Джерело
СyberNews | IT Specialist | Головні кіберподії тижняОгляд критичних вразливостей і загроз, які пот...
131 Охват/переглядів
2026-09-25 13:51
Повідомлення №795
Головні кіберподії тижня
Огляд критичних вразливостей і загроз, які потребують швидкої реакції IT-команд.
Zero-day у F5 BIG-IP APM
Хакери вже експлуатують вразливість CVE-2026-94127. Вона дає змогу запустити шкідливий код на шлюзі без пароля, якщо він налаштований як сервер авторизації OAuth.
У разі успішної атаки зловмисник може отримати контроль над BIG-IP APM, який працює на периметрі мережі та керує доступом до застосунків.
Вразливість у WordPress (CVSS 9.2)
У WordPress виправили критичну вразливість CVE-2026-87902 типу path traversal. Вона дає неавтентифікованому зловмиснику змогу виконати код на сервері.
Атаки почалися відразу після публікації деталей, тож необхідно якнайшвидше оновити системи до безпечних версій.
Атака через Brevo
Зловмисники використали вкрадений ключ програмного інтерфейсу Cloudflare від сервісу Brevo для створення шкідливого воркера. Це дало змогу впроваджувати сторонні скрипти на 100 000+ сайтів.
ШІ для захисту інфраструктури України
OpenAI надала Україні безоплатний доступ до інструмента Daybreak. Він допомагає швидше знаходити вразливості в цифровій інфраструктурі лікарень та енергетичних об'єктів.
🔐 Що зробити зараз:
▫️
Встановити термінові оновлення для F5 та WordPress.
▫️
Перевірити OAuth-токени та API-ключі й за потреби їх оновити.
▫️
Перевірити сайти на наявність сторонніх скриптів.
▫️
Переглянути системні логи на підозрілу активність.
#КіберНовини_Тренди
Огляд критичних вразливостей і загроз, які потребують швидкої реакції IT-команд.
Zero-day у F5 BIG-IP APM
Хакери вже експлуатують вразливість CVE-2026-94127. Вона дає змогу запустити шкідливий код на шлюзі без пароля, якщо він налаштований як сервер авторизації OAuth.
У разі успішної атаки зловмисник може отримати контроль над BIG-IP APM, який працює на периметрі мережі та керує доступом до застосунків.
Вразливість у WordPress (CVSS 9.2)
У WordPress виправили критичну вразливість CVE-2026-87902 типу path traversal. Вона дає неавтентифікованому зловмиснику змогу виконати код на сервері.
Атаки почалися відразу після публікації деталей, тож необхідно якнайшвидше оновити системи до безпечних версій.
Атака через Brevo
Зловмисники використали вкрадений ключ програмного інтерфейсу Cloudflare від сервісу Brevo для створення шкідливого воркера. Це дало змогу впроваджувати сторонні скрипти на 100 000+ сайтів.
ШІ для захисту інфраструктури України
OpenAI надала Україні безоплатний доступ до інструмента Daybreak. Він допомагає швидше знаходити вразливості в цифровій інфраструктурі лікарень та енергетичних об'єктів.
🔐 Що зробити зараз:
▫️
Встановити термінові оновлення для F5 та WordPress.
▫️
Перевірити OAuth-токени та API-ключі й за потреби їх оновити.
▫️
Перевірити сайти на наявність сторонніх скриптів.
▫️
Переглянути системні логи на підозрілу активність.
#КіберНовини_Тренди