Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Эксперты Positive Technologies составили список трендовых уязвимостей по итогам октября 2024 года. В топ вошли три угрозы безопасности в продуктах Microsoft и 10-балльная (по CVSS) проблема платформы XWiki, используемой для создания вики-сайтов.

Напомним, трендовыми в PT называют уязвимости, которые уже используются либо, по прогнозам, скоро будут использоваться в атаках. Подобные угрозы следует как можно скорее устранить или как минимум принять меры для снижения риска эксплойта.

  • CVE-2024-43573 в Windows-движке MSHTML грозит несанкционированным доступом к конфиденциальным данным и уже засветилась в атаках. Эксплойт возможен лишь во взаимодействии с пользователем; патч вышел в составе октябрьских обновлений для ОС Microsoft.
  • CVE-2024-35250 в драйвере ядра Windows позволяет повысить привилегии до SYSTEM и внедрить вредоноса, а также подменить критически важные файлы. Соответствующие патчи были выпущены в июне.
  • CVE-2024-30090 в Windows-платформе Kernel Streaming тоже представляет собой возможность локального повышения привилегий до уровня админа. Устранена одновременно с предыдущей в рамках июньского «»вторника патчей».
  • CVE-2024-31982 в opensource-платформе XWiki позволяет выполнить на сервере вредоносный код с помощью особого поискового запроса. Подобная возможность грозит захватом контроля над системой и была оценена в 10 баллов из 10 возможных по шкале CVSS. Патчи вышли в апреле в составе обновлений 14.10.20, 15.5.4 и 15.10RC1. PoC-эксплойт опубликован, данных о злонамеренном использовании пока нет.

Государственный ИИ хотят выделить в свой сегмент и не пускать туда без MFA

ФСТЭК подготовила новые требования к защите моделей искусственного интеллекта в государственных информационных системах. Проект поправок к приказу № 117 опубликован для общественного обсуждения. Если документ примут, новые правила заработают 1 марта 2027 года.

Главное требование — ИИ-модели придётся изолировать в отдельном сегменте информационной системы или инфраструктуры.

Привилегированный доступ туда разрешат только с усиленной многофакторной аутентификацией. Обычным пользователям выдадут минимальные права, необходимые для работы, а все их действия будут регистрировать и анализировать.

Если модель обрабатывает информацию ограниченного доступа или выполняет значимые функции оператора, гайки закрутят сильнее. Организации обяжут фильтровать входящие запросы и ответы ИИ, ограничивать количество обращений, контролировать доступ и доступную модели функциональность. Реализовать эти меры можно через ПО самой системы или отдельные средства защиты ИИ.

Особое внимание досталось ИИ-агентам, включая автономные. Операторы должны будут не допустить их несанкционированного воздействия на ресурсы ГИС, а также контролировать и ограничивать права доступа.

Требования затронут и сторонние ИИ-сервисы. Если их предоставляет подрядчик, его обязанности по защите информации придётся закрепить во внутренних стандартах и регламентах организации.

Разработчики проекта указывают, что поправки подготовлены с учётом практики применения приказа ФСТЭК № 117, который действует с 1 марта 2026 года.

Пока это только проект, но вектор уже вырисовывается: государственный ИИ должен сидеть в отдельном контуре, получать минимум прав и оставлять подробный журнал каждого шага.

RSS: Новости на портале Anti-Malware.ru