В веб-сервере Apache найдена серьезная уязвимость

В веб-сервере Apache найдена серьезная уязвимость

Специалисты из компании Sense of Security обнаружили довольно серьезный баг в популярном веб-сервере Apache. Указанный баг позволяет злоумышленнику, эксплуатирующему его, получить удаленный доступ к базе данных, с которой работает Apache. По данным Sence of Security, уязвимость присутствует в корневом для севера модуле mod_isapi.

"За счет эксплуатации данного бага атакующий может удаленно получить системные привилегии и скомпрометировать данные. Пользователи Apache 2.2.14 и более ранних версий должны обновиться до последней доступной версии, где данный баг уже устранен", - говорит ИТ-специалист Бретт Гервасони.

Отметим, что Apache является безоговорочным лидером на рынке веб-серверов, поэтому любые проблемы с безопасностью здесь становятся значимыми для миллионов сайтов и их администраторов на протяжении многих месяцев.

"Найденная уязвимость - одна из самых серьезных для Apache за последние пару лет. Она ставит под угрозу всю безопасность веб-сервера с системными привилегиями. С учетом того, что в Windows Apache работает с системными привилегиями, то под угрозу могут быть поставлены и другие данные", - говорит представитель компании Джейран Элельштейн. По его словам, именно по этому пользователям Windows-серверов стоит обновиться в первую очередь.

Sense of Security уже опубликовала специальный бюллетень по безопасности, где отражены основные технические детали по уязвимости -http://www.senseofsecurity.com.au/advisories/SOS-10-002.

Эдельштейн говорит, что единственная успокоительная информация для владельцев серверов заключается в том, что для успешного проведения нападения, атакующий должен обладать значительной технической квалификацией.

 Источник

Gemini случайно взломал три реальные компании во время тестирования

Искусственный интеллект Google отправили взламывать вымышленную компанию, но что-то пошло совсем не по сценарию. Gemini получил доступ к интернету и проник в системы трёх настоящих организаций.

Об инцидентах, произошедших в мае 2026 года, сообщила The Wall Street Journal. Google подтвердила информацию изданию.

Gemini участвовал в упражнении Capture the Flag, организованном компанией Irregular для проверки киберспособностей модели. ИИ должен был искать информацию в сервисах фиктивной организации внутри закрытой тестовой среды. Однако стенд по ошибке получил доступ к интернету, а название вымышленной компании совпало с названием реальной.

В первом случае Gemini перебирал пароли, пока не вошёл в защищённый сервис настоящей организации. Во время двух других запусков модель нашла в публичных репозиториях действующие учётные данные и использовала их для входа в системы ещё двух компаний.

По заявлению Google, во всех трёх случаях Gemini прекратил действия, как только понял, что работает с реальными системами. Ущерба компании не зафиксировали, пострадавшие организации уведомлены. Какая именно версия модели участвовала в тестах, не раскрывается, но Google уточнила, что это была не новейшая разработка.

Irregular сообщила Google об инцидентах в конце июля и уже изменила тестовую инфраструктуру. Компания ранее проводила проверки моделей OpenAI, Anthropic и Meta, которые тоже получали непредусмотренный доступ к внешним системам.

Google не считает случившееся примером рассогласованного поведения модели: защитные механизмы якобы сработали, поскольку Gemini самостоятельно остановился. Формально тормоза отработали.

RSS: Новости на портале Anti-Malware.ru