В LibreOffice нашлись две уязвимости, код эксплойта уже лежит в Сети

В LibreOffice нашлись две уязвимости, код эксплойта уже лежит в Сети

В LibreOffice нашлись две уязвимости, код эксплойта уже лежит в Сети

Исследователи из Codean Labs выявили две уязвимости в офисном пакете LibreOffice. В случае эксплуатации эти бреши позволяют удалённо вытащить данные из файлов конфигурации, а также записывать в файлы произвольную информацию.

Проблемы получили идентификаторы CVE-2024-12425 (запись в файл) и CVE-2024-12426 (удалённое чтение).

Условному злоумышленнику для эксплуатации потребуется только отправить целевому пользователю вредоносный документ и убедить его открыть файл. В отчёте эксперты предупреждают:

«Эксплуатация обеих уязвимостей происходит непосредственно при открытии вредоносного документа. Никакого дополнительного взаимодействия с жертвой не требуется».

CVE-2024-12425 существует из-за некорректного способа обработки шрифтов в документах формата .fodt. В процессе загрузки такого документа софт извлекает данные шрифта и сохраняет их в файле .ttf, который находится во временной директории.

Из-за неправильной валидации входящих сведений атакующий может управлять именем font-family, выбраться за пределы директории и записать файлы в любом другом месте.

Вторая уязвимость — CVE-2024-12426 — позволяет злоумышленнику перехватить конфиденциальную информацию, включая переменные окружения, учётные данные и файлы конфигурации.

Специалисты Codean Labs опубликовали PoC, чтобы администраторы смогли вычислить уязвимые инсталляции LibreOffice. Всем стоит установить LibreOffice 24.8.4 или позднюю версию офисного пакета, где уязвимостей уже нет.

Яндекс и VK могут объединить облака, офисные сервисы и ИИ

Яндекс и VK обсуждают создание совместного предприятия на базе Yandex B2B Tech и VK Tech. Если договорятся, на российском корпоративном ИТ-рынке появится игрок, способный продавать бизнесу почти всё сразу: облака, офисные сервисы, платформы данных, искусственный интеллект и инструменты разработки.

О переговорах сообщили источники РБК. Возможная сделка обсуждается более двух месяцев, однако окончательный состав активов ещё не определён.

Один из рассматриваемых вариантов предполагает передачу в СП всего VK Tech, а со стороны Яндекса — Yandex Cloud, «Яндекс 360» и одного из ИИ-активов Yandex B2B Tech.

Доли партнёров могут распределить поровну — 50 на 50. Работать объединённая структура, по данным источников, может на базе ООО «БТБ Тех».

Яндекс заявил, что не комментирует слухи, а VK Tech отказался от комментариев. Ещё в июле СМИ писали, что компании обсуждают стратегическое партнёрство в облачных технологиях, сервисах продуктивности и ИИ для бизнеса.

Корпоративные направления обеих компаний растут бодрее многих соседей по рынку. Выручка Yandex B2B Tech в первом полугодии 2026 года увеличилась на 32%, до 28,9 млрд рублей, а VK Tech — на 35,3%, до 9 млрд рублей.

Эксперты видят в возможном союзе попытку сократить ценовую конкуренцию, объединить расходы на разработку и расширить перекрёстные продажи. Яндекс принесёт сильные позиции в облаках, ИИ и информационной безопасности, VK — корпоративные коммуникации, HR-tech и опыт работы с госсектором. По одной из оценок, совместная структура сможет занять около 30% рынка.

Напомним, сегодня стало известно, что Яндекс выпустил систему контроля безопасности корпоративного ИИ.

RSS: Новости на портале Anti-Malware.ru