Покупка недорогого 75-дюймового телевизора LG обернулась неожиданным сюрпризом: вместе с "драйвером монитора" под Windows на ноутбук незаметно установился антивирус McAfee и другие приложения. Разбор показывает, как производители используют протокол EDID для скрытой установки ПО, и какие аппаратные способы существуют, чтобы это предотвратить.
Разработчик cohttp для OCaml выпустил патч для уязвимости path traversal — и обнаружил, что автоматизированные сканеры начали зондировать его сервер уже через десять минут после публикации PR с исправлением. Собственный ИИ-агент смог самостоятельно построить рабочий эксплойт менее чем за минуту, зная лишь общее направление поиска, что ставит под сомнение эффективность традиционных security-эмбарго в open source.
Autistici/Inventati (A/I) — итальянский коллектив, с 2001 года предоставляющий бесплатные цифровые инструменты для активистов и низовых движений, — попал под санкции США. Проект работает исключительно на добровольных пожертвованиях и не собирает персональные данные пользователей.
Немецкое агентство Sovereign Tech Agency через инициативу Sovereign Tech Fund выделило €508 640 на развитие Flatpak — основного формата дистрибуции приложений для образных ОС на базе Linux, включая Fedora Silverblue, openSUSE Aeon, SteamOS и GNOME OS. Двухлетний проект организован Modal при поддержке Para-Real Ltd. и направлен на усиление песочницы, безопасности и удобства использования Flatpak.
В демультиплексоре Sony PS2 VPK (libavformat/vpk.c) обнаружена уязвимость целочисленного деления на ноль: специально сформированный 21-байтовый файл вызывает SIGFPE в любом приложении на базе FFmpeg, которое открывает такой файл или поток. Баг найден с помощью собственного фаззера разработчика, к проекту которого приложены руки "vibecoding"-подхода.
Исследователи Trail of Bits в рамках программы Patch the Planet получили ранний доступ к GPT 5.6-Cyber и поставили перед ним задачу вырваться за пределы виртуальной машины на QEMU/KVM. Агент справился трижды — сначала используя известные уязвимости ядра, затем непропатченные баги, а после и вовсе обнаружил несколько 0-day-уязвимостей самостоятельно.
Госдепартамент США включил итальянский волонтёрский коллектив Autistici/Inventati, оператора платформы noblogs.org, в список «специально назначенных глобальных террористов» из-за его «леворадикальной» политики. С 25 сентября 2026 года любые транзакции с организацией подпадают под санкционный режим Минфина США.
Управление по контролю за иностранными активами Минфина США (OFAC) внесло в санкционный список итальянский хостинг-проект Autistici/Inventati, предоставляющий хостинг, зашифрованную почту и другую цифровую инфраструктуру левым активистским группам. Одновременно санкции получили британская Palestine Action и транснациональная группа Masar Badil.
В Python обнаружена уязвимость (CVE-2026-17084), связанная с реализацией IDNA 2003: вызов str.lower() внутри алгоритма StringPrep использовал актуальные правила Unicode вместо зафиксированной в спецификации версии 3.2.0, что приводило к расхождениям при кодировании доменных имён.
Сайт под маркой несуществующего аналитического центра Hanover Institute опубликовал более 560 000 слов за девять дней, используя коммерческую платформу для продвижения контента с целью попасть в цитирования чат-ботов. Расследование Guardian связывает проект с масштабной кампанией на десятки миллионов долларов, финансируемой правительством Израиля через рекламную группу Havas Media.
Дистрибутив Omarchy 4.0 получил серию критических уязвимостей — от bash-инъекции через название видео до возможности выполнять произвольный код через уведомления. Разработчик блога считает, что проект систематически недооценивает базовую безопасность, а маркетинговые заявления DHH о "готовности к продакшену" вводят пользователей в заблуждение.
Исследователь безопасности Дэвид Бьюкенен продемонстрировал, что защита C2PA на Android-камерах взламывается через root-эксплойты и аппаратные fault injection атаки, позволяя подписывать поддельные изображения и видео как «подлинные, снятые камерой».