3 августа 2026, 16:54
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — критическая задача безопасности затрагивает локальную версию TeamCity, GOFFEE атакует технологический сектор через поврежденные документы, новая уязвимость даёт возможность запускать команды ОС от имени процесса n8n, найдена уязвимость обхода аутентификации Check Point SmartConsole, два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js.
Критическая проблема безопасности затрагивает локальную версию TeamCity
В TeamCity On‑Premises обнаружена критическая уязвимость безопасности, которой присвоен идентификатор CVE-2026-63077 (CVSS: 9.8). Она затрагивает серверы TeamCity, доступные по протоколу HTTP(S). Неаутентифицированный злоумышленник может использовать уязвимость через протокол опроса агента TeamCity, чтобы обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса сервера TeamCity. В зависимости от привилегий, предоставленных процессу сервера TeamCity, успешная атака может привести к утечке данных TeamCity, конфигураций и сохраненных учетных данных. Рекомендуется апдейтнуть серверы до исправленных версий 2025.11.7 или 2026.1.3. Если нет возможности обновления, используйте выпущенный производителем плагин для установки патча безопасности, который устранит уязвимость.
GOFFEE атакует технологический сектор через поврежденные документация
Специалисты Kaspersky выявили новую фишинговую кампанию APT‑группы GOFFEE. Атаки направлены в основном на технологический сектор, и теперь помимо России охватывает и Беларусь. Текст документа в фишинговом письме искажен подменой кириллических букв на другие символы. Для «корректного отображения» документа жертве предлагается «включить содержимое», что на самом деле запускает цепочку заражения. Вредоносный файл обращается к внешнему серверу и загружает макет с макросом, который декодирует спрятанный в документе Base64-пейлоад, создает JavaScript‑файл и запускает его через cscript.exe. Далее через WMI запускается скрытый процесс PowerShell, который загружает финальную.NET‑сборку прямо в память. Одним из отличий от предыдущих атак является запуск Mythic‑агента в контейнерной среде, что, вероятнее всего, говорит о потенциальном использовании агента как площадки для своих будущих операций. Рекомендуется регулярно повышать цифровую грамотность сотрудников и использовать комплексные защитные решения.
Новая уязвимость даёт возможность запускать команды ОС от имени процесса n8n
В n8n исправлена критическая уязвимость, которая позволяла обойти песочницу выражений. Специалисты Security Joes обнаружили эту уязвимость, изучая февральское исправление n8n для CVE-2026-27577 (CVSS: 9.4) на предмет другого способа обхода. Сбой могла позволить авторизованному редактору рабочих процессов выполнять команды операционной системы на сервере, где работает платформа автоматизации. Для эксплуатации уязвимости требуется действующая учетная запись с разрешением на создание или изменение рабочих процессов. Доступ может привести к раскрытию N8N_ENCRYPTION_KEY и расшифровке учетных данных, хранящихся в n8n. Он равным образом может открыть пути к подключенным базам данных, внутренним службам и облачным конечным точкам. Рекомендуется проверять недавно созданные или измененные рабочие процессы на наличие неожиданных стрелочных функций или обфусцированного JavaScript.
Найдена уязвимость обхода аутентификации Check Point SmartConsole
Компания Check Point опубликовала уведомление о безопасности, касающееся уязвимости CVE-2026-16232 (CVSS: 9.1), которая представляет собой обход аутентификации в процессе входа в SmartConsole. Уязвимость даёт возможность неаутентифицированному злоумышленнику получить токен входа в приложение, применять этот токен для входа через SmartConsole с полными правами администратора и изменить политику безопасности или конфигурацию безопасности. Для эксплуатации требуется веб доступ к серверу управления и настройка доверенных клиентов, которая не ограничивает клиентов с графическим интерфейсом. Рекомендуется инсталлировать исправление от 22 июля, ограничить доступ доверенных клиентов только к доверенным IP‑адресам/подсетям и защитить доступ к управлению с помощью брандмауэра.
Два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js
Исследователи Socket обнаружили в бета‑версиях двух пакетов npm из пространства @joyfill троян удаленного доступа (RAT), связанный с семейством вредоносных программ DEV#POPPER. Пакеты содержат JavaScript‑имплант, запускаемый во время импорта, который разрешает зашифрованный код через транзакции Tron, Aptos и BNB Smart Chain. В отличие от других вредоносных пакетов, которые запускаются через хук жизненного цикла npm, имплант, распространяемый в составе библиотек JavaScript, выполняется при загрузке Node.js точки входа пакета CommonJS. Также с атакой были связаны две полезные нагрузки: RAT‑программа clientCode и приложение для кражи информации на языке Python, способная собирать широкий спектр данных со скомпрометированных хостов. Рекомендуется удалить затронутые версии, закрепить за собой проверенную версию и сменить учетные данные в затронутом процессе Node.js.
Читают сейчас
4 минуты назад
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

14 минут назад
Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite
Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

1 час назад
Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур
В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

1 час назад
Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём
С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново
1 час назад
Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным
«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент