Google дополнила 2FV подтверждением на основном Android-устройстве

Google дополнила 2FV подтверждением на основном Android-устройстве

Google дополнила 2FV подтверждением на основном Android-устройстве

Google продолжает совершенствовать механизмы двухфакторной верификации, чтобы исключить выполнение важных действий сторонними лицами. На этот раз разработчики добавили дополнительный промт на Android-девайсах пользователей.

Теперь, когда вы попытаетесь войти в аккаунт на новом устройстве или выполнить свежую настройку Chrome, на вашем основном смартфоне отобразится запрос на подтверждение этого действия.

В основе нововведения лежит служба Google Prompt, что позволяет пользователям просто нажать «Да» или «Нет», причём это можно сделать даже из самого уведомления.

Тем не менее не обошлось и без критики такого подхода: например, издание 9to5Google указывает на несостоятельность дополнительного фактора проверки в том случае, если злоумышленники завладеют несколькими девайсами пользователя.

 

Нововведение станет доступно с обновлением сервисов Google Play под номером 25.02.34. Если вы пока не видите его, стоит подождать несколько дней.

Напомним, разработчики Android на днях представили новую защитную функциональность под названием «Identity Check», задача которой — закрывать конфиденциальные настройки с помощью биометрической аутентификации при работе за пределами доверенной области.

Недавно мы также писали, что Play Protect теперь автоматом отзывает опасные разрешения у Android-софта.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru