзное беспокойство среди разработчиков. Ошибка позволяет удалённо выполнять команды на сервере (RCE) и получила максимальную оценку опасности — CVSS 10.0. Уязвимость затрагивает React…

CISA и NSA: предупреждение о вредоносной программе BRICKSTORM, атакующей VMware ESXi и Windows

Новая киберугроза, привлекшая внимание международного сообщества, — сложное вредоносное ПО под названием BRICKSTORM. О нём было объявлено в совместном предупреждении Агентства по кибербезопасности и защите инфраструктуры США (CISA), Агентства национальной безопасности (NSA) и Канадского центра кибербезопасности (Cyber Centre). По данным…

Опасная уязвимость RCE в WordPress: началась масштабная эксплуатация через плагин Sneeit Framework

Экосистема WordPress вновь столкнулась с серьёзной угрозой. В последние дни киберпреступники активно используют критическую уязвимость удалённого выполнения кода (RCE — Remote Code Execution) в плагине Sneeit Framework. Уязвимость, зарегистрированная как CVE-2025-6389 с показателем CVSS 9.8, позволяет полностью захватить управление сайтом,…

Критическая уязвимость в K7 Antivirus: как обычный пользователь может получить права SYSTEM?

Специалисты по информационной безопасности выявили в продукте K7 Ultimate Security компании K7 Computing новую уязвимость, которая привела к крупной проблеме в сфере защиты данных. Данная уязвимость позволяет обычным пользователям с ограниченными правами получить наивысшие привилегии операционной системы — уровень SYSTEM.…

Новые 0-day уязвимости в Android: предупреждение от CISA

Агентство по кибербезопасности и защите инфраструктуры США — CISA выпустило официальное предупреждение о двух активно эксплуатируемых 0-day уязвимостях в операционной системе Android. Эти уязвимости представляют прямую угрозу безопасности миллионов пользователей по всему миру. 2 декабря 2025 года CISA внесла данные…

Критическая уязвимость в плагине Elementor угрожает тысячам WordPress-сайтов

Экосистема WordPress сегодня является фундаментом миллионов сайтов по всему миру. Однако даже одна ошибка внутри небольшого плагина способна вызвать серьёзные проблемы. В последние дни именно такая ситуация и произошла: обнаруженная критическая уязвимость в популярном плагине «King Addons for Elementor» поставила…

В Django выявлены две опасные уязвимости: риск SQL-инъекций и DoS-атак

В одном из самых популярных веб-фреймворков — Django — обнаружены две серьёзные уязвимости. Команда разработчиков выпустила критически важные обновления безопасности. Первая уязвимость имеет высокий уровень опасности, вторая — средний, однако обе способны нарушить стабильную работу серверов. 1. SQL-инъекция и повреждение…