Утечка у Keenetic могла затронуть 900 000 россиян

Утечка у Keenetic могла затронуть 900 000 россиян

Утечка у Keenetic могла затронуть 900 000 россиян

Производитель роутеров Keenetic признал факт утечки базы данных его мобильного приложения, о которой стало известно на прошлой неделе. Под удар попали юзеры, зарегистрированные до 16 марта 2023 года, в основном из России.

О возможности несанкционированного доступа к данным пользователей Keenetic сообщил 16 марта 2023 года независимый исследователь. В тот же день специалисты компании устранили проблему, притом информатор заверил, что больше ни с кем не делился находкой, а скопированное уничтожил.

Других свидетельств компрометации, как и злоупотреблений с тех пор обнаружено не было, однако недавно некий аноним прислал в CyberNews образцы записей из утекшей базы Keenetic. Вендора поставили в известность, и тот счел нужным предупредить пользователей о рисках.

По словам автора послания в CyberNews, в утечку попало более 1 млн записей с персональными данными пользователей, в том числе 900 тыс. россиян.

 

В базе также содержится информация, которую при желании можно использовать для проникновения в сеть, мониторинга и перехвата трафика, компрометации других подключенных устройств:

  • пользовательские данные (имейл, юзернеймы, хеши паролей MD-5 и NT, ID Telegram и Keycloak, локали);
  • данные устройств (модель, серийный номер, MAC-адрес);
  • конфигурация сетевых интерфейсов (Wi-Fi SSID, предустановленные ключи VPN, настройки каналов Wi-Fi, назначенные IP, идентификаторы и ключи роуминга);
  • журнал обслуживания (имена и MAC зарегистрированных хостов, настройки политик IP, списки доступа, настройки IPsec, DHCP, NTP, — даже маркеры owner_is_pirate).

Тем не менее, риск «недобросовестных действий» в результате утечки в Keenetic ценили как низкий. Пользователям, данные которых могли быть скомпрометированы, рекомендуют сменить пароли к аккаунтам и Wi-Fi, а также пароли / предустановленные ключи VPN-клиентов для PPTP/L2TP, L2TP/IPSec, IPSec Site-to-Site и SSTP.

Очередную утечку пожелал прокомментировать эксперт Сергей Полунин, возглавляющий группу защиты инфраструктурных ИТ-решений в «Газинформсервисе»:

«Роутер — это буквально дверь в вашу домашнюю сеть. Можно предположить, что ничего бы не случилось, если бы серверы управления находились в РФ, но, увы, географическая локация уязвимого приложения никак не помогает в его защите».

К слову, в этом году пользователей Keenetic в странах ЕАЭС начали активно переводить на мобильное приложение Netcraze с доступом к серверам внутри РФ. Дедлайн на замену для региона был установлен как 1 марта.

30-летняя уязвимость в libpng поставила под удар миллионы приложений

Анонсирован выпуск libpng 1.6.55 с патчем для опасной уязвимости, которая была привнесена в код еще на стадии реализации проекта, то есть более 28 лет назад. Пользователям и разработчикам советуют как можно скорее произвести обновление.

Уязвимость-долгожитель в библиотеке для работы с растровой графикой в формате PNG классифицируется как переполнение буфера в куче, зарегистрирована под идентификатором CVE-2026-25646 и получила 8,3 балла по шкале CVSS.

Причиной появления проблемы является некорректная реализация API-функции png_set_dither(), имя которой было со временем изменено на png_set_quantize(). Этот механизм используется при чтении PNG-изображений для уменьшения количества цветов в соответствии с возможностями дисплея.

Переполнение буфера возникает при вызове png_set_quantize() без гистограммы и с палитрой, в два раза превышающей максимум для дисплея пользователя. Функция в результате уходит в бесконечный цикл, и происходит чтение за границей буфера.

Эту ошибку можно использовать с целью вызова состояния отказа в обслуживании (DoS). Теоретически CVE-2026-25646 также позволяет получить закрытую информацию или выполнить вредоносный код, если злоумышленнику удастся внести изменения в структуру памяти до вызова png_set_quantize().

Уязвимости подвержены все версии libpng, с 0.90 beta (а возможно, и с 0.88) до 1.6.54. Ввиду широкого использования библиотеки пользователям настоятельно рекомендуется перейти на сборку 1.6.55 от 10 февраля 2026 года.

RSS: Новости на портале Anti-Malware.ru