Една-единствена заявка не би трябвало да може да причини толкова много щети. Но тази седмица малки по обем входящи данни доведоха до изпълнение на код, изчерпване на паметта, откраднати ключове и деактивирани инструменти за сигурност.

Пътищата за компрометиране често бяха прости: системи с публичен достъп, слаби проверки, остарели драйвери, фалшиви подкани и публичен код, използван за доставяне на злонамерен софтуер. Някои грешки бяха нови. Други вече бяха експлоатирани, преди защитниците да имат време да инсталират корекции за сигурност.

Ето пълния обзор на това, което се счупи, какво беше експлоатирано и на какво трябва да се обърне внимание сега.

Нова критична уязвимост wp2shell в ядрото на WordPress позволява на неудостоверени атакуващи да изпълняват код - Searchlight Cyber разкри уязвимост за отдалечено изпълнение на код (RCE) преди аутентификация в WordPress Core, която може да бъде експлоатирана анонимно при стандартна инсталация на WordPress, без да са необходими плъгини или други специални условия. Тя представлява комбинация от CVE-2026-63030 (объркване на групови маршрути в REST API) и CVE-2026-60137 (SQL инжекция в ядрото на WordPress), които могат да бъдат свързани във верига, за да превърнат анонимна заявка в изпълнение на код. От watchTowr заявиха, че вече виждат доказателства за концепцията (PoC) в обращение и започват да засичат първите признаци на активна експлоатация в реална среда. „Това ще боли“, заяви изпълнителният директор на watchTowr Бенджамин Харис. „WordPress захранва стотици милиони уебсайтове в световен мащаб. Някои от тях ще бъдат автоматично обновени от техните хостинг доставчици, но много други няма, и именно там ще бъдат нанесени щетите. Нашият съвет е прост: инсталирайте корекции за сигурност възможно най-бързо и не спирайте дотук. Въведете контрол и разследвания, за да установите дали атакуващ не е стигнал първи и за да откриете и премахнете евентуални задни врати (backdoors), които може вече да са били внедрени преди отстраняването на уязвимостта.“ Компанията за киберсигурност отбеляза, че това е поредният пример за уязвимости, открити с помощта на AI инструменти, и как технологията се злоупотребява от атакуващите за тяхното оръжия.

Изкуственият интелект наруши управлението на уязвимостите. Казусът на CISO
Пазарът на труда в сферата на сигурността на ИИ вече не е теоретичен. SANS проследи наемането на служители в 10 специфични роли и картографира проверени данни за работни места, диапазони на заплатите и необходимите умения за постигането им. Рамката от три нива дава на екипа ви ясна представа кои роли да приоритизира сега и кои да развива в бъдеще.

Zero-day уязвимости в SonicWall SMA експлоатирани преди разкриването им - Предишно недокументиран злонамерен субект с кодово име UTA0533 беше свързан с експлоатацията на наскоро разкрити VPN устройства от серията SonicWall Secure Mobile Access (SMA) 1000 като уязвимости от тип нулев ден преди публичното им оповестяване от 22 юни 2026 г. Откритието е направено след разследване за реагиране на инциденти, започнало по-рано този месец. Засегнатата организация не е идентифицирана. „Наблюдава се, че този атакуващ използва множество zero-day експлойти, злонамерен код, проектиран специално за SonicWall SMA VPN устройствата, както и други похвати на атакуващите“, заявиха от Volexity. Въпросните уязвимости са CVE-2026-15409 (CVSS оценка: 10.0) и CVE-2026-15410 (CVSS оценка: 7.2), като и двете могат да бъдат верижно свързани, за да улеснят изпълнението на произволни команди и поемането на контрол над уязвимите устройства. Корекциите за сигурност и за двете уязвимости бяха пуснати от SonicWall миналата седмица.

Уязвимост за DoS в OpenSSL - Червеният екип (Red Team) на Okta разкри подробности за HollowByte, уязвимост за отказ от услуга (DoS) в OpenSSL. „Чрез изпращане на злонамерен код от само 11 байта, отдалечен, неудостоверен атакуващ може да принуди сървъра да задели непропорционално големи части от паметта, още преди да е започнало каквото и да е ръкостискане за сигурност“, казаха от Okta. Казано по друг начин, неудостоверен киберпрестъпник – чрез 11 байта внимателно изработени данни – може да убеди OpenSSL да резервира до 128 KB heap памет за съобщение за ръкостискане, което всъщност никога не пристига, което кара сървъра да изчерпи наличната RAM памет и да предизвика DoS състояние. Екипът на OpenSSL разреши проблема във версии 4.0.1, 3.6.3, 3.5.7, 3.4.6 и 3.0.21. „Вместо да се доверява сляпо на хедъра, OpenSSL сега увеличава буфера само когато байтовете действително пристигат по мрежата. Заявка без последващи действия сега не струва нищо на сървъра“, допълват от Okta.

CISA добави нова zero-day RCE уязвимост в SharePoint към каталога KEV - Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави наскоро коригирана уязвимост в сигурността, засягаща Microsoft SharePoint Server, към своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните агенции на гражданската изпълнителна власт (FCEB) да приложат корекциите до 19 юли 2026 г. Уязвимостта, CVE-2026-58644 (CVSS оценка: 9.8), е критична десериализация на ненадеждни данни, която позволява на неупълномощен атакуващ да изпълнява произволен код. Корекциите за тази уязвимост бяха пуснати като част от актуализациите на Patch Tuesday на 14 юли 2026 г. Microsoft ревизира своя бюлетин, за да поясни, че CVE-2026-58644 е била експлоатирана в реална среда, което означава, че недостатъкът е бил използван като уязвимост от тип нулев ден, преди корекциите да станат достъпни. Това развитие дойде в момент, когато Microsoft достави най-големия си Patch Tuesday в историята, адресиращ 622 уязвимости.

Рамката за злонамерен софтуер OkoBot заразява Windows за фишинг на крипто фрази за възстановяване - Нова рамка за злонамерен софтуер, наречена...