В инструменте АНБ Ghidra найдена RCE-уязвимость

В инструменте АНБ Ghidra найдена RCE-уязвимость

В инструменте АНБ Ghidra найдена RCE-уязвимость

Исследователи в области безопасности предупреждают, что недавно опубликованный АНБ инструмент для обратного инжиниринга, получивший название Ghidra, содержит уязвимость, которая позволяет удаленно выполнить код.

Сама уязвимость представляет сбой известную проблему внешних сущностей XML (XML external entity, XXE). Согласно сообщению на GitHub, злоумышленник может использовать ее, заставив жертву открыть специально созданный вредоносный проект.

Алгоритм эксплуатации в этом случае выглядит так:

  • Злоумышленник создает проект и закрывает его.
  • Затем помещает XXE-пейлоад в любой из файлов XML, расположенных в директории проекта.
  • Как только проект открывается пользователем, вредоносная нагрузка выполняется.

По словам эксперта под псевдонимом «sghctoma», обнаружившего этот баг, атаковать пользователя можно и с помощью файлов .gar.

Наличие бреши в Ghidra прокомментировали и специалисты компании Tencent Security:

«Основываясь на нашем прошлом исследовании, можно сделать вывод, что атакующий может использовать особенности Java, а также уязвимости в протоколе NTLM в системах Windows. Грамотное использование этих инструментов позволит удаленно выполнить код».

В начале марта мы писали, что Агентство национальной безопасности (АНБ) США выпустило бесплатный кроссплатформенный инструмент под названием Ghidra, предназначенный для обратного инжиниринга. АНБ планирует в ближайшее время опубликовать исходный код Ghidra на GitHub.

Более 2 млн детей оказались под защитой фильтров Яндекса

Яндекс отчитался о том, как защищал детей в интернете и на городских улицах в 2025 году и первом квартале 2026-го. К концу марта число детских аккаунтов в Яндекс ID превысило 2 млн — на 15% больше, чем годом ранее. Детский аккаунт фильтрует контент в Поиске, Браузере, Яндекс Музыке, Кинопоиске, Яндекс Книгах и на Станциях с Алисой.

Взрослые сайты скрываются, песни с нецензурной лексикой не включаются, а Алиса после распознавания детского голоса автоматически переходит в строгий режим. Родительским контролем пользуются более трети владельцев Яндекс Станций.

Для тех, кто не завёл ребёнку отдельный аккаунт, в Поиске работает «Семейный режим». Только за первый квартал 2026 года его хотя бы раз включили 3,2 млн человек. В 2025-м дополнительная фильтрация появилась и в Шедевруме: сервис скрывает неподходящие изображения и отказывается создавать их по прямому запросу.

Контент проверяют не только алгоритмы, но и живые модераторы. С октября 2025-го по март 2026-го Яндекс Музыка пометила знаком «!» более 78 тыс. треков и выпусков подкастов с нецензурной лексикой или описанием насилия. Случайно включить ребёнку музыкальный словарь портового грузчика стало немного сложнее.

Компания также взялась за цифровую грамотность. Урок Яндекса о нейросетях и безопасности прошли свыше 2,6 млн школьников. В отдельном курсе появились занятия о дипфейках и обмане в онлайн-играх: за 2025 год и первый квартал 2026-го их освоили 58,4 тыс. детей.

За пределами экранов Яндекс Такси вложил 200 млн рублей в детские автокресла и подготовку водителей. Карты и Навигатор отметили более 50 тыс. участков дорог возле школ, где автомобилистам напоминают сбросить скорость.

Все цифры приводит сам Яндекс. Согласно отчёту (PDF), компания строит вокруг детей цифровой забор сразу в нескольких сервисах. Но даже самый умный фильтр пока не отменяет старый добрый разговор с родителями.

RSS: Новости на портале Anti-Malware.ru