Telegram опять в дауне, на этот раз, похоже, масштабно

Telegram опять в дауне, на этот раз, похоже, масштабно

Telegram опять в дауне, на этот раз, похоже, масштабно

Сегодня утром, 27 февраля, пользователи Telegram обнаружили, что мессенджер недоступен. В основном сбоит веб-версия, у некоторых — также приложения.

По данным DownDetector, проблемы начались в 10:35, а в районе полудня число жалоб на отсутствие связи резко возросло.

 

Сбои наблюдаются на большей части России; в соцсетях больше прочих жалуются москвичи и петербуржцы. У некоторых счастливчиков зависла только загрузка картинок. Судя по комментариям, в некоторых регионах пользователям удается решить проблему с помощью VPN.

К часу дня в информационном канале Telegram появилось сообщение, подтверждающее проблемы с доступом на западе России и в Сибири, притом как у провайдеров, так и у операторов сотовой связи. Кстати, графика к этому посту сейчас тоже не грузится.

Причины пока не известны. В прошлом году популярный мессенджер многократно сбоил в России, и не только; по чьей вине — можно было только гадать.

Update. Россияне сегодня жаловались также на сбой YouTube, Viber, Skype, Zoom, Discord, WhatsApp. Многие решили, что это проблемы оператора связи — МТС, «Мегафона», «Билайна», Tele2, Yota, однако оказалось, что их сети работают штатно.

Около двух дня Минцифры РФ в своем телеграм-канале сообщило, что работа мессенджеров и других сервисов восстанавливается (команда Anti-Malware.ru уже ощутила это). Примечательно, что сбой Telegram наблюдался и в других странах.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru