Апрельский Microsoft Patch Tuesday

Апрельский Microsoft Patch Tuesday

Апрельский Microsoft Patch Tuesday. Всего 167 уязвимостей, примерно в 2 раза больше, чем в марте. Есть одна уязвимость с признаком эксплуатации вживую:

🔻 Spoofing - Microsoft SharePoint Server (CVE-2026-32201). По данным экспертов ZDI, уязвимости такого рода в SharePoint часто связаны с XSS-атаками. Атакующий может просматривать часть конфиденциальных данных и изменять раскрытую информацию, но не может нарушить доступ к ресурсу. Информации о масштабе атак пока нет, но откладывать установку исправления не следует, особенно если серверы SharePoint доступны из Интернет.

Формально уязвимостей с публичными эксплоитами пока нет. Однако есть одна уязвимость с серьёзным подозрением на наличие эксплоита.

🔸 EoP - Microsoft Defender (CVE-2026-33825). Недостаточная гранулярность контроля доступа в Microsoft Defender позволяет авторизованному злоумышленнику локально повысить привилегии. По данным Tenable и ZDI, хотя Microsoft не упоминала о наличии эксплоита, по описанию уязвимость похожа на zero-day уязвимость BlueHammer, для которой 3 апреля на GitHub появился публичный эксплоит. Исследователь Chaotic Eclipse, опубликовавший эксплойт, раскритиковал процесс раскрытия уязвимостей в Microsoft. По данным ZDI, проблема реальная, но эксплуатация пока нестабильна и не всегда надёжна.

Из остальных можно выделить:

🔹 RСE - Windows Active Directory (CVE-2026-33826). Успешная эксплуатация возможна только при наличии у атакующего учётной записи. Он должен отправить специально сформированный RPC-запрос на уязвимый RPC-хост, что приводит к выполнению кода. При этом Microsoft уточняют, что атакующий должен находиться в той же ограниченной доменной среде Active Directory, что и целевая система ("same restricted Active Directory domain as the target system").

🔹 RСE - Windows Internet Key Exchange (IKE) Service Extensions (CVE-2026-33824). По данным ZDI, уязвимость относится к классу wormable, то есть может использоваться для автоматического распространения между уязвимыми системами Уязвимость затрагивает системы с включённым IKE, то есть широкий круг целей. Microsoft рекомендуют блокировать UDP-порты 500 и 4500 на периметре сети, чтобы закрыть доступ извне. Однако внутренние атакующие всё ещё могут использовать уязвимость для перемещения внутри сети. Организациям, использующим IKE, следует как можно быстрее установить исправления.

🔹 RСE - Windows TCP/IP (CVE-2026-33827). По данным ZDI, уязвимость относится к классу wormable - по крайней мере на системах с включёнными IPv6 и IPSec. Состояние гонки (race condition) делает её эксплуатацию сложной, но такие уязвимости регулярно успешно эксплуатируются на Pwn2Own, поэтому на это препятствие полагаться не стоит. Если вы используете IPv6, стоит как можно быстрее протестировать и развернуть исправление до появления публичных эксплойтов.

🔹 EoP - Windows Push Notifications (CVE-2026-26167). По данным ZDI, в этом Microsoft Patch Tuesday несколько уязвимостей, приводят к выходу из песочницы (sandbox escape), включая уязвимости Windows Push Notifications, AFD для Winsock, Management Services и User Interface Core. Из них CVE-2026-26167 (Push Notifications) является наиболее примечательной, т.к. это единственная уязвимость с низкой сложностью атаки. Остальные требуют успешного преодоления состояния гонки (race condition) (AC:H).

🔹 Spoofing - Remote Desktop (CVE-2026-26151). Недостаточное предупреждение в интерфейсе о выполнении опасных операций в Windows Remote Desktop позволяет неавторизованному атакующему осуществлять spoofing в сети. Атакующий может проэксплуатировать уязвимость, убедив жертву открыть специально сформированный файл. Обнаружение этой уязвимости приписывается National Cyber Security Centre (NCSC) Великобритании.

🗒 Полный отчёт Vulristics

Как я "поборолся с инакомыслием" и стал звездой Хабра

Как я поборолся с инакомыслием и стал звездой Хабра

Как я "поборолся с инакомыслием" и стал звездой Хабра. На прошлой неделе, 11 апреля, мой бывший коллега пришёл в комментарии к посту в ТГ-канале avleonovlive (это просто репост из официального канала Positive Technologies) с вопросами по поводу багбаунти мессенджера MAX. Вопросы можете посмотреть на скриншоте. Почему он в мой личный чатик такие вопросы пишет, а не адресует их непосредственно баг-баунти платформе или администрации мессенджера MAX, я не понял. Какой коммент он от меня по этому поводу ждёт, я тоже не понял. Поэтому, исходя из принципа "не корми тролля", я его коммент потёр, а автора забанил. И забыл об этом. Но бывший коллега не забыл. И вот вчера он выложил целый пост на Хабре (❗️) по поводу того, что я потёр его коммент в своём тг-чатике (минуточку, на 320 человек) и забанил его там! 😄 И этот пост отчаянно лайкают! Того и гляди в трендах будет! 🤣 И кто тут ньюсмейкер, а? 🤪

Ну а к вопросу, как же могу я, "нередко выступающий модератором в дискуссиях на конференциях по кибербезу", банить странные провокационные комменты в своём личном чатике. 🤔 Да вот как-то могу. 🤷‍♂️🙂 "И можно ли трактовать эту ситуацию иначе, чем борьба с инакомыслием?" Вполне можно. Я её трактую как модерирование собственного чатика по собственному усмотрению. Потому что это мой чатик, и я сам решаю, что там уместно писать, а что нет.

Но за ссылки на каналы ему большое спасибо, подписчиков прибавилось. 🙂👍

Про уязвимость Remote Code Execution - Adobe Reader (CVE-2026-34621)

Про уязвимость Remote Code Execution - Adobe Reader (CVE-2026-34621)

Про уязвимость Remote Code Execution - Adobe Reader (CVE-2026-34621). Adobe Acrobat Reader (с 2003 по 2015 "Adobe Reader") - это бесплатная программа от компании Adobe для просмотра PDF-файлов. Доступны версии под Windows, macOS, Android, iOS. Уязвимость удаленного выполнения кода в Adobe Acrobat для Windows и macOS вызвана неправильной обработкой атрибутов прототипа объекта (CWE-1321 - "Prototype Pollution"). Эксплуатация уязвимости позволяет злоумышленнику добиться выполнения произвольного кода на системе при открытии жертвой специально подготовленного документа.

👾 Об уязвимости и существовании эксплоита 7 апреля сообщил исследователь Haifei Li, разработчик EXPMON - системы на основе песочницы для обнаружения файловых zero-day и труднообнаруживаемых эксплоитов. 26 марта некто отправил PDF образец yummy_adobe_exploit_uwu.pdf в публичный сервис EXPMON.

Сообщалось, что по результатам анализа образец ведет себя как начальный эксплоит (initial exploit) с возможностью сбора и передачи злоумышленнику различных типов информации, потенциально с последующим выполнением произвольного кода (RCE) и эксплоитами выхода из песочницы (SBX). Он использует zero-day в Adobe Reader, которая позволяет ему вызывать привилегированные API Acrobat. Было подтверждено, что эксплоит работал на актуальной версии Acrobat. Конкретно он вызывает API "util.readFileIntoStream()", позволяющий читать произвольные файлы (доступные для изолированного процесса Reader) в локальной системе. Таким образом зловред может собирать широкий спектр информации с локальной системы и красть данные локальных файлов. Вызов API "RSS.addFeed()" используется для отправки информации, собранной с локальной системы, на удалённый сервер и получения дополнительного JavaScript-кода для выполнения. Такой механизм позволяет злоумышленнику собирать пользовательскую информацию, красть локальные данные, выполнять продвинутый "фингерпринтинг" и развивать атаку. Если цель соответствует условиям атакующего, он может доставить дополнительный эксплойт для достижения RCE или SBX. Однако во время тестов исследователю не удалось получить указанный дополнительный эксплойт - сервер был доступен, но не отвечал. Это может быть связано с различными причинами. Например, локальные тестовые окружения могли не соответствовать специфическим критериям атакующего.

8 апреля на Virus Total был обнаружен ещё один образец зловредного файла, загруженный 28 ноября 2025 года, что показывает, что эта 0day/APT кампания продолжается как минимум 4 месяца.

9 апреля исследователь Gi7w0rm сообщил о признаках эксплуатации уязвимости в реальных атаках, в которых использовались зловредные документы на русском языке с приманками, связанными с нефтегазовой отраслью России. По всей видимости в таргетированных атаках на российские организации.

13 апреля уязвимость была добавлена в CISA KEV.

⚙️ Бюллетень безопасности Adobe был опубликован 12 апреля. Уязвимы версии Acrobat DC 26.001.21367 и более ранние, Acrobat Reader DC 26.001.21367 и более ранние, Acrobat 2024 24.001.30356 и более ранние. Уязвимость исправлена в Acrobat DC 26.001.21411, Acrobat Reader DC 26.001.21411, Acrobat 2024 Windows: 24.001.30362/Mac: 24.001.30360.

Adobe рекомендует пользователям уязвимых версий обновить свои приложения через "Help > Check for Updates", что запускает автоматическое обновление. В качестве альтернативы пользователи могут загрузить установщик Acrobat Reader с официального портала Adobe.

В бюллетене отмечается, что Adobe известно об эксплуатации уязвимости CVE-2026-34621 вживую.

🛠 Публичных эксплоитов пока не наблюдается.

💡 К PDF-файлам, полученным из непроверенных или неожиданных источников, следует всегда относиться с осторожностью и открывать их в изолированных (sandboxed) средах. 😉

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver. Такой конвейер работает без участия вендоров уязвимого ПО и особенно полезен для регистрации уязвимостей в продуктах вендоров, которые по каким-то причинам совсем не инициируют регистрацию CVE или делают это со значительной задержкой (например, в случае некоторых вендоров из Китая).

Схема процесса:

🔎 Обнаружение эксплуатации: Shadowserver Foundation фиксируют, что для конкретной уязвимости наблюдается эксплуатация вживую, при этом CVE-идентификатор у уязвимости отсутствует.

🧪 Проверка информации: VulnCheck валидируют информацию и подтверждают, что для уязвимости ранее действительно не было зарегистрировано CVE.

📚 Сбор источников: собираются все релевантные публичные источники по уязвимости, включая, при наличии, патчи и репорты CERT-ов, государственных агентств и записи из альтернативных баз уязвимостей.

🆔 Публикация CVE: после подтверждения уязвимости ей присваивается CVE-идентификатор с привязкой к году первоначального раскрытия (например, CVE-2021-4473, если уязвимость была раскрыта в CNVD в 2021 году). В качестве CNA выступают сами VulnCheck.

📡 Распространение: опубликованный CVE-идентификатор передаётся обратно в Shadowserver для использования в детектировании, а также добавляется в VulnCheck KEV. Дополнительно рассылаются уведомления подписчикам по email и Slack.

VulnCheck приводят примеры заведённых по такому процессу уязвимостей:

🔻 CVE-2026-22679 - уязвимость удалённого выполнения команд без аутентификации в Weaver (Fanwei) E-cology 10.0. Первые признаки эксплуатации зафиксированы Shadowserver Foundation 31.03.2026.

🔻 CVE-2021-4473 - уязвимость внедрения команд в Tianxin Internet Behavior Management System. Первые признаки эксплуатации зафиксированы Shadowserver Foundation 01.06.2024.

Итого. В таком процессе уязвимости фиксируются и оформляются на основе наблюдаемой эксплуатации и threat intelligence без обязательного участия вендора ПО. При этом регулятор, отвечающий за ведение базы уязвимостей, не перегружается операционной работой конвейера по сбору данных и заведению новых идентификаторов. 👍

🇷🇺 В российском контексте подобный подход можно было бы использовать для ускоренного заведения уязвимостей в БДУ ФСТЭК по факту их эксплуатации без активного участия в процессе регулятора и вендоров уязвимого ПО. Но для этого нужно фактически выдать некоторым российским Vulnerability Intelligence организациям полномочия по заведению идентификаторов БДУ, фактически аналогичные CNA, что, конечно, имеет свои плюсы и минусы. 🤔

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары. Ранее мы уже были в Казани, Йошкар-Оле, Саранске. И вот пришло время посетить столицу ещё одной национальной республики Поволжья. 🙂

Программа у нас была обширная:

🔹 Ходили в театры. В театре оперы и балета Волга Опера смотрели "Лебединое озеро" и "Спящую красавицу". Также побывали там на экскурсии по закулисью. В Русском драматическом театре смотрели "Мою прекрасную леди" (переводную версию известного мюзикла в исполнении театра "Петербургская оперетта"), детский спектакль "Муха-Цокотуха" от местной труппы (на самом деле очень крутая постановка 😅). И в этом театре тоже была экскурсия по закулисью. В Чувашском академическом драматическом театре смотрели пьесу на чувашском языке "Шӑпчӑк юрлать Питравччен" ("Трель соловья до Петрова дня").

🔹 Ходили с экскурсиями в художественные музеи: Русского и зарубежного искусства, Чувашский государственный художественный музей.

🔹 Посетили с экскурсиями Чувашский национальный музей (история, этнография, природа) и Музей чувашской вышивки (на мастер-классе научился немного вышивать 🙂) и Музей вышитой карты России.

🔹 Сходили с экскурсией в Литературный музей имени К.В. Иванова. На неделе также прочитали главное произведение Константина Иванова - поэму "Нарспи" в стихотворном переводе на русский. Сюжет там в том, что красавицу Нарспи против воли выдают замуж за богатого старика Тахтамана, в то время как сама она любит юного бедняка Сетнера. Это приводит к череде трагических последствий. Как сообщила экскурсовод, по оригинальному тексту, Тахтаман старше Нарспи на 18 лет. Т.е., если учесть, что Нарспи самой никак не больше 20, то "старику" лет 38, не больше. Это к слову о возрасте. 😉

🔹 Из необычных музеев посетили с экскурсиями Музей трактора при Концерне Тракторные заводы - одного из градообразующих предприятий, а также музей В.И. Чапаева. 🙂

Впечатления от города остались самые приятные. Хорошо отдохнули: много гуляли (хотя погода, честно говоря, этому не особо способствовала 🥶😅), вкусно кушали, узнали много нового и интересного.

Буду теперь возвращаться в рабочий режим. 👨‍💻

Пользуясь случаем, поздравляю всех православных со светлым праздником Воскресения Христова! 🥚☦️

А ещё, конечно же, с Днём Космонавтики! 🚀

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах.

🔹 Не считаю, что произошло что-то суперкритичное. Сбой и сбой. Не первый и не последний. Бывает. 🤷‍♂️ Устранили быстро и норм. 👌У нас в доме 5 часов воды не было - вот это, скажу я вам, было неприятно. 😔 А истерить из-за неработающих несколько часов онлайн-платежей… Ну, такое. 🙄

🔹 Тем, кто попал в ситуацию, когда нельзя было срочно оплатить что-то картой или по QR-коду, а налички при себе не было - безусловно сочувствую. Но рассчитывать только на онлайн-платежи в принципе чревато. Тем более в наше неспокойное и немирное время. Причины сбоев могут быть самыми разными, в том числе и по нашей ИБшной части. Сам я несколько раз в год сталкиваюсь, что платежи не проходят. Пожимаю тогда плечами и достаю бумажные деньги, лежащие "на всякий пожарный". Но гораздо чаще реальных сбоев попадаются ушлые бизнесы "ой, а у нас приём карточек не работает, можете наличными заплатить?" 😏 Вполне очевидный схематоз, ради "налоговой оптимизации".

🔹 ИБшным ЛОМам, которые использовали этот незначительный инфоповод для того, чтобы лишний раз пнуть Минцифры и РКН, выражаю своё фи. Особенно тем, которые в итоге не рассчитали и не потянули, а потом тёрли свои посты и извинялись за поспешные выводы. 😏 Надеюсь, что они перестанут строить из себя народных трибунов, создавая проблемы и себе, и PR-щикам компаний, в которых работают, и займутся чем-то более профильным и полезным. 😉 Учитывая солидные доходы этих свободолюбивых правдорубов из окологосударственных источников и отнюдь не скромный образ жизни на эти доходы, дешёвый популизм и фронда в их исполнении выглядят жалко, неуместно и смешно.

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию. Направления подготовки:

🔹Разработка систем кибербезопасности
🔹Реинжиниринг киберфизических систем

В обоих случаях, помимо фундаментальной математической и инженерной подготовки, студенты будут глубоко изучать архитектуру компьютеров и ОС, а также методы поиска уязвимостей с использованием реверс-инжиниринга. Хорошие реверсеры сейчас в жутчайшем дефиците. Несмотря на весь прогресс в ИИ, без работы выпускники точно не останутся. 😉

Профильные занятия и практика на инфраструктуре Positive Technologies начнутся с первого семестра. Практические занятия будут вести эксперты компании.

Цель Positive Technologies в этом - выстроить устойчивую систему подготовки кадров, совместно запускать исследования и создавать новые технологии.

Всего предусмотрено 36 мест. Приём стартует уже этим летом.