Adobe обещает устранить серьезную уязвимость в Shockwave в феврале

Adobe обещает устранить серьезную уязвимость в Shockwave в феврале

Компания Adobe обещает в феврале устранить опасную уязвимость в ее программном обеспечении Shockwave. Выявленная уязвимость позволяет злоумышленникам встраивать в мультимедийный Shockwave-контент инструкции на скачивание программ на пользовательский компьютер с их последующим выполнением на компьютере-жертве. Отмечается, что данная уязвимость присутствует в системе уже как минимум два года.

В US CERT, предупредившей об уязвимости, говорят, что Shockwave позволяет злоумышленникам без уведомления размещать вредоносный программный код в системе и выполнять его, что дает им практически неограниченные полномочия при совершении атаки. US CERT впервые уведомила Adobe о проблеме еще 27 октября 2010 года, но в Adobe заявляют, что проблема будет закрыта только в следующем обновлении Shockwave, запланированном на 12 февраля, пишет cybersecurity.ru.

В Adobe говорят, что на сегодня им неизвестно о наличии каких-либо активных эксплоитов, работающих по данной уязвимости, соответственно для пользователей уязвимость пока не представляет опасности, заявляют в пресс-службе компании.

В US CERT говорят, что если в контенте, воспроизводимом через Shockwave нет четкого указания о том, что для проигрывания должен применяться только последний Shockwave 11, то система может подключать ActiveX из Shockwave 10 и активировать уязвимость. Согласно организации приложения Shockwave, оно используется как ActiveX при работе с Microsoft Internet Explorer и как плагин в случае других браузеров.

Государственный ИИ хотят выделить в свой сегмент и не пускать туда без MFA

ФСТЭК подготовила новые требования к защите моделей искусственного интеллекта в государственных информационных системах. Проект поправок к приказу № 117 опубликован для общественного обсуждения. Если документ примут, новые правила заработают 1 марта 2027 года.

Главное требование — ИИ-модели придётся изолировать в отдельном сегменте информационной системы или инфраструктуры.

Привилегированный доступ туда разрешат только с усиленной многофакторной аутентификацией. Обычным пользователям выдадут минимальные права, необходимые для работы, а все их действия будут регистрировать и анализировать.

Если модель обрабатывает информацию ограниченного доступа или выполняет значимые функции оператора, гайки закрутят сильнее. Организации обяжут фильтровать входящие запросы и ответы ИИ, ограничивать количество обращений, контролировать доступ и доступную модели функциональность. Реализовать эти меры можно через ПО самой системы или отдельные средства защиты ИИ.

Особое внимание досталось ИИ-агентам, включая автономные. Операторы должны будут не допустить их несанкционированного воздействия на ресурсы ГИС, а также контролировать и ограничивать права доступа.

Требования затронут и сторонние ИИ-сервисы. Если их предоставляет подрядчик, его обязанности по защите информации придётся закрепить во внутренних стандартах и регламентах организации.

Разработчики проекта указывают, что поправки подготовлены с учётом практики применения приказа ФСТЭК № 117, который действует с 1 марта 2026 года.

Пока это только проект, но вектор уже вырисовывается: государственный ИИ должен сидеть в отдельном контуре, получать минимум прав и оставлять подробный журнал каждого шага.

RSS: Новости на портале Anti-Malware.ru