Microsoft устранила слитую через Twitter 0-day уязвимость

Microsoft устранила слитую через Twitter 0-day уязвимость

Microsoft устранила слитую через Twitter 0-day уязвимость

В рамках очередного «вторника патчинга» Microsoft устранила в общей сложности 62 недостатка безопасности, включая 0-day уязвимость, данные о которой были слиты независимым исследователем через социальную платформу Twitter.

Также в этом месяце важные апдейты безопасности получили продукты Microsoft Edge, Internet Explorer, ASP.NET, .NET-фреймворк, компонент браузера Edge ChakraCore, Adobe Flash Player, Microsoft.Data.OData, Microsoft Office.

Но, конечно, самой опасной брешью, которая теперь устранена, является именно CVE-2018-8440. Она позволяет уже присутствующему на машине вредоносу повысить свои права до SYSTEM. Баг затрагивает планировщик задач и связан с обработкой ALPC (Advanced Local Procedure Call).

Подробные сведения об этой уязвимости были опубликованы в конце августа в Twitter. Причем среди информации также присутствовала ссылка на PoC-код, который размещался на GitHub. То есть готовый эксплойт мог использовать любой желающий. Это представляло серьезную проблему, так как патча еще не было.

Вылилось это именно в то, чего многие эксперты в области безопасности и ожидали — уязвимость нулевого дня начала использовать группа киберпреступников, известная как PowerPool.

17 из 62 исправленных уязвимостей получили статус критических. Также были исправлены опасные недостатки в Adobe Flash Player, о них можно прочитать по этой ссылке.

Cloud.ru представила фильтр, скрывающий конфиденциальные данные от ИИ

На конференции GoCloud 2026 компания Cloud.ru анонсировала Guardrails Filter — инструмент для более безопасной работы с генеративным ИИ. Его задача довольно понятная: не дать конфиденциальным данным случайно утечь в большую языковую модель.

Схема работы выглядит так: сервис проверяет текст запроса, ищет в нём конфиденциальные данные — например, персональные сведения, банковские реквизиты, API-ключи и другие секреты, — затем маскирует их и только после этого отправляет обезличенный запрос в модель. Когда модель возвращает ответ, система подставляет реальные значения обратно.

Иначе говоря, пользователь получает нормальный результат, но сами чувствительные данные не уходят за пределы корпоративного контура в исходном виде.

Сейчас инструмент рассчитан на работу с моделями из сервиса Cloud.ru Foundation Models. В этой платформе доступно более 20 моделей разных типов, включая text-to-text, audio-to-text и image-text-to-text. При этом Cloud.ru отдельно уточняет, что механизм фильтрации будет доступен и в формате on-premise, то есть для установки на стороне самого заказчика.

Появление такого инструмента хорошо вписывается в общий тренд: компании всё активнее используют генеративный ИИ, но тема утечек данных остаётся одной из главных причин, почему внедрение идёт не так быстро, как хотелось бы. Особенно это чувствительно для отраслей, где много персональной и служебной информации, — например, для здравоохранения, ретейла и госсектора.

Кроме того, Cloud.ru сообщила, что добавила в Foundation Models LLM-модель российской компании HiveTrace с Guardrails-механизмом. По заявлению компании, такая модель должна лучше справляться с рисками вроде промпт-инъекций, утечки системных инструкций и некорректной обработки выходных данных.

RSS: Новости на портале Anti-Malware.ru