Новые правила по утечкам в России начнут действовать 1 сентября

Новые правила по утечкам в России начнут действовать 1 сентября

Новые правила по утечкам в России начнут действовать 1 сентября

У компании будет 24 часа, чтобы уведомить РКН об утечке и трое суток на внутреннюю проверку. На сайте Госдумы вышло обобщение по законам, которые касаются персональных данных. Закон начнет действовать 1 сентября.

Федеральный закон № 152-ФЗ — основной документ о персональных данных в России. Он формулирует обработку, хранение и доступ к информации.

В марте в силу вступили поправки, запрещающие операторам размещать и распространять ПДн без согласия пользователя.

“Владелец сам решает, какие данные могут использоваться публично, а что остается приватным при заполнении отдельного согласия на обработку персональных данных”, — уточняет новостной портал Госдумы.

Можно указать срок действия такого согласия. Пользователь в любой момент может потребовать от оператора убрать свои персданные или обратиться за этим в суд.

Граждане и раньше могли требовать блокировки или удаления своих данных у оператора, но для этого нужно было доказать, что ПДн неполные, устаревшие, недостоверные, незаконно собранные или их собрали без необходимости.

По новому закону вывести свои персданные из оборота можно просто потому, что это — персональные данные.

Один из ключевых моментов нового закона — обязанность операторов сообщать в Роскомнадзор о кибератаках и утечках.

Информирование будет проходить в два этапа:

  • в течение суток — описание скомпрометированных данных;
  • в течение трех суток — результаты внутренней проверки.

В первой редакции на всё хотели дать только 24 часа.

Еще один пункт — операторы должны информировать власти о намерении передавать персональные данные за рубеж. Прописаны случаи, когда такая передача запрещена.

Первого сентября в силу вступают и поправки в закон “О защите прав потребителей”.

Документ запрещает сбор личных данных — номеров телефона, электронной почты и других — у потребителей без явной необходимости при покупке товаров и услуг.

А поправки в кодекс административных правонарушений предусматривают штраф за отказ продавца заключать и исполнять договор, если потребитель не согласен представить свои персданные. Сотрудникам грозить штраф от 5 тыс. до 10 тыс. рублей, самой компании придется заплатить в бюджет от 30 тыс. до 50 тыс. рублей.

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru