Tensionix ENDERU
GitHub28 репозиториевDaily Tech3 подписчикаaudion.devвитрина продуктовRSSлента выпусков
выпуск за сегодня окно 24 ч в архиве 40 выпусков, всего 591 новость · первый 10 августа 2026
Сентябрь 12345678910111213141516
20 новостей
Главные новости5
16 сентября

01Google Cloud представляет тома Filestore для постоянных рабочих пространств AI-агентов

15 сентября Google Cloud анонсировала тома Filestore для агентов — полностью управляемую возможность хранения данных для изолированных постоянных рабочих пространств AI-агентов в GKE. Тома подключаются за миллисекунды, поддерживают доступ Read-Write-Many и блокировки POSIX и автоматически следуют жизненному циклу песочниц агентов; они доступны всем клиентам для непроизводственных нагрузок, тогда как поддержка general availability для производственных сред предоставляется по списку разрешений.

Почему важноПаркам агентов требуется долговременное состояние без превращения каждой недолговечной песочницы в проект по выделению хранилища. Продукт напрямую решает проблемы холодного запуска, изоляции арендаторов, стоимости простаивающих ресурсов и координации файлов между агентами, но разделённая доступность означает, что для внедрения в производственной среде по-прежнему требуются явный доступ и проверка.

Что делатьИнженерам следует измерить показатели подключения, возобновления работы и параллельной записи на типичных заданиях агентов, проверить разрешения рабочих пространств и семантику удаления, а также запросить включение в список разрешений для производственной среды до утверждения архитектуры. IT-командам следует смоделировать затраты при оплате по факту использования и многоуровневом хранении по жизненному циклу; командам аудио и видео следует протестировать крупные медиафайлы, блокировки и пропускную способность, а не предполагать, что ориентированное на код рабочее пространство агента удовлетворит требованиям производственной работы с медиа.

16 сентября

02Ведомства Великобритании, США и Нидерландов раскрыли связанную с Ираном шпионскую кампанию CHOSEN BRICK

15 сентября британский NCSC, FBI и нидерландская AIVD опубликовали совместное предупреждение и техническое руководство по CHOSEN BRICK — шпионскому ПО для Windows, которое иранские государственные структуры применяют против диссидентов, активистов и журналистов. Операторы выдают себя в приложениях для обмена сообщениями за знакомых или сотрудников поддержки, используют индивидуально подобранные приманки, включая поддельные результаты MRI и установщики, маскирующиеся под такие продукты, как RunwayML, Telegram и KeePass, а затем собирают сообщения, снимки экрана и данные микрофона, сохраняя присутствие с помощью ключей Run в реестре.

Вместе с нашими международными партнёрами мы настоятельно рекомендуем людям из групп риска ознакомиться с методами социальной инженерии, описанными в рекомендации, и принять предложенные меры защиты.

Пол Чичестер, директор по операциям National Cyber Security Centre (перевод) · ncsc.gov.uk

Почему важноКампания сочетает социальную инженерию с глубоким знанием контекста и приманки в виде ПО, выглядящего как массовое, а когда корпоративные средства контроля мешают, переходит с управляемых рабочих устройств на личные. Поэтому безопасность руководителей, редакций, производственных команд и активистов становится межустройственной проблемой, а не только задачей обнаружения на конечных устройствах.

Что делатьКомандам безопасности следует загрузить индикаторы и сопоставления ATT&CK из рекомендации, провести поиск закрепления через ключи Run в Windows, управления и контроля через Telegram и исключений Defender, а также проинструктировать пользователей из групп высокого риска о выдаче злоумышленников за их контакты. IT-подразделениям и медиаорганизациям следует распространить поддержку на личные устройства журналистов и авторов, проверять неожиданные установщики по независимому каналу и сохранять подозрительные файлы для реагирования на инциденты вместо их открытия в производственных средах.

16 сентября

03Google открывает новые визуализации ATLAS и сообщает об узких местах AI-процессов в науке

15 сентября Google запустила интерактивный общедоступный интерфейс к данным AI & Economy ATLAS и опубликовала новый анализ совместно с Google DeepMind и MIT FutureTech. Исследование науки охватывает 2 600 специализированных AI-моделей и более 600 опрошенных учёных из США и Великобритании; почти половина сообщила о ежедневном использовании AI и экономии чуть менее семи часов в неделю, тогда как проверка, физические эксперименты и клиническая работа оказались узкими местами на последующих этапах.

Почему важноРезультаты смещают вопрос производительности с доступа к моделям на перестройку рабочих процессов: более быстрое выдвижение гипотез может увеличить очередь на дорогостоящую человеческую и физическую проверку. Разбивка по регионам и профессиям также показывает, что характер внедрения недостаточно однороден для единого сценария развёртывания во всей компании.

Что делатьРуководителям в области данных и IT следует использовать общедоступные визуализации как ориентировочные свидетельства, а затем измерять внедрение на уровне отдельных задач и собственные очереди проверки, прежде чем заявлять о росте производительности. Инженерам и медиакомандам следует измерять время проверки, отклонённые результаты и пропускную способность последующих этапов, чтобы ускорение за счёт AI не просто переносило заторы в тестирование, очистку прав, рендеринг или редакционное утверждение.

16 сентября

04Cloudflare WAF добавляет блокирующее обнаружение SSRF к облачным метаданным и универсального внедрения команд

В выпуск WAF от Cloudflare за 15 сентября добавлены управляемые механизмы обнаружения подделки серверных запросов, направленной на облачные метаданные, и десятого универсального шаблона внедрения команд; для обоих задано действие Block. Также бета-версия правила раскрытия информации о системе контроля версий объединена с исходным управляемым правилом, при этом сохранено блокирующее действие.

Почему важноSSRF к облачным метаданным может превратить уязвимость приложения в кражу учётных данных, а универсальное внедрение команд остаётся прямым путём к компрометации нагрузки. Перевод управляемых правил в режим Block быстро снижает уязвимость, но также может нарушить необычный трафик API, автоматизации или загрузки, если команды не изучат совпадения.

Что делатьИнженерам приложений и безопасности следует определить затронутые идентификаторы правил в процессе управления изменениями, проверить выборку совпадений и журналы исходного сервера и создавать узкие исключения вместо отключения набора правил. IT-командам и командам медиаплатформ следует протестировать конечные точки загрузки, транскодирования, вебхуков и обработки метаданных, поскольку сложные полезные нагрузки и пути к файлам часто становятся источниками ложных срабатываний.

16 сентября

05Ubuntu исправляет уязвимости SRT, способные ослабить шифрование или нарушить прямые медиатрансляции

15 сентября Canonical опубликовала USN-8764-1 для двух уязвимостей в библиотеке потоковой передачи Secure Reliable Transport по UDP в версиях Ubuntu от 20.04 LTS до 26.04 LTS. CVE-2026-55868 позволяла сообщениям управления шифрованием без аутентификации понизить уровень защиты соединения, внедрить содержимое или прервать поток, а CVE-2026-55869 позволяла специально сформированным пакетам настройки или обновления ключа аварийно завершить SRT.

Почему важноSRT используется для передачи входящего и удалённо производимого видео по ненадёжным сетям, поэтому понижение уровня защиты или внедрение содержимого посредником может угрожать и конфиденциальности, и редакционной целостности. Сбой во время установления соединения или смены ключей также может стать практической атакой типа «отказ в обслуживании» на процессы прямого эфира.

Что делатьИнженерам вещания и потоковой передачи следует инвентаризировать передатчики, приёмники, шлюзы и образы контейнеров SRT, установить исправленные пакеты Ubuntu и проверить зашифрованное рукопожатие, смену ключей и аварийное переключение до следующего прямого эфира. Сетевым командам и командам безопасности следует отслеживать неожиданные шаблоны управляющих пакетов и убедиться, что резервирование не использует тот же уязвимый программный тракт.

Также заслуживает внимания15
16 сентября

01Google Research переносит разветвление сложных запросов с этапа инференса на обучение

15 сентября Google Research представила Retrieve-for-Train, использующий офлайн-обучение с подкреплением для создания обучающих данных для диффузионного ретривера с 53,9 миллиона параметров, который параллельно генерирует набор взаимодополняющих эмбеддингов запросов. Google сообщает об ускорении инференса в 12–20 раз по сравнению с авторегрессионным разветвлением в своих экспериментах, включавших поиск в сфере моды и внутренний набор данных музыкальных плейлистов.

Почему важноРабота предлагает практический шаблон проектирования систем рекомендаций и мультимодального поиска, где разнообразие набора и задержка важнее свободного рассуждения во время запроса.

Что делатьКомандам следует воспроизвести результаты статьи на собственном корпусе, явно определить вознаграждения за обоснованность и разнообразие и сравнить совокупную стоимость офлайн-обучения с экономией на рабочем инференсе до внедрения архитектуры.

16 сентября

02GitHub позволяет администраторам предприятий принудительно применять конфигурации Advanced Security во всех организациях

15 сентября GitHub объявил, что администраторы предприятий могут запретить администраторам как организаций, так и репозиториев переопределять параметры конфигурации GitHub Advanced Security. Средство управления добавляет явные варианты принудительного применения для владельцев репозиториев либо для владельцев репозиториев и организаций.

Почему важноЦентрализованное принудительное применение устраняет пробел в управлении крупными парками репозиториев, где локальные администраторы ранее могли ослабить политику предприятия.

Что делатьАдминистраторам безопасности следует сопоставить существующие конфигурации с новыми уровнями принудительного применения, провести пилотное внедрение в типичных организациях и документировать ответственность за исключения до широкого включения.

16 сентября

03GitHub Copilot начинает предлагать значения пользовательских свойств репозитория в public preview

15 сентября GitHub выпустил в public preview для Copilot Business и Enterprise предложения допустимых значений пользовательских свойств репозитория на базе Copilot. Владельцы могут принимать предложенные значения для таких полей, как FedRAMP или доступность из интернета, и управлять доступностью с помощью отдельной политики.

Почему важноЕдинообразные метаданные повышают надёжность наборов правил и выбора целей соответствия требованиям в крупных массивах репозиториев, однако сгенерированные таксономии могут закреплять расплывчатые или неподходящие классификации.

Что делатьКомандам платформ следует определить авторитетные названия свойств и сверить предложенные значения с политикой, прежде чем включать массовое принятие одним нажатием.

16 сентября

04GitHub завершает отказ от SHA-1 для облачных конечных точек HTTPS

15 сентября GitHub отключил SHA-1 в HTTPS для github.com и партнёрских CDN, включая GitHub Enterprise Cloud и его предложение Data Residency. Это изменение на стороне облака не затрагивает GitHub Enterprise Server.

Почему важноУстаревшие клиенты или устройства перехвата TLS, которые всё ещё зависят от SHA-1, теперь могут сталкиваться со сбоями при обращении к облачным сервисам GitHub.

Что делатьIT-командам следует расследовать новые сбои clone, fetch и API, протестировать прокси и устройства сборки и обновить устаревшие стеки TLS, а не ослаблять транспортную политику.

16 сентября

05Ubuntu устраняет риск удалённого выполнения кода в Snapcast

USN-8767-1 исправляет обработку специально сформированных запросов JSON-RPC в Snapcast для Ubuntu 20.04 LTS, 22.04 LTS и 24.04 LTS. Удалённый злоумышленник мог использовать CVE-2023-36177 для выполнения кода или получения конфиденциальной информации; Canonical сообщает, что после обновления Snapcast необходимо перезапустить.

Почему важноСерверы многокомнатного сетевого аудио часто находятся в доверенных производственных или домашних сетях, поэтому открытая уязвимость JSON-RPC удобна для дальнейшего продвижения.

Что делатьКомандам аудио и IT следует обновить пакеты snapserver и snapclient там, где они применяются, перезапустить службу и ограничить доступ к JSON-RPC доверенными сегментами.

16 сентября

06Ubuntu исправляет обход путей архива в Suricata-Update

В USN-8766-1 от Canonical за 15 сентября устранена CVE-2026-63347, из-за которой Suricata-Update не проверял пути назначения в загруженных архивах правил. В затронутых системах Ubuntu 22.04 LTS, 24.04 LTS и 26.04 LTS вредоносный архив мог записывать произвольные файлы за пределами настроенного каталога правил.

Почему важноСкомпрометированный источник правил или путь доставки мог превратить защитный механизм обновления в средство записи в файловую систему.

Что делатьКомандам безопасности следует обновить пакет, проверить доверие к каналам правил и их учётные данные, а также изучить недавние пути извлечения на предмет файлов, записанных за пределами каталога правил Suricata.

16 сентября

07Ubuntu устраняет SQL-инъекцию в плагине хранилища ODBC для Shibboleth

USN-8768-1 исправляет CVE-2025-9943 в пакетах Shibboleth SP для Ubuntu 20.04 LTS, 22.04 LTS и 24.04 LTS. Неверное экранирование в плагине хранилища ODBC могло позволить удалённому злоумышленнику выполнить SQL-инъекцию и получить конфиденциальную информацию; после обновления shibboleth-sp необходимо перезапустить.

Почему важноИнфраструктура федеративной идентификации концентрирует данные аутентификации и доверие, поэтому уязвимость внедрения на уровне хранилища имеет последствия за пределами одного приложения.

Что делатьКомандам управления идентификацией следует установить исправление и перезапустить Shibboleth SP, проверить, включён ли плагин хранилища ODBC, и изучить журналы базы данных на предмет аномальных запросов.

16 сентября

08Ubuntu исправляет локальное выполнение кода и отказ в обслуживании в polkit

Canonical опубликовала USN-8762-1 для CVE-2026-85498 — ошибки обработки входных cookie в polkit, затрагивающей версии Ubuntu от 22.04 LTS до 26.04 LTS. Локальный злоумышленник мог аварийно завершить polkit или выполнить произвольный код; исправленные пакеты доступны через стандартное обновление системы.

Почему важноpolkit управляет административными привилегиями на настольных системах и серверах Linux, поэтому локальное выполнение кода может стать путём повышения привилегий в общих или уже частично скомпрометированных системах.

Что делатьАдминистраторам следует оперативно развернуть исправленные пакеты policykit-1 или polkitd, отдав приоритет многопользовательским системам, рабочим станциям и узлам, на которых выполняются недоверенные нагрузки.

16 сентября

09Ubuntu исправляет выполнение команд через терминальные последовательности и перезапись файлов в kitty

USN-8763-1 исправляет четыре уязвимости kitty в Ubuntu 24.04 LTS и 26.04 LTS, включая выполнение команд через специально сформированные escape-последовательности или вывод удалённого редактирования и произвольную перезапись файлов через протокол передачи файлов. Сборка 26.04 LTS также получила исправление для неочищенных ответов на запрос цвета, которые могли выполнять команды с привилегиями пользователя.

Почему важноЭмуляторы терминала обрабатывают вывод удалённых узлов, журналов сборки и инструментов разработчика, поэтому вредоносный текст может пересечь предполагаемую границу «только данные» и превратиться в локальное выполнение.

Что делатьРазработчикам и эксплуатационным командам следует обновить kitty, считать недоверенный вывод терминала активным содержимым и проверить процессы, допускающие удалённое редактирование или передачу файлов с неизвестных узлов.

16 сентября

10Ubuntu устраняет SQL-инъекцию в унарных операторах python-sql

USN-8765-1 от Canonical исправляет CVE-2024-9774 во всех пакетах python-sql от Ubuntu 16.04 LTS до 24.04 LTS. Библиотека неверно экранировала значения, передаваемые унарным операторам, что позволяло злоумышленникам создавать пути SQL-инъекции в приложениях, полагавшихся на затронутый конструктор запросов.

Почему важноАбстракциям конструкторов запросов часто доверяют как границе защиты от инъекций, поэтому дефект экранирования на уровне библиотеки может незаметно затронуть множество приложений.

Что делатьPython-командам следует обновить пакет дистрибутива, найти приложения, использующие унарные операторы python-sql, и добавить на этой границе регрессионные тесты с вредоносными значениями.

16 сентября

11Ubuntu устраняет утечку через тайминги AES-CBC в phpseclib

USN-8769-1 исправляет в реализации AES-CBC библиотеки phpseclib путь проверки заполнения, работающий не за постоянное время, во всех версиях от Ubuntu 16.04 LTS до 26.04 LTS. Удалённый злоумышленник мог провести тайминговую атаку с оракулом заполнения и восстановить конфиденциальную информацию.

Почему важноУязвимость показывает, что криптографическая корректность включает временные характеристики, а не только размер ключа и выбор алгоритма, и старые приложения всё ещё могут зависеть от путей кода в режиме CBC.

Что делатьPHP-командам следует развернуть исправленные пакеты, инвентаризировать использование AES-CBC, сменить потенциально раскрытые секреты там, где эксплуатация правдоподобна, и предпочитать современные режимы с аутентификацией в новых проектах.

16 сентября

12Ubuntu исправляет обход подписи и ошибки разбора XML в SimpleSAMLphp

USN-8770-1 содержит исправления трёх проблем SimpleSAMLphp в поддерживаемых выпусках и выпусках Ubuntu Pro: ошибочной проверки подписи XML, обработки внешних сущностей и неверной проверки подписи SAML HTTP-Redirect. В зависимости от выпуска злоумышленники могли раскрыть данные, выдать себя за пользователей или получить повышенные привилегии.

Почему важноОбход аутентификации в компоненте федерации может распространить доверие на каждый подключённый сервис, а внешние сущности XML способны раскрыть данные на стороне сервера.

Что делатьАдминистраторам идентификации следует обновить SimpleSAMLphp, проверить привязки HTTP-Redirect и настройки анализатора XML и изучить журналы федерации на предмет неожиданных идентификаторов или шаблонов утверждений.

16 сентября

13Ubuntu обновляет ядро Azure в 24.04 LTS для устранения широкого набора уязвимостей

USN-8761-1 обновляет ядра Azure для Ubuntu 24.04 LTS до 6.8.0-1067.75, исправляя уязвимости в сетевой подсистеме, файловых системах, io_uring, управлении памятью, GPU, ALSA и других подсистемах. Canonical требует перезагрузки и предупреждает, что изменение ABI может потребовать повторной сборки и установки сторонних модулей ядра.

Почему важноШирота затронутых подсистем и изменение ABI делают это обновление чем-то большим, чем обычное автоматическое исправление для облачных образов с пользовательскими драйверами или агентами.

Что делатьОператорам Azure следует поэтапно развернуть ядро с тестами нагрузок и модулей, пересобрать внешние модули, запланировать перезагрузки и после развёртывания проверить работающее ядро.

16 сентября

14Ubuntu выпускает крупное обновление безопасности ядра 24.04 LTS для систем NVIDIA

USN-8760-1 переводит ядра систем NVIDIA с Ubuntu 24.04 LTS на 7.0.0-1018.18~24.04.1 и исправляет уязвимости GPU, сетевой подсистемы, хранилища, файловых систем, звука и многих других подсистем. Обновление требует перезагрузки и содержит изменение ABI, которое может вынудить перекомпилировать сторонние модули ядра.

Почему важноУзлы GPU-вычислений и обработки медиа часто зависят от тесно связанных драйверов, поэтому установка широкого набора исправлений ядра без проверки совместимости модулей может заменить риск безопасности простоем производственной среды.

Что делатьКомандам инфраструктуры AI и медиа следует протестировать CUDA, кодирование на GPU, хранилище и сетевые тракты на новом ядре, пересобрать внешние модули и использовать контрольную группу перед перезагрузкой всего парка.

16 сентября

15Atono расширяет AI-помощника Story и добавляет аналитику доставки и Java SDK

В выпуске Atono от 15 сентября пользователи могут создавать story с помощью AI, ссылаться на другие stories как на контекст и просматривать предложенные изменения в сравнении версий перед их принятием. В том же выпуске добавлены отчёты о пропускной способности и времени цикла, серверный Java SDK для флагов функций и отслеживания вовлечённости, более быстрое обновление глоссария и новые рабочие процессы epic; проверка Story на базе AI явно указана как функция, которая скоро появится, а не как уже выпущенная.

Почему важноЭто сочетание связывает работу над требованиями с помощью AI с доступными для проверки различиями и телеметрией доставки, а различие статусов не даёт командам строить планы вокруг ещё не выпущенной функции проверки.

Что делатьКомандам разработки продуктов следует требовать проверки сравнения версий для сгенерированных изменений, тестировать границы разрешений при ссылках на другие stories и проверять согласованность флагов и телеметрию Java SDK перед развёртыванием в производственной среде.

Направления без новостей

В точном временном окне на проверенных первичных страницах не найдено подходящих запусков в области криптовалют или финтеха, регуляторных действий или выпусков протоколов; запуск Arc от Circle 16 сентября на момент отсечения всё ещё находился за пределами окна, а статья Circle от 15 сентября была анализом, а не новым событием. Подходящих выпусков в области геокодирования не найдено. На проверенных страницах выпусков FFmpeg и профессиональных медиапродуктов в пределах окна не было новых выпусков кодеков или производственных инструментов, помимо уже включённых материалов о безопасности SRT и Snapcast.

FFmpegпроверка ↗Пресс-центр Circleпроверка ↗Новостной центр Stripeпроверка ↗Новостной центр Anthropicпроверка ↗Выпуски Apple Developerпроверка ↗
Главные новости5
15 сентября

01Anthropic выпускает Claude for Financial Advisors с управляемыми коннекторами и навыками для рабочих процессов

14 сентября Anthropic выпустила Claude for Financial Advisors — плагин, который подключает Claude к кастодианам, платформам управления портфелями, CRM, системам планирования и инструментам для встреч. Его навыки охватывают подготовку к встречам, проверку портфелей, проверки на соответствие требованиям, справки по наследственному и налоговому планированию, проекты последующих сообщений и задачи CRM, при этом критически важные действия передаются на одобрение человеку; плагин уже доступен, и Anthropic рекомендует тарифы Enterprise из-за предоставляемых ими журналов аудита.

Консультанты ориентируются во всё более сложных потребностях клиентов, одновременно сталкиваясь с ускоряющимся темпом изменений на рынках и в технологиях.

Jaime Magyera, руководитель направлений управления частным капиталом и пенсионного бизнеса в США в BlackRock (перевод) · claude.com

Почему важноЭто конкретный шаг от финансового чата общего назначения к рабочим процессам с контролем разрешений, работающим с регулируемыми клиентскими данными. Широта интеграций повышает инженерные требования к отслеживаемости источников, правам доступа, ведению записей и границе между помощью в подготовке проектов и рекомендациями либо решениями о соответствии требованиям.

Что делатьПрежде чем подключать клиентские данные, инженерам следует протестировать наследование разрешений коннектора, ссылки на источники, режимы отказа и шлюзы одобрения на синтетических портфелях. ИТ-командам и специалистам по безопасности следует проверить сроки хранения журналов аудита, резидентность данных и области доступа с минимальными привилегиями; специалистам по аудио и видео, использующим запись встреч, следует подтвердить наличие согласия, сроки хранения расшифровок и то, как записи попадают в последующие сводки и записи CRM.

15 сентября

02Cisco сообщает об активной эксплуатации уязвимости Secure Email Gateway, позволяющей выполнять команды с правами root

14 сентября Cisco обновила рекомендации по CVE-2026-76461, сообщив, что уязвимость SQL-инъекции в Cisco Secure Email Gateway активно эксплуатируется, а CISA добавило её в каталог Known Exploited Vulnerabilities. Специально сформированное письмо может достичь уязвимых физических или виртуальных устройств независимо от конфигурации и привести к выполнению команд с правами root; Cisco указывает 15.5.5-014, 16.0.4-302 и 16.5.0-780 как первые исправленные выпуски и сообщает, что обходного решения нет.

Почему важноДоступное из интернета средство защиты электронной почты может стать исходной точкой компрометации ещё до того, как вредоносное сообщение попадёт в почтовый ящик. Доступ с правами root также позволяет злоумышленникам скрыть локальные свидетельства, поэтому выглядящее чистым устройство само по себе не доказывает, что эксплуатации не было.

Что делатьИнженерам и ИТ-командам следует немедленно выполнить обновление, проверить mail_logs на подозрительные SQL-запросы, включая COPY TO PROGRAM, и сопоставить телеметрию межсетевых экранов и сети за пределами устройства. Командам безопасности следует расследовать неожиданные передачи и сменить раскрытые секреты; организациям, работающим с аудио и видео, следует включить в то же расследование почтовые шлюзы, обслуживающие производственные домены и домены фрилансеров, поскольку графики поставок и учётные данные для передачи медиафайлов часто представляют собой ценные цели.

15 сентября

03DDRop демонстрирует физическую атаку на целостность современных серверов конфиденциальных вычислений стоимостью менее $200

14 сентября исследователи из KU Leuven, ETH Zurich, Durham University и Google раскрыли DDRop — активную атаку с использованием интерпозера DDR5, который незаметно отбрасывает операции записи в память, из-за чего процессоры повторно используют устаревшие зашифрованные данные. Лабораторная работа нарушает свойства целостности Intel TDX, Intel Scalable SGX и AMD SEV-SNP; на TDX она обеспечила доступ к защищённой памяти, манипуляции с режимом отладки и атаку на аттестацию, тогда как продемонстрированный эффект для SEV-SNP был более узким и требовал привилегированного программного доступа, а также кратковременного физического доступа к материнской плате.

не входит в область действия опубликованной модели угроз для SEV / SNP.

заявление AMD для The Hacker News (перевод) · thehackernews.com

Почему важноРезультат выявляет пробел в обеспечении актуальности данных, лежащий ниже уровня программной аттестации и заявлений о шифровании памяти, особенно для противников, располагающих инсайдерами в дата-центрах, изъятым оборудованием или доступом к цепочке поставок. Ни один из поставщиков не планирует выпускать CVE или прямое средство защиты, поскольку физические атаки на шину не входят в их опубликованные модели угроз, а остаточный риск остаётся на уровне архитектуры системы и операционных мер контроля.

Что делатьИнженерам облачных и платформенных систем следует определить рабочие нагрузки, модели угроз которых включают враждебную инфраструктуру или цепочки поставок, по возможности предпочитать режимы с более строгим криптографическим контролем целостности и требовать независимой аттестации и контроля физической цепочки хранения. ИТ-командам следует отслеживать будущие рекомендации по платформам; специалистам по аудио и видео, защищающим невыпущенные мастер-копии или криминалистические медиаматериалы в конфиденциальных виртуальных машинах, следует заново оценить, отвечает ли одно лишь шифрование памяти их требованиям к секретности и целостности.

15 сентября

04Broadcom обеспечивает general availability Automation Analytics & Intelligence v26

14 сентября Broadcom объявила о general availability Automation Analytics & Intelligence v26. Выпуск добавляет распределение затрат и внутренние расчёты на уровне рабочих нагрузок, интерфейс на естественном языке с детерминированным поиском, официальные образы контейнеров для Kubernetes и OpenShift, поддержку безопасного прокси Airflow и представление тенденций SLA за 18 месяцев; Broadcom также сообщает, что перед выпуском для сканирования и исправления исходного кода использовались передовые модели.

Слишком долго автоматизация работала как чёрный ящик — фиксированная статья затрат, которую ИТ-подразделение не могло полностью объяснить, а бизнес не мог полностью принять на веру.

Rajeev Kumar, руководитель продуктов Workload Automation в Broadcom (перевод) · automation.broadcom.com

Почему важноAAI v26 объединяет телеметрию операций, распределение FinOps и диалоговый доступ в одном поддерживаемом слое для гибридной автоматизации рабочих нагрузок. Это может сделать затраты на автоматизацию и состояние сервисов более доступными, но также создаёт новую поверхность запросов и авторизации для операционных данных и не делает сгенерированный анализ автоматически достоверным.

Что делатьИнженерам следует сверить распределение затрат и ответы на естественном языке с детерминированными отчётами, а затем протестировать в промежуточной среде образ контейнера, внешнюю базу данных и пути прокси Airflow. ИТ-командам следует ограничить публикуемые запросы и проводить аудит доступа к метаданным заданий; подразделениям аудио- и видеопроизводства следует сопоставить задания рендеринга, транскодирования, контроля качества и доставки с центрами затрат, прежде чем использовать диалоговый интерфейс для производственных решений.

15 сентября

05Microsoft AI открывает шестинедельное обсуждение проекта Humanist AI Code of Conduct

14 сентября Microsoft AI опубликовала первый проект Humanist AI Code of Conduct и открыла его для общественного обсуждения на шесть недель. Документ определяет предполагаемое поведение MAI Models, включая возможность вмешательства человека, отсутствие самостоятельно назначаемых целей, минимальные привилегии для доступа к системам, обратимость действий, где это возможно, и раскрытие долгосрочных или общесистемных последствий; Microsoft прямо заявляет, что это стандарт обучения и развёртывания для MAI Models, а не для каждой модели, размещённой Microsoft.

ИИ должен быть инструментом, а не личностью, и никогда не должен сопротивляться отключению.

Microsoft AI (перевод) · microsoft.ai

Почему важноПроект переводит общие формулировки о согласовании в проверяемые операционные требования к моделям, действующим в системах, однако границы его применимости и ответственность операторов не менее важны, чем сами принципы. Разработчики могут использовать обсуждение, чтобы потребовать измеримых доказательств соответствия, а не рассматривать кодекс на уровне модели как замену средствам защиты продукта.

Что делатьИнженерам ИИ следует сопоставить правила проекта с оценками повышения привилегий, расширения области действий, подчинения отключению и необратимых действий, а также представить конкретные сведения о пробелах во время обсуждения. ИТ-командам следует сохранить внешнее применение политик и журналы аудита; командам по аудио и видео, внедряющим агентов MAI для редактирования, публикации или работы с правами, следует требовать явного одобрения перед разрушительным редактированием, распространением или изменением метаданных.

Также заслуживает внимания11
15 сентября

01S&P Global возглавляет дополнительный раунд Series B Kaiko для инфраструктуры данных о цифровых активах

14 сентября S&P Global объявила, что её венчурное подразделение сделало стратегическую инвестицию в Kaiko и возглавило дополнительный раунд Series B компании, работающей с криптоданными; сумма не раскрывается. Этот шаг углубляет их существующую работу над токенизированными эталонными показателями и совместно брендированной линейкой индексов цифровых активов, позиционируя рыночные данные и расчётную инфраструктуру как часть институционального внедрения on-chain.

Вместе мы ускорим развитие нашей способности обслуживать организации, переходящие на on-chain, в переломный для отрасли момент.

Ambre Soubiran, генеральный директор Kaiko (перевод) · prnewswire.com

Почему важноТрадиционное управление индексами и нативные для криптоиндустрии конвейеры данных сближаются, повышая важность прозрачных методологий, происхождения данных и круглосуточной операционной устойчивости.

Что делатьФинтех-командам и командам данных следует изучить условия лицензирования, расчётов, сбоев и происхождения, прежде чем делать индексы или потоки данных на базе Kaiko эталонной системой.

15 сентября

02Законопроект США о структуре крипторынка получает уступку по правоприменению на уровне штатов перед голосованием в Сенате

14 сентября сенаторы США сообщили, что президент Donald Trump согласился на формулировку об этике, позволяющую генеральным прокурорам штатов возбуждать дела против бирж, которые допускают к торгам активы, запрещённые рассматриваемым законопроектом о структуре крипторынка. Эта уступка удовлетворила ключевое требование демократов перед процедурным голосованием 15 сентября, однако принятие оставалось неопределённым, а предложение ещё не стало законом.

Нам нужно, чтобы генеральные прокуроры штатов также имели полномочия возбуждать уголовное дело, если Министерство юстиции откажется это делать.

Angela Alsobrooks, сенатор США от штата Мэриленд (перевод) · apnews.com

Почему важноПредоставление штатам механизма правоприменения повлияло бы на контроль листинга и архитектуру соответствия требованиям даже на биржах, работающих по всей стране, тогда как нерешённые положения об этике остаются препятствием для более широкой нормативной системы.

Что делатьФинтех-командам следует отслеживать принятый текст, а не внедрять положения из проектов, но при этом провести инвентаризацию того, как допустимость листинга и юрисдикционные ограничения представлены в механизмах политик и записях аудита.

15 сентября

03DeepSeek начинает перенаправлять API-запросы V4-Pro на V4.1-Flash

14 сентября в 04:00 UTC вступил в силу объявленный DeepSeek переход для совместимости: запросы к deepseek-v4-pro стали перенаправляться на V4.1-Flash по тарифам V4.1-Flash до запуска V4.1-Pro. DeepSeek называет V4.1-Flash нативной мультимодальной моделью с причинной архитектурой кодировщик-декодировщик и сообщает, что прежние имена V4-Flash и V4-Flash-Vision-Exp также временно перенаправляются на неё.

Почему важноИзменение серверного псевдонима может изменить качество, задержку, стоимость и мультимодальное поведение без изменения строки модели в приложении.

Что делатьОператорам API следует заново провести регрессионные оценки и оценки безопасности, записывать фактически выбранную модель в телеметрии и закрепить альтернативного поставщика или контрольную точку там, где требуется воспроизводимость.

15 сентября

04Microsoft отзывает предварительную функцию COPILOT из Excel

С 14 сентября Microsoft прекратила предоставлять предварительную функцию =COPILOT пользователям Excel Insider и Frontier, поэтому пользователи больше не могут создавать с её помощью новые формулы. Microsoft сохраняет Copilot на боковой панели Excel для составления сводок, классификации, генерации содержимого и поиска в интернете, то есть речь идёт о прекращении предварительной версии, а не об удалении Copilot из Excel.

С 14 сентября 2026 года функция =COPILOT в Microsoft Excel больше не будет доступна.

уведомление Microsoft Message Center (перевод) · windowscentral.com

Почему важноКниги, в которых вероятностный вывод модели использовался как функция ячейки, теперь сталкиваются с проблемой миграции и воспроизводимости, а Microsoft сосредоточивает помощь ИИ в более контролируемом интерфейсе.

Что делатьКомандам по работе с данными и автоматизации офисных задач следует найти книги, содержащие предварительную функцию, сохранить результаты, необходимые для аудита, и заменить её детерминированными формулами, проверенными скриптами или документированными рабочими процессами на боковой панели.

15 сентября

05Kraken запускает xStocks Vaults для получения доходности по трём токенизированным долевым продуктам

14 сентября Kraken запустила xStocks Vaults для соответствующих требованиям держателей SPYx, QQQx и NVDAx, используя встроенный некастодиальный кошелёк и стратегии кредитования on-chain под управлением Veda, где Sentora выступает риск-менеджером. Kraken указывает первоначальную чистую оценку в 2,0% для SPYx и QQQx и 1,8% для NVDAx, трёхдневный срок ожидания вывода и комиссию за результат в 25%; продукт недоступен на нескольких рынках, включая США, Великобританию, Канаду и Австралию.

Почему важноПродукт скрывает механизмы DeFi с кредитным плечом за интерфейсом биржи, однако риски, связанные с токенизированными долевыми активами, смарт-контрактами, ликвидностью, межсетевым исполнением и распределёнными безнадёжными долгами, остаются на пользователе.

Что делатьФинтех-инженерам следует моделировать задержки вывода и распределение убытков, проверять региональные ограничения и не представлять переменное вознаграждение как застрахованное или эквивалентное дивидендам по акциям на брокерском счёте.

15 сентября

06Ubuntu исправляет семь уязвимостей безопасности памяти FFmpeg в старых выпусках LTS

14 сентября Canonical опубликовала USN-8750-1 с исправленными пакетами FFmpeg для Ubuntu 22.04 LTS и 20.04 LTS через ESM Apps. Семь CVE охватывают отказ в обслуживании, раскрытие информации и, в случае CVE-2026-8461, возможное выполнение произвольного кода, когда пользователь или автоматизированная система открывает специально сформированный медиафайл.

Почему важноКонвейеры транскодирования и создания миниатюр регулярно обрабатывают недоверенные загрузки без прямого участия пользователя, превращая уязвимости медиапарсеров в угрозу для сервера.

Что делатьКомандам по работе с медиа и ИТ следует обновить указанные библиотеки и рабочие процессы FFmpeg, перезапустить длительно работающие процессы и продолжать выполнять задания декодирования недоверенных данных в песочнице с ограниченным доступом к файловой системе и сети.

15 сентября

07Ubuntu выпускает исправленное обновление nginx после предыдущей регрессии

14 сентября Canonical опубликовала USN-8563-5 для Ubuntu 26.04 LTS, 24.04 LTS и 22.04 LTS, восстановив улучшенное исправление CVE-2026-42533 после отката предыдущего патча из-за вызванной им регрессии. Основная уязвимость директивы map в nginx может привести к отказу в обслуживании или возможному выполнению кода, и это уведомление прямо обозначено как обновление после регрессии, а не как новый выпуск nginx.

Почему важноОткат и повторный выпуск исправления безопасности могут разделить парк систем между уязвимыми, регрессировавшими и исправленными состояниями пакетов.

Что делатьИнфраструктурным командам следует проверить фактические версии пакетов на прокси-серверах и узлах ingress, развернуть исправленную сборку через канареечные системы и во время развёртывания отслеживать конфигурации regex-map и SSI.

15 сентября

08Ubuntu исправляет обработку URL в Konsole, которая могла привести к выполнению кода от имени пользователя

USN-8752-1, опубликованное 14 сентября, предоставляет исправления Konsole для выпусков Ubuntu от 16.04 LTS до 24.04 LTS, при этом несколько более старых пакетов доступны через ESM Apps. Canonical сообщает, что при определённых обстоятельствах специально сформированный URL может вызвать выполнение произвольного кода от имени вошедшего в систему пользователя.

Почему важноОбработчики URL терминала пересекают чувствительную границу между отображаемым текстом и выполнением локальных команд, особенно в рабочих процессах чатов, заявок и документации.

Что делатьАдминистраторам настольных систем следует обновить Konsole, протестировать корпоративные политики обработчиков URL и напомнить пользователям не открывать недоверенные терминальные ссылки, пока старые управляемые образы остаются без исправлений.

15 сентября

09Ubuntu исправляет уязвимости разбора запросов CivetWeb и требует перезапуска службы

Опубликованное Canonical 14 сентября уведомление USN-8749-1 исправляет CVE-2025-55763 и CVE-2025-9648 в пакетах CivetWeb для Ubuntu 26.04 LTS, 24.04 LTS и 22.04 LTS. Специально сформированные URI или HTTP-запросы могут вызвать отказ в обслуживании, а в версиях 22.04 и 24.04 — возможное удалённое выполнение кода; Canonical сообщает, что после обновления CivetWeb необходимо перезапустить.

Почему важноВстраиваемый сервер часто скрыт внутри устройств и приложений, поэтому установка пакета без замены процесса может оставить уязвимый код в памяти.

Что делатьВладельцам активов следует выявить встроенные экземпляры CivetWeb, обновить пакеты или прошивку поставщика и убедиться, что обслуживающий процесс был перезапущен с исправленной библиотекой.

15 сентября

10Ubuntu исправляет уязвимость слабого PRNG в Urwid, которая может допустить локальное выполнение кода

14 сентября Canonical опубликовала USN-8751-1 для библиотеки терминального интерфейса Python Urwid в Ubuntu 18.04 LTS, 20.04 LTS, 22.04 LTS и 26.04 LTS, причём на несколько сборок распространяется покрытие ESM. CVE-2026-9323 позволяет другому локальному пользователю воспользоваться слабой случайностью, чтобы вызвать отказ в обслуживании или, возможно, выполнить код от имени учётной записи жертвы.

Почему важноТерминальные панели и инструменты администрирования могут унаследовать уязвимость через зависимость от библиотеки, даже если они не предоставляют сетевую службу.

Что делатьВладельцам приложений Python следует провести инвентаризацию зависимостей Urwid, обновить пакет дистрибутива и повторно протестировать многопользовательские терминальные приложения под учётной записью службы с минимально возможными привилегиями.

15 сентября

11Debian исправляет инъекцию конфигурации NetworkManager-l2tp в Debian 13

14 сентября Debian выпустила DSA-6498-1 с network-manager-l2tp 1.20.20-2+deb13u1 для Debian 13, охватывающим CVE-2026-19624, CVE-2026-75131 и CVE-2026-75883. Уязвимость с наибольшим воздействием позволяет локальному непривилегированному пользователю внедрить директиву leftupdown в сгенерированные данные ipsec.conf, чтобы демон pluto выполнил команду с правами root при запуске ассоциации безопасности IKE.

Почему важноСоздание профилей VPN часто делегируется пользователям настольных систем, что делает границы между конфигурацией и демоном с правами root важным путём локального повышения привилегий.

Что делатьАдминистраторам Debian следует развернуть DSA-6498-1, проверить, кто может создавать профили VPN, и изучить неожиданные команды или директивы, связанные с активацией L2TP и IPsec.

Спокойные направления

После Linux 7.3-rc3, уже рассмотренного в предыдущем выпуске, не было найдено ни одного подходящего нового выпуска ядра Linux веток mainline, stable или longterm. На собственной странице проекта FFmpeg не было нового вышестоящего выпуска, поэтому были включены только недавно выпущенные Canonical пакеты безопасности. У Nominatim и OpenStreetMap в этом окне не было ни нового выпуска геокодирования, ни значимого долгосрочного объявления; страницы продуктов и наград IBC также были проверены, однако лежащие в их основе запуски, демонстрации или события вручения наград произошли до начала окна, даже если итоговые материалы появились 14 сентября.

Архивы ядра Linuxпроверка ↗FFmpegпроверка ↗Документация по выпускам Nominatimпроверка ↗OpenStreetMapпроверка ↗
По этому отбору новостей нет — снимите часть меток.
Палитра акцентов
AIмодели, агенты, разработкаБезопасностьатаки, уязвимости, стандартыИнфражелезо, ЦОД, эксплуатацияФинтехкрипто, платежи, регулированиеМедиавидео, кодеки, продакшнВеб и данныеплатформы, документы, гео
Выпуски с 10 августа — всё, что есть: до этого лента не выходила. Разложены по схеме 4, категории и метки проставлены при разборе.