IT Herald

Безопасность

Как защититься от умного телевизора, который следит за вами

Покупка недорогого 75-дюймового телевизора LG обернулась неожиданным сюрпризом: вместе с "драйвером монитора" под Windows на ноутбук незаметно установился антивирус McAfee и другие приложения. Разбор показывает, как производители используют протокол EDID для скрытой установки ПО, и какие аппаратные способы существуют, чтобы это предотвратить.

Слухов об уязвимости достаточно, чтобы агенты сами нашли эксплойт

Разработчик cohttp для OCaml выпустил патч для уязвимости path traversal — и обнаружил, что автоматизированные сканеры начали зондировать его сервер уже через десять минут после публикации PR с исправлением. Собственный ИИ-агент смог самостоятельно построить рабочий эксплойт менее чем за минуту, зная лишь общее направление поиска, что ставит под сомнение эффективность традиционных security-эмбарго в open source.

США ввели санкции против коллектива A/I

Autistici/Inventati (A/I) — итальянский коллектив, с 2001 года предоставляющий бесплатные цифровые инструменты для активистов и низовых движений, — попал под санкции США. Проект работает исключительно на добровольных пожертвованиях и не собирает персональные данные пользователей.

Sovereign Tech Agency инвестирует €500 тыс. в развитие Flatpak

Немецкое агентство Sovereign Tech Agency через инициативу Sovereign Tech Fund выделило €508 640 на развитие Flatpak — основного формата дистрибуции приложений для образных ОС на базе Linux, включая Fedora Silverblue, openSUSE Aeon, SteamOS и GNOME OS. Двухлетний проект организован Modal при поддержке Para-Real Ltd. и направлен на усиление песочницы, безопасности и удобства использования Flatpak.

В FFmpeg нашли деление на ноль в демультиплексоре VPK с помощью фаззера на базе LLM

В демультиплексоре Sony PS2 VPK (libavformat/vpk.c) обнаружена уязвимость целочисленного деления на ноль: специально сформированный 21-байтовый файл вызывает SIGFPE в любом приложении на базе FFmpeg, которое открывает такой файл или поток. Баг найден с помощью собственного фаззера разработчика, к проекту которого приложены руки "vibecoding"-подхода.

Виртуальные машины больше не сдерживают ИИ-агентов с кибернавыками

Исследователи Trail of Bits в рамках программы Patch the Planet получили ранний доступ к GPT 5.6-Cyber и поставили перед ним задачу вырваться за пределы виртуальной машины на QEMU/KVM. Агент справился трижды — сначала используя известные уязвимости ядра, затем непропатченные баги, а после и вовсе обнаружил несколько 0-day-уязвимостей самостоятельно.

Правительство США объявило хостера noblogs.org «глобальным террористом»

Госдепартамент США включил итальянский волонтёрский коллектив Autistici/Inventati, оператора платформы noblogs.org, в список «специально назначенных глобальных террористов» из-за его «леворадикальной» политики. С 25 сентября 2026 года любые транзакции с организацией подпадают под санкционный режим Минфина США.

Минфин США ввёл санкции против итальянского хостинг-провайдера Autistici/Inventati

Управление по контролю за иностранными активами Минфина США (OFAC) внесло в санкционный список итальянский хостинг-проект Autistici/Inventati, предоставляющий хостинг, зашифрованную почту и другую цифровую инфраструктуру левым активистским группам. Одновременно санкции получили британская Palestine Action и транснациональная группа Masar Badil.

Когда str.lower() становится уязвимостью безопасности в Python

В Python обнаружена уязвимость (CVE-2026-17084), связанная с реализацией IDNA 2003: вызов str.lower() внутри алгоритма StringPrep использовал актуальные правила Unicode вместо зафиксированной в спецификации версии 3.2.0, что приводило к расхождениям при кодировании доменных имён.

Фейковый американский «мозговой центр», созданный и финансируемый Израилем, пытался управлять ИИ для пропаганды

Сайт под маркой несуществующего аналитического центра Hanover Institute опубликовал более 560 000 слов за девять дней, используя коммерческую платформу для продвижения контента с целью попасть в цитирования чат-ботов. Расследование Guardian связывает проект с масштабной кампанией на десятки миллионов долларов, финансируемой правительством Израиля через рекламную группу Havas Media.

Omarchy напичкан дырами в безопасности

Дистрибутив Omarchy 4.0 получил серию критических уязвимостей — от bash-инъекции через название видео до возможности выполнять произвольный код через уведомления. Разработчик блога считает, что проект систематически недооценивает базовую безопасность, а маркетинговые заявления DHH о "готовности к продакшену" вводят пользователей в заблуждение.

Камеры с C2PA не выдерживают столкновения с реальностью

Исследователь безопасности Дэвид Бьюкенен продемонстрировал, что защита C2PA на Android-камерах взламывается через root-эксплойты и аппаратные fault injection атаки, позволяя подписывать поддельные изображения и видео как «подлинные, снятые камерой».

Новости и дайджесты — в Telegram @it_herald