Разработчики Drupal выпустили два патча для ядра CMS

Разработчики Drupal выпустили два патча для ядра CMS

Разработчики Drupal выпустили два патча для ядра CMS

Разработчики системы управления контентом Drupal выпустили патчи, устраняющие две проблемы безопасности, обнаруженные в CMS ранее. К счастью, большинство сайтов эти уязвимости не затрагивают, однако все равно будет нелишним установить обновления.

Пропатчить придется само ядро, так как обнаруженные командой безопасности Drupal бреши способны привести к удаленному выполнению кода. Исходя из идентификаторов обновлений, это первые крупные фиксы в этом году.

Один из патчей (2019-001) устраняет уязвимость в библиотеке PEAR Archive_Tar, которой был присвоен идентификатор CVE-2018-1000888. Атакующий может использовать эту дыру с помощью вредоносного файла tar. Выполнение кода в этом случае достигается путем эксплуатации ошибки десериализации при распаковке архива.

Предположительно, если ваш сайт не обрабатывает архивы tar, вам не угрожает данная брешь. Однако все равно лучше установить обновления, так как злоумышленник, воспользовавшись этой дырой, сможет также удалять данные.

Второй фикс — 2019-002 — исправляет проблему обработки ядром сайта адресов phar:// в операциях с файлами. Чтобы воспользоваться этой брешью, атакующему потребуется создать ситуацию, в которой уязвимый скрипт наткнется на специально созданную вредоносную строку.

Несмотря на то, что патч получил статус критического, не каждая установка Drupal уязвима.

Positive Technologies купила долю в CyberOK и сделала ставку на EASM

Positive Technologies приобрела долю в разработчике решений кибербезопасности CyberOK. Размер инвестиции и условия сделки компании не раскрыли. Деньги и партнёрство направят на развитие EASM и PentOps — технологий, которые ищут забытые внешние активы и проверяют, сможет ли злоумышленник действительно через них проникнуть.

Сотрудничество компаний началось в 2026 году. Технологии CyberOK уже легли в основу PT EASM и вошли в облачную платформу PT X.

Менее чем за полгода число пилотных проектов PT EASM превысило 70. Positive Technologies рассчитывает, что 80% успешных испытаний превратятся в сделки к концу 2026-го — началу 2027 года.

Российский рынок EASM в Positive Technologies оценивают в 2-2,5 млрд рублей по итогам 2026 года. К 2031 году вместе со смежными решениями непрерывной проверки защищённости его объём может достичь 8 млрд рублей.

Другим направлением станет PentOps — облачный сервис непрерывного пентестинга CyberOK. В связке с PT EASM он должен не только находить потенциальные дыры на внешнем периметре, но и автоматически проверять возможность их эксплуатации. Иначе список из тысячи уязвимостей остаётся дорогим способом сообщить безопаснику, что у него много работы.

По данным компаний, в 96% пилотов обнаружились неучтённые ИТ-активы с уязвимостями, способными привести к критическому ущербу.

CyberOK также развивает базу знаний Vulnum, использует ИИ-агентов и экспертный Offensive SOC. Инвестиция должна ускорить совместную разработку и продажи продуктов в России и за рубежом.

RSS: Новости на портале Anti-Malware.ru