Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- CVE-2018-25236: когда management plane предает вас - CVE-2018-25236 — критический authentication bypass в Hirschmann HiOS/HiSecOS: management interface может стать точкой компрометации.
- Dirty Frag: публичный PoC для получения root в Linux до ясности с патчами - Dirty Frag — публичная Linux local privilege escalation chain с PoC, которая может дать root до появления полной ясности по CVE, патчам и рекомендациям.
- Docker и Black Duck нацелились на шум вокруг CVE в контейнерах - Docker и Black Duck предлагают снизить шум CVE в контейнерных сканах с помощью DHI, VEX и контекста exploitability.
- Enterprise AI Agents в 2026 году: чеклист для внедрения, а не демо - Практический чеклист Zapier: как оценивать Enterprise AI agents перед внедрением — безопасность, права, аудит, интеграции и риски.
- Расследование взлома EU Cloud: IAM — это радиус поражения - Инцидент с облачной инфраструктурой ЕС напоминает: главный риск в cloud — IAM, привилегии, ключи доступа и доверенные связи.
- Ivanti EPMM zero-day RCE: срочно установите патч и проверьте admin-доступ - Ivanti исправила zero-day RCE в EPMM. Хотя нужна admin-аутентификация, риск высок: проверьте учетные записи и обновитесь.
- Баг в Ollama может привести к утечке памяти с открытых AI-серверов - Критическая уязвимость в Ollama может раскрывать данные из памяти процесса на доступных из сети серверах.
- Взлом OpenAI показывает реальный риск в доверенных build pipelines - Инцидент OpenAI показывает, как supply-chain атаки через npm, PyPI и CI/CD превращают доверенные релизы в канал компрометации.
- Pentagi показывает, куда движутся AI-агенты для pentest - Pentagi — open-source система AI-агентов для pentest, показывающая тренд на multi-agent automation в offensive security.
- PoC-in-GitHub обновился: diff — единственный безопасный сигнал - Репозиторий PoC-in-GitHub обновился, но без diff нельзя надежно понять, что именно изменилось и связано ли это с угрозами.
- Сигналы о privacy и правах: 4 коротких обновления, которые стоит проверить - Четыре коротких сигнала о AI, правах, протестах и cloud security — в одном практическом чеклисте для команд.
- SAP npm-пакеты пострадали от Bun-based stealer - Snyk: вредоносные версии SAP npm-пакетов загружали Bun и запускали credential stealer с признаками self-propagation.
- Teams-вишинг вернулся — и он может быть прикрытием для state-backed операции - Rapid7 описала атаку через Microsoft Teams: vishing, screen-sharing, кража credentials, обход MFA и «ransomware» как прикрытие.
- Уязвимости Trane Tracer: root-доступ в ядре здания - CISA предупредила о критичных уязвимостях Trane Tracer: root compromise, authentication bypass и DoS в системах BMS.
- У цифрового ID Юты проблема с лояльностью - Закон Юты о Digital ID выглядит как удобство, но ключевой риск — governance layer и duty of loyalty внутри системы.
- ValueCell приносит AI-агентов в финансы. Проверяйте, прежде чем доверять - ValueCell — open-source multi-agent платформа для финансовых приложений. Интерес есть, но доверять без проверки нельзя.
- Как безопасно проверять VPN-подписки на мобильных сетях - Безопасный чеклист для проверки VPN/VLESS-подписок перед импортом в мобильные клиенты.
- новое приложение Mindstorms может продлить жизнь старым наборам LEGO - Mindstorms Robot Creator готовится к F-Droid и помогает использовать старые LEGO Mindstorms локально, без облака и аккаунтов.
- Борьба ABC с FCC — тест для First Amendment - ABC сопротивляется давлению FCC, и спор о The View стал проверкой того, где заканчивается регулирование и начинается цензура.
- Возрастные барьеры становятся контролем над речью - EFF предупреждает: age verification под видом защиты детей может стать инфраструктурой цензуры и слежки в интернете.
- agenticSeek выглядит полезным. Сначала проверьте trust model - agenticSeek обещает локального AI-агента без платных API, но перед серьезным использованием важно оценить риски, изоляцию и trust model.
- ClickFix вернулся, а полезная нагрузка — Vidar Stealer - ACSC предупреждает о кампании ClickFix, распространяющей Vidar Stealer. Это активная угроза с упором на social engineering.
- Контроли токенов Cloudflare показывают настоящую проблему IAM - Обновление Cloudflare про API tokens, OAuth и resource-scoped permissions показывает главную боль IAM: разрастание credentials.
- Genkit Middleware дает AI-агентам уровень контроля - Google представила Genkit Middleware: слой контроля для agentic AI-приложений с retries, fallback и human approval для tools.