
В подборке — пять новостей. В GitLab закрыли дыру, через которую чужой публичный проект удаляли без единого пароля. Ботнет Evooo1Bot собирает сеть из роутеров и IP-камер. В репозитории crates.io полтора часа провисела заражённая версия популярного Rust-пакета. В плагине WP опять нашли уязвимость — сотни сайтов под угрозой. А в вышедшем релизе ядра Linux 7.2 начали убирать механизм, через который эксплуатировали Copy Fail.
GitLab: один запрос без авторизации удалял публичные проекты
GitLab экстренно обновил Community Edition и Enterprise Edition: в GraphQL нашли дыру CVE-2026-19478 (9,4 балла CVSS). Через неё атакующий без учётной записи мог удалённо изменить или удалить чужой публичный проект вместе с пользовательскими данными.
Как это работает. Подробностей пока мало: в GitLab говорят, что проблема в одной из директив GraphQL, но не называют её и не раскрывают условия эксплуатации. Известно главное — ни учётные данные, ни клик жертвы для атаки не нужны.
Кого затрагивает. Ветки с 18.2 по 18.11.11, 19.0 до 19.0.8, 19.1 до 19.1.6 и 19.2 до 19.2.4. Патчиться необходимо владельцам self-managed-инстансов. На GitLab.com и GitLab Dedicated исправления уже обновлены, поэтому никаких дополнительных действий не нужно.
Заодно устранили вторую проблему в GraphQL — CSRF-баг CVE-2026-19650 (7,1 балла) в обработчике multiplex-запросов. Из-за некорректной проверки анонимный запрос мог протащить GraphQL-мутацию через GET. Правда, в этом случае от пользователя уже требуются некоторые действия. Обе находки пришли из bug bounty-программы на HackerOne, технические детали откроют ближе к середине ноября.
Что делать. Не откладывая на потом, обновиться до 19.2.4, 19.1.6, 19.0.8 или 18.11.11 — в зависимости от вашей ветки.
Evooo1Bot: наследник Mirai собирает сеть из роутеров и IP-камер
Fortinet нашли свежий Linux-ботнет Evooo1Bot, выросший из опубликованного кода Mirai. Цель — пограничное оборудование, доступное из интернета: роутеры, файерволы, IP-камеры. Захваченные устройства становятся узлами SOCKS5-прокси. По оценке исследователей, сеть работает как минимум с июля 2026 года.
Как это работает. Заходит вредонос через известные дыры в оборудовании Alcatel, Netgear, Tenda, Mitsubishi Electric, Telesquare и D-Link — разброс от CVE-2007-3010 до CVE-2025-55583. Дальше на устройство загружается скрипт wget.sh. Он подбирает сборку под архитектуру процессора (всего их насчитали 12) и подчищает историю Bash.
Стартует вредонос не сразу — сначала ищет следы отладчиков, средств защиты, песочниц, виртуальных машин, контейнеров и ханипотов. Если чисто, поднимает шифрованный канал до управляющего сервера по 443 порту, где его трафик не отличить от обычного HTTPS. Закрепляется сразу несколькими путями: systemd, SysV init, shell-профили, rc.local. Вдобавок прописывает cron-задачу, которая каждые пять минут перезакачивает пейлоад. При желании операторы открывают на хосте интерактивный шелл и обновляют вредонос или качают файлы.
Что умеет. Прокси-модуль либо ждёт входящих подключений, либо сам стучится на серверы атакующих, и таких сессий на одном устройстве бывает несколько. Через полученную сеть маскируют вредоносный трафик, добираются до внутренних сетей взломанных компаний и торгуют доступом. Второй модуль читает /proc/net/tcp и вылавливает заголовки Authorization с данными Basic-аутентификации, а также cookie. Третий подбирает пароли к SSH по словарю из 150 пар и, зайдя, проверяет, не ловушка ли это.
В новых сборках появился и модуль эксплуатации: камеры Hikvision, Atlassian Confluence, продукты WSO2, файерволы Zyxel, роутеры TP-Link, NAS D-Link, а также установки PHP-CGI и Kubernetes — правда, часть эксплоитов написана с ошибками и поэтому не срабатывает. DDoS-модуль достался по наследству от Mirai: 16 видов флуда.
Что делать. Обновить прошивки, убрать админ-панели и SSH из открытого интернета, сменить заводские учётные данные. Проверить cron, юниты systemd и rc.local на чужие записи, а заодно посмотреть, куда сервер ходит по 443 порту.
crates.io: вредоносная версия arrayref прожила 1,5 часа
Вместе с релизом Rust 1.98 выяснилось, что скомпрометирован пакет arrayref — 53 млн скачиваний за квартал и 403 пакета, которые держат его в зависимостях.
Как это работает. Схема двухходовая. Сперва в crates.io залили несколько новых пакетов с закладкой: proc-macro1, proc-macro-en, aovine, arone, aronenao и tinymember. Затем вышли обновления arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, куда proc-macro1 прописали зависимостью. Сама закладка жила в сборочном скрипте и тянула бинарник со стороннего сервера: в Unix он ложился как /tmp/rust-setup, в Windows — как %TEMP%\rust-setup.ps1 или %TEMP%\rust-setup-launch.vbs.
Сроки. Заражённый arrayref появился 20 августа в 10:15 по мск, администраторы сняли его в 11:41. С сопровождающим связаться не удалось — предполагают, что у него взломали учётную запись.
Что делать. Из репозитория пакеты убрали, но в локальных кешах они остаются. Проверьте машины разработчиков и сборочные агенты:
find ~/.cargo/registry/cache -type f \( \
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
\) -printРелиз ядра Linux 7.2: начали убирать механизм, через который эксплуатировали Copy Fail
Линус Торвальдс выпустил Linux 7.2 — 17 833 правки от 2766 разработчиков. Уязвимостей в этой новости нет, зато есть изменения, которые заранее срезают поверхность атаки.
AF_ALG уходит. Через этот механизм в своё время эксплуатировали Copy Fail — правили данные в страничном кэше. AF_ALG открывает доступ к аппаратным криптоускорителям через Crypto API ядра, но нужен в довольно узких сценариях. В 7.2 у него отобрали асинхронный ввод/вывод, старые драйверы и zero-copy в skcipher и aead, а работу с аппаратными ускорителями вырезали совсем: выигрыша в скорости она не давала, зато расширяла поверхность атаки. Сам механизм помечен устаревшим и уйдёт в одном из следующих выпусков — Cryptsetup отказался от него ещё в 2.8.7.
Токены в slab-аллокаторе. Clang 22 умеет помечать операции выделения памяти уникальными идентификаторами, и ядро научилось это использовать: объекты разных типов теперь лежат отдельно друг от друга. Переполнить буфер одного типа и через него испортить другой становится заметно сложнее, а это базовый приём эксплуатации.
Конец strncpy(). Из ядра убрали использование функции, которая копирует заданное число байт из строки: нулевой символ в конце она не гарантирует, и на этом легко получить ошибку. На замену рекомендуют strscpy() и strscpy_pad(), а для строк известного размера — strtomem_pad(), memcpy_and_pad() и memcpy(). Чистку начали в 2020 году, и она обошлась в 362 изменения от 70 разработчиков.
Ещё из из интересного: Landlock научился ограничивать доступ к UDP-сокетам, а KVM получил расширения Intel MBEC и AMD GMET — раздельные права на исполнение кода для ядра и пользовательского пространства в гостевых системах.
Что делать. Дождаться выхода обновления ядра 7.2 в вашем дистрибутиве и установить его. Если вы собираете ядро самостоятельно и используете механизм AF_ALG, следует заблаговременно спланировать переход на использование криптографических операций в пользовательском пространстве, поскольку поддержка AF_ALG будет полностью удалена в одном из будущих релизов.
Параллельно с релизом Linux 7.2 вышел Linux-libre 7.2-gnu — полностью свободная версия ядра, очищенная от проприетарных прошивок и блобов.
Критическая уязвимость в Forminator Forms: под угрозой 300 000 сайтов
В плагине Forminator Forms для WordPress обнаружена критическая уязвимость (CVE-2026-15748, 9,8 балла по CVSS). Эксплуатировать её может кто угодно — аутентификация не нужна. Проблема позволяет загрузить на сайт вредоносный PHP-файл и выполнить произвольный код. Плагин установлен на 600 000 сайтов, половина из которых до сих пор не обновлена.
Суть проблемы.Уязвимость в функции handle_file_upload(): она плохо проверяет типы загружаемых файлов. Чёрный список расширений можно обойти через MIME-типы с разделителем «|». Плюс публичный обработчик форм позволяет подменить настройки поля загрузки. Злоумышленник отправляет специальную форму с PHP-файлом — результат: веб-шелл, удалённое выполнение команд, полная компрометация сайта.
Условия и риски. Для атаки нужна форма с полями File Upload и Select одновременно. По умолчанию файлы попадают в директорию с .htaccess, блокирующим PHP. Но если администратор настроил собственное хранилище (Custom File Upload Storage), .htaccess может не создаться — тогда вредоносный PHP-файл выполнится при прямом обращении.
Что делать. Уязвимы все версии до 1.56.1 включительно. Исправление вышло в 1.56.2 31 июля 2026 года. Около 300 000 сайтов всё ещё под угрозой. Рекомендация: обновиться до 1.56.2. Если невозможно — отключить формы с File Upload и Select или проверить настройки пользовательского хранилища.