Mac OS X уязвима перед атаками из-за с устаревшей версии Git

Mac OS X уязвима перед атаками из-за с устаревшей версии Git

Mac OS X уязвима перед атаками из-за с устаревшей версии Git

Независимая исследовательница Рейчел Крол (Rachel Kroll) сообщает, что даже новейшие версии Mac OS X уязвимы перед атаками злоумышленников. Распространяющийся в составе операционной системы Git по умолчанию поставляется в виде сильно устаревшей версии, которая содержит две опасные уязвимости.

Крол пишет, что в составе El Capitan поставляется устаревшая и проблемная версия Git — 2.6.4. Дело в том, что версии Git ниже 2.7.3 содержат две опасные уязвимости: CVE-2016-2324 и CVE-2016-2315. Обе они связаны с переполнение буфера хипа и позволяют атакующему удаленно исполнить произвольный код на компьютере жертвы. Злоумышленнику достаточно спрятать вредоносный код в своем репозитории, заманить туда жертву, и дело сделано, пишет xakep.ru.

Исследовательница указывает и на тот факт, что пользователь не сможет просто самостоятельно обновить Git или как-то его ограничить. Благодарить за это нужно новейшие методы защиты Apple. Изучив бэкэнд El Capitan Крол обнаружила, что /usr/bin/git является ссылкой и уводит в Xcode: /Applications/Xcode.app/Contents/Developer/usr/bin. Только через этот бинарник можно «запретить» уязвимый Git.

«Если вы зависите от такого компьютера, я искренне вам сочувствую», — пишет Крол. — «Этот пост написан в попытке заставить их [Apple] что-то предпринять, потому как данная проблема актуальна для многих важных для меня людей. Фактически они в заднице до тех пор, пока Apple не создаст и не предоставит им патч».

Разумеется, всегда остается вариант установить свежую версию Git вместо встроенной, но это не до конца решает проблему. Дело в том, что встроенная и уязвимая версия никуда из системы не исчезнет. К тому же, в некоторых приложениях путь /usr/bin/git может быть жестко прописан, так что система всё равно использует устаревшую версию, а пользователь даже не узнает об этом.

Наталья Касперская предупредила об утечках данных через зарубежный ИИ

Президент ГК InfoWatch Наталья Касперская на ЦИПР-2026 предупредила компании о рисках использования зарубежных генеративных ИИ-моделей. По её словам, при работе с такими сервисами конфиденциальные данные могут уходить на иностранные серверы, где их могут использовать для дообучения моделей или передать третьим лицам.

Логика простая: компания загружает в ИИ документы, внутренние данные, сведения об инфраструктуре, производственных процессах или клиентах, а дальше уже не всегда понятно, кто это увидит, где это сохранится и как потом всплывёт.

Особенно если речь идёт о зарубежной платформе, работающей вне российской юрисдикции.

Касперская отметила, что при развёртывании ИИ-модели внутри собственной инфраструктуры риски утечек можно снизить, но за это приходится платить функциональностью. Модель становится более закрытой и менее гибкой. А если использовать весь международный опыт и внешние сервисы, появляется другая проблема: конфиденциальная информация может утечь наружу.

По её словам, особенно опасна передача в ИИ данных о российских предприятиях и инфраструктуре. Если на другой стороне есть противник, заинтересованный в ущербе, такие сведения могут стать готовой инструкцией: куда смотреть, что ломать и где больнее нажать.

Касперская также раскритиковала слепое копирование зарубежных решений. По её мнению, мир сейчас фактически подсаживают на бесплатный источник искусственного интеллекта: бизнесу говорят внедрять ИИ, но не всегда объясняют, как именно он работает и какие данные при этом утекают. А потом, когда зависимость станет слишком глубокой, снова придётся заниматься импортозамещением.

Тема особенно актуальна на фоне поручения президента внедрить ИИ во все сферы к 2030 году. Минцифры с конца 2025 года разрабатывает законопроект о регулировании ИИ, где должны появиться понятия суверенной и национальной моделей. Предполагается и обязательная сертификация таких решений во ФСТЭК и ФСБ России.

Но у рынка есть встречный вопрос: построить всё с нуля, без иностранных открытых решений, будет дорого и сложно.

RSS: Новости на портале Anti-Malware.ru