Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Самыми опасными уязвимостями октября признаны дыры в Windows и XWiki

Эксперты Positive Technologies составили список трендовых уязвимостей по итогам октября 2024 года. В топ вошли три угрозы безопасности в продуктах Microsoft и 10-балльная (по CVSS) проблема платформы XWiki, используемой для создания вики-сайтов.

Напомним, трендовыми в PT называют уязвимости, которые уже используются либо, по прогнозам, скоро будут использоваться в атаках. Подобные угрозы следует как можно скорее устранить или как минимум принять меры для снижения риска эксплойта.

  • CVE-2024-43573 в Windows-движке MSHTML грозит несанкционированным доступом к конфиденциальным данным и уже засветилась в атаках. Эксплойт возможен лишь во взаимодействии с пользователем; патч вышел в составе октябрьских обновлений для ОС Microsoft.
  • CVE-2024-35250 в драйвере ядра Windows позволяет повысить привилегии до SYSTEM и внедрить вредоноса, а также подменить критически важные файлы. Соответствующие патчи были выпущены в июне.
  • CVE-2024-30090 в Windows-платформе Kernel Streaming тоже представляет собой возможность локального повышения привилегий до уровня админа. Устранена одновременно с предыдущей в рамках июньского «»вторника патчей».
  • CVE-2024-31982 в opensource-платформе XWiki позволяет выполнить на сервере вредоносный код с помощью особого поискового запроса. Подобная возможность грозит захватом контроля над системой и была оценена в 10 баллов из 10 возможных по шкале CVSS. Патчи вышли в апреле в составе обновлений 14.10.20, 15.5.4 и 15.10RC1. PoC-эксплойт опубликован, данных о злонамеренном использовании пока нет.

Яндекс с нуля обучил полностью суверенную языковую модель

Яндекс представил Alice AI Foundation LLM — базовую версию новой языковой модели, полностью обученной с нуля. Компания самостоятельно собрала корпус, выбрала архитектуру и гиперпараметры, не используя готовые зарубежные модели.

Как сообщают «Ведомости», Alice AI Foundation содержит 80 млрд параметров и обучена на 18 трлн токенов. Благодаря архитектуре Mixture of Experts при обработке каждого токена активируются только 3 млрд параметров — весь 80-миллиардный коллектив одновременно будить не приходится. Контекстное окно достигает 262 144 токенов.

По внутренним тестам Яндекса, модель делит лидерство с Qwen3.5-35B-A3B-Base на задачах AIME 2026 и превосходит Nemotron-3-Super-120B-A12B-Base в ряде тестов на программирование, используя в четыре раза меньше активных параметров. В русскоязычных фактологических заданиях она также обошла более крупную DeepSeek-V4-Flash-Base с 284 млрд параметров. Впрочем, результаты получены на инфраструктуре самой компании и ещё нуждаются в независимой проверке.

Для оценки знаний, актуальных русскоязычной аудитории, Яндекс разработал бенчмарки WikiWebFacts и HardMultiQA. Первый проверяет знание дат, событий, определений и персоналий, второй — умение работать со сложными вопросами из медицины, права, ИТ и искусства. Наборы заданий, эталонные ответы и протоколы оценки опубликованы вместе с моделью.

Инженеры также переработали оптимизатор, совместив обмен данными между видеокартами с вычислениями и примерно вдвое ускорив шаги оптимизации. Каскад классификаторов сократил затраты на отбор обучающих документов в десятки раз, сохранив около 95% полезных материалов.

Веса, технические материалы и бенчмарки уже доступны на Hugging Face под Apache 2.0. Но это претрейн, а не готовый чат-бот: перед внедрением модель придётся дообучить и настроить. В будущем она станет полигоном для единой рассуждающей модели и ИИ-агентов «Алисы».

Яндекс называет разработку полностью суверенной, однако официальный порядок присвоения такого статуса в России заработает только в марте 2027 года.

RSS: Новости на портале Anti-Malware.ru