Июльский "В тренде VM": уязвимость в Microsoft Exchange Server

Июльский В тренде VM: уязвимость в Microsoft Exchange Server

Июльский "В тренде VM": уязвимость в Microsoft Exchange Server. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июньском выпуске было четыре уязвимости. В этот раз только одна.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 XSS - Microsoft Exchange (CVE-2026-42897). Уязвимость позволяет злоумышленнику выполнить произвольный JavaScript-код в контексте браузера пользователя, если тот откроет вредоносное письмо в Outlook Web Access (OWA). Для уязвимости опубликован публичный эксплойт, а также зафиксированы признаки её эксплуатации в реальных атаках.

🟥 Полный список трендовых уязвимостей смотрите на портале

На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге

На прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-ПетербургеНа прошлой неделе мы семьёй отдыхали в Санкт-Петербурге

На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге. Погода была замечательная, очень тёплая и солнечная. Только в день приезда ближе к вечеру прошла сильная гроза, но нас не задело. Стараниями жёнушки, программа получилась не менее насыщенной, чем в прошлом году. Перечислю здесь основные активности и мои впечатления.

🔹 На обзорной экскурсии в Русском музее на меня произвела впечатление скульптура императрицы Анны Иоанновны. Со школы у меня осталось весьма смутное представление о ней и об историческом периоде, в котором она правила. Ну да, бироновщина, свадьба шутов в Ледяном доме, какие-то ещё чернушные исторические анекдоты. Но у меня как-то не отложилось, почему после умершего в юном возрасте Петра II внезапно начала править племянница Петра I, а не его дочь, например. А история там очень интересная. "Игра престолов" отдыхает. 👑 После ознакомления у меня изменилось восприятие последней русской императрицы (после которой началось засилье немцев 🤷‍♂️). Андрей Иванович Остерман - очень интересный исторический персонаж. Понравилась икона Никифора Георгиева "Коронование Богоматери" (1733). Судя по всему, запрет на изображение Бога Отца (Господа Саваофа) в виде старца выполнялся нестрого. Потому что такое изображение есть даже в храме Спаса на Крови, непосредственно над сенью, возведённой над участком булыжной мостовой и фрагментом ограды, на которую попала кровь убитого Александра II. Понравился портрет А. Д. Левицкой каким-то прерафаэлитским настроением. На известной картине Василия Поленова "Христос и грешница" моё внимание привлекла надпись на греческом на заднем плане. Почему на греческом, почему не на иврите? Оказалось, что это известный исторический артефакт. Эта надпись ("ΜΗΘΕΝΑΑΛΛΟΓΕΝΗΕΙΣΠΟ … ΘΕΙΝΘΑΝΑΤΟΝ") перед святилищем Второго храма в Иерусалиме предупреждала язычников не проходить дальше под угрозой смертной казни.

🔹 В Эрмитаже в этот раз смотрели исключительно Египетский зал. У них отличный аудиогид с полноценной экскурсией. 👍 Из экспонатов больше всего запомнилась статуя Клеопатры. Из аудиогида зацепила фраза про то, что верховный бог Птах "создал мир силой своего Слова". Приятно резонирует с "В начале было Слово, и Слово было у Бога, и Слово было Бог" (Ин. 1:1–5). 😇

🔹 Ходили в Михайловский театр на Баядерку. Классический балет об индийских страстях. Никию танцевала Анжелина Воронцова. На следующий день мы сходили на экскурсию по закулисью Михайловского. Впечатлила боковая ложа с отдельным выходом на улицу, в которой члены императорской семьи смотрели спектакли инкогнито. Сейчас её, как и царскую, сдают при условии выкупа всех билетов в ложе (~ 400к ₽). Дорого-богато-комфортно. 🙂 Интересно было послушать про постановки советского периода в Михайловском театре (тогда он назывался Малый оперный театр, МАЛЕГОТ): опера "Тихий Дон" Ивана Дзержинского, опера "Война и мир" Сергея Прокофьева, балет "Тарас Бульба" Василия Соловьева-Седого. Также сходили на экскурсию по закулисью Александринского театра. Там нам показали места в партере, куда чаще всего брал билеты Фёдор Михайлович Достоевский с супругой, и ложу, которую выкупал Александр Сергеевич Пушкин.

🔹 Кстати о Пушкине. На экскурсии в его музей-квартиру меня позабавила чернильница с арапчонком, подаренная Александру Сергеевичу Павлом Нащокиным с запиской "Посылают тебе твоего предка с чернильницами". 😅 Александру Сергеевичу шутка зашла, "за арапа" он "очень благодарил".

🔹 Два раза были в музее Фаберже в Шуваловском дворце. Первый раз на выставке братьев-художников Маковских. Больше всего мне понравилась позитивная картина Владимира Маковского "На пароходе". Во второй раз мы сходили на детскую экскурсию, посвящённую часовым механизмам: от первых нюрнбергских яиц до механизмов в яйцах Фаберже и автоматонов (заводных "роботов").

🔹 Ходили на экскурсию по выставке Василия Тропинина - крепостного художника, получившего вольную в 40 лет. Понравился его портрет Самсона Суханова - русского скульптора-камнетёса из крестьян, автора пьедестала памятника Минину и Пожарскому.

🔹 Плавали на "Метеоре" в Петергоф. Мне больше всего понравились готическая (домовая церковь семьи Николая I) в парке Александрия и изумительные розы у фонтана Нептун.

🔹 Ходили в Капеллу на концерт "От романса к джазу" в исполнении Юлии Касьян и джазового ансамбля Давида Голощёкина. Мне понравилось и романсовое отделение, и джазовое. Кому интересно, есть прошлогодняя запись.

🔹 В Зоологическом музее удивила разница в скелетах грудных плавников синего кита и косатки. Объясняется это тем, что у косатки мускулатура развита гораздо сильнее - это нужно для высокой маневренности и активной охоты. Также интересный факт: пол крокодилов и черепах определяется температурой песка, в который были отложены яйца.

🔹 В Этнографический музей попали в День этнографа. В мраморном зале рельефы, оказывается, не медные, а гипсовые, покрашенные под медь. А среди образов крестьян ВНЕЗАПНО затесался Лев Николаевич Толстой. 🙂

🔹 Посмотрели, как делают мороженое на фабрике джелато. И продегустировали, конечно. Вкусно, но когда видишь, сколько туда бухают сахара и глюкозы (декстрозы), то уже вроде и не так хочется. 😅

В общем, замечательно съездили, отдохнули, нагулялись, получили море впечатлений. Буду возвращаться в рабочий режим. 🙂

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года Android-смартфон, на котором я принципиально не входил в аккаунт Google. Соответственно и Google Play, который без входа в аккаунт не работает, я НЕ использую. 🙂 Могу ответственно сказать: без Google Play жить вполне можно. Практически все нужные мне приложения есть в RuStore и F-Droid (оттуда я Termux беру). На крайний случай есть встроенный магазин Xiaomi GetApps.

Так что сейчас удаление приложений из Google Play никак на мне не сказывается. Чего нельзя сказать об ограничениях, которые Google начнут внедрять с сентября. По этой теме ждём блокировки отечественных приложений в Android, которые будет весьма сложно обходить. 🤷‍♂️

То, что приложения VK выпилили из сторов, - конечно, весьма печально. Хоть это и было предсказуемо. С другой стороны, возможно лишившись доступа к значительной доле пользователей западных мобильных устройств, руководство VK займёт более активную позицию в направлении создания и внедрения Национальной Мобильной ОС. 🙏 Сейчас VK, по идее, становятся одними из главных интересантов в этом.

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-серию постов о популярных заблуждениях относительно Vulnerability Management-решений и процессов. И начну с самого вредного, на мой взгляд. Что детектирование уязвимостей - это что-то не особенно сложное, и практически любой IT/ИБ-вендор может вкатиться в область VM и быстро выпустить решения с тем же качеством детектирования уязвимостей, что и у лидеров рынка.

По моему мнению, это обусловлено самой природой средств детектирования (в широком смысле). Такое средство получает доступ к некоторым активам для анализа, делает НЕЧТО, в результате чего клиент получает отчёт с обнаруженными проблемами. Как именно это НЕЧТО реализуется, по большому счёту остаётся за кадром. Это может быть какая-то примитивная логика, дающая результаты со множеством false positive и false negative-ошибок. А может быть чрезвычайно сложная логика, на реализацию, тестирование и поддержание которой тратятся внушительные ресурсы вендора.

Приведу аналогию из области медицины. Чтобы выявлять аномалии в лёгких человека, можно прослушивать их примитивной полой трубкой ("дышите - не дышите"). Можно прослушивать их, используя более продвинутый стетоскоп. 🩺 Но для более-менее серьёзных исследований требуются установки для рентгенографии, компьютерной томографии (КТ) или магнитно-резонансной томографии (МРТ).

Назначение всех этих инструментов - выявлять аномалии в лёгких (можно условно назвать их "средствами детектирования уязвимостей лёгких"), однако реализация этих инструментов требует совершенно разного технологического уровня, совершенно разных финансовых затрат, а сами инструменты обеспечивают несопоставимый уровень качества детектирования проблем.

В медицине ни у кого не набирается наглости выдавать обычный стетоскоп за современный аппарат МРТ или КТ.

К сожалению, в кибербезопасности - области гораздо более новой, чем медицина, и гораздо менее регулируемой, попытки выдать наспех слепленную суррогатную поделку за зрелое решение - вполне обычное дело. Так на рынке появляются VM-продукты с очень примитивной функциональностью детектирования, которые превращают процесс управления уязвимостями в профанацию. 🤦‍♂️

Хочется надеяться, что постепенная стандартизация процесса детектирования уязвимостей, а также развитие программ (обязательной?) сертификации средств анализа защищённости с проверкой их функциональных возможностей, сделают продажу таких "котов в мешке" невозможной. 🙏 Но пока, к сожалению, оценка качества детектирования остаётся делом самих клиентов.

Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации"

Почитал принятый 8 июля ФЗ О поддержке развития технологий искусственного интеллекта в Российской Федерации

Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации". С мнением, что он написан для создания монополии (вернее дуополии) на ИИ для Сбера и Яндекса, я не согласен. Там действительно вводятся требования к "суверенным моделям" (посерьёзнее) и "национальным моделям" (послабее), но я бы не сказал, что в этих требованиях содержится что-то невыполнимое. ИМХО, эту инициативу по регулированию ИИ можно только приветствовать. Конечно, нужно форсированно развивать отечественные компетенции в ИИ, а не подсаживаться на зарубежные модели, а тем более сервисы. Оставьте Gemini, ChatGPT, Grok и прочее "для дома, для семьи", а в важных для страны областях будьте любезны использовать суверенное и национальное. 😉

Национальным и суверенным моделям будут предусмотрены преференции и меры поддержки. Пока самая большая и явная плюшка - снятие вопросов по авторскому праву на материалы, используемые при обучении моделей:

"2. Не является нарушением авторских и (или) смежных прав обращение к информации, содержащейся в объектах авторского и (или) смежного права, в целях практического применения положений, составляющих содержание объектов авторского и (или) смежного права, включающее в том числе в рамках компьютерной обработки извлечение, сравнение, классификацию и анализ закономерностей, тенденций и корреляций, содержащихся в этих объектах авторского и (или) смежного права, а также воспроизведение посредством краткосрочной записи в память электронных вычислительных машин исключительно для обучения суверенной и (или) национальной больших фундаментальных моделей искусственного интеллекта при условии, если разработчиком используется экземпляр такого произведения, полученный им правомерно, либо если этот объект авторского и (или) смежного права был доведен до всеобщего сведения и доступен для анализа без ограничения техническими средствами."

Весьма любопытно, насколько подробно в документе прописаны традиционные ценности:

"Статья 4. Общие принципы правового регулирования отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта.

Правовое регулирование отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта основывается на следующих принципах:

6) учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе такихценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу,высокие нравственные идеалы, крепкая семья, созидательный труд,приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение,историческая память и преемственность поколений, единство народовРоссии;"

Вполне себе формулировки государственной идеологии ("суверенного традиционализма"?), которой стоило бы руководствоваться не только при регулировании искусственного интеллекта. 😉

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей)

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей)

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей). Для 7-8 классов длительность 1 неделя, для 9-11 классов длительность 1-2 недели. Занятия будут вести преподаватели кафедры ИУ10 "Защита информации", приглашённые эксперты и специалисты из ведущих компаний отрасли.

Участники программы погрузятся в мир информационной безопасности и на практике освоят её основные направления. Они будут расследовать киберинциденты, анализировать цифровые следы, разбирать реальные кейсы, а также решать CTF- и олимпиадные задачи.

Полученные знания ребята применят, работая над собственными командными проектами. Также они побывают на профильных экскурсиях, познакомятся с ИБ-компаниями и пообщаются с экспертами отрасли. Я тоже планирую поучаствовать в программе в качестве эксперта и рассказать про Управление Уязвимостями. 🙂

В завершение программы участники представят и защитят свои проекты на итоговом выступлении. Лучшие проекты старшеклассников будут рекомендованы для участия в заключительном этапе олимпиады "Шаг в будущее" по профилю "Инженерное дело: информационная безопасность и криминалистика". 😉

Всё это будет проходить в новых кампусах Бауманки.

В общем, если ваш ребёнок интересуется информационной безопасностью, обратите внимание. Хорошая возможность познакомиться с профессией. Смены стартуют с 13 июля, последняя начнётся 27 июля. Организаторы говорят, что на первую смену набрали больше, чем планировали, а вот на вторую и третью ещё есть свободные места.

Для подписчиков канала по коду "avleonovrus" предусмотрена скидочка. 😇

Посмотрел короткий ролик с демонстрацией работы ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic

Посмотрел короткий ролик с демонстрацией работы ОС Альт Мобильный на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic

Посмотрел короткий ролик с демонстрацией работы ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic. Ролик был снят на XIII научно-практической конференции OSday, прошедшей в начале июня. ALT Mobile выглядит прикольно - вполне себе достойный кандидат на роль Национальной Мобильной Операционной Системы.

Насколько я понимаю, устройства на базе Rockchip (PinePhone Pro, PinePhone, PineTab 2) являются референсными для разработки Мобильного Альта. А вот портирование на устройства на процессоре Snapdragon (OnePlus 6T и Xiaomi Redmi Note 12 Pro 4G) было выполнено усилиями сообщества. Новый OnePlus 6T сейчас продаётся примерно за 25 000 ₽ (на Ozon есть варианты примерно за 10 000 ₽, но есть подозрения, что это refurbished), а Xiaomi Redmi Note 12 Pro 4G - примерно за 13 000 ₽. Это, к слову, о том, сколько сейчас стоит взять устройство на поиграться. 😉

Имхо, комбинация более-менее стандартного и доступного китайского железа с отечественными ОС - это сейчас наиболее жизнеспособный вариант создания массовых устройств для физических лиц. Но, конечно, хотелось бы, чтобы в продаже появились устройства с уже предустановленной ALT Mobile, т.к. самостоятельную установку осилят не только лишь все.

На устройствах работают приложения из репозитория Сизиф, а также Android-приложения, запускаемые через Waydroid. Waydroid - это свободный и открытый уровень совместимости, предназначенный для запуска Android-приложений в операционных системах на базе Linux. В отличие от традиционных эмуляторов, Waydroid использует контейнерную технологию LXC, что позволяет запускать Android непосредственно на ядре хост-системы и обеспечивает производительность, близкую к нативной.

Помимо иконок приложений, типичных для GNOME Shell, на скриншотах можно рассмотреть Google Play, а также Telegram. Telegram там, скорее всего, установлен как нативный Linux-клиент. Было бы очень интересно посмотреть, как через Waydroid работают RuStore и наиболее популярные отечественные приложения. 😉