Let's Encrypt отозвал 3 млн сертификатов из-за бага проверки CAA-полей

Let's Encrypt отозвал 3 млн сертификатов из-за бага проверки CAA-полей

Let's Encrypt отозвал 3 млн сертификатов из-за бага проверки CAA-полей

Центр сертификации Let's Encrypt вынужден отозвать более 3 миллионов TLS-сертификатов из-за бага, обнаруженного в бэкенд-коде. Как сообщили представители Let's Encrypt, проблема нашлась в серверном софте Boulder.

Как известно, Let's Encrypt использует Boulder для верификации пользователей и их доменов перед тем, как выдать TLS-сертификат.

Выявленный баг затрагивал имплементацию стандарта безопасности CAA (Certificate Authority Authorization) в Boulder. CAA позволяет владельцам доменов обозначить только те центры сертификации, которые перечислены в специальном поле.

Все центры вроде Let's Encrypt должны строго следовать спецификации CAA по закону, в противном случае могут последовать санкции со стороны разработчиков браузеров.

Согласно опубликованной на форуме информации, из-за бага Boulder игнорировал проверку CAA. Команда Let's Encrypt уже устранила проблему, и теперь поля CAA обрабатываются корректно.

Компания считает, что никто не успел воспользоваться этим багом. И тем не менее центр решил отозвать все сертификаты, выданные с некорректными поверками CAA.

Онлайн-заседание правительства Курской области сорвала DDoS-атака

Прямую трансляцию заседания правительства Курской области сорвала DDoS-атака на серверы администрации. Об этом сообщило само региональное правительство. При этом заседание всё же удалось показать в прямом эфире: трансляция была доступна на официальной странице во VK. Полную запись пообещали опубликовать позднее.

«В связи с DDoS-атакой на серверы администрации Курской области прямая трансляция заседания правительства региона невозможна. Запись заседания будет опубликована позднее на официальных ресурсах губернатора и правительства Курской области», – приводит РИА Новости выдержку из официального сообщения областной администрации, опубликованного утром.

Позднее, как уточнило правительство Курской области, целью атаки стал канал связи одного из магистральных операторов. После переключения на резервный канал работа ресурсов областного правительства была восстановлена.

В 2026 году Россия столкнулась с волной DDoS-атак с использованием беспрецедентного количества IP-адресов. Причём речь шла об атаках прикладного уровня L7, нацеленных не просто на то, чтобы «залить» сервисы мусорным трафиком, а на гарантированный вывод приложений из строя.

RSS: Новости на портале Anti-Malware.ru