crvena/pilula
CP.STR.02 LIVE SYNC 04:01
SOS
FEED · SVE prikazano 1–10 od 858
SORT
0858
Napadi
30. AVG 2026.
The Hacker News

Berlin odbio da plati ucenu posle napada na gradsku mrežu

Vlada Berlina potvrdila je da je, posle avgustovskog upada u gradsku administrativnu mrežu, ucenjena, ali da neće platiti traženu sumu. Forenzika je utvrdila da su podaci izlazili iz sistema Senata za mobilnost, saobraćaj, zaštitu klime i životnu sredinu između 7. i 12. avgusta. Pogođeni resori isključeni su iz mreže tek 14. avgusta, a ponovo povezani 23. avgusta. Šta je tačno odneto još se utvrđuje, i ne isključuje se da među podacima ima ličnih. Grupa Rhysida na svom sajtu za objavljivanje ukradenog materijala tvrdi da ima 5,79 terabajta, oko 1,44 miliona fajlova i podatke o 12.076 osoba. Sve su to njihove tvrdnje. Der Spiegel i bezbednosni izvori napad pripisuju toj grupi, ali Senatska kancelarija navodi da istražitelji nisu utvrdili ko stoji iza upada. Dok su sistemi bili isključeni, građani nisu mogli da predaju zahteve ni da prime isplate stambenog dodatka. Senatorka za unutrašnje poslove Iris Spranger izjavila je da nema pokazatelja da su podaci vezani za izbore za gradski parlament 20. septembra izašli iz zaštićenog okruženja. Istragu vode policija, tužilaštvo i savezne službe.

0857
Ranjivosti
30. AVG 2026.
BleepingComputer

Tri desetke u ServiceNow-u: do pune kontrole preko otpremljene slike

ServiceNow je zakrpio tri propusta sa najvišom mogućom ocenom 10,0 u svojoj AI Platformi, ranije poznatoj kao Now Platform. Sva tri se iskorišćavaju bez naloga, bez ijednog klika korisnika i uz minimalnu složenost napada. Prvi vodi do izvršavanja proizvoljnog koda kroz jedan od servisa za razmenu podataka. Drugi je najslikovitiji: napadač otpremi pripremljenu sliku u sistemsku konfiguraciju, platforma je obradi, i time mu podigne ovlašćenja. Treći kroz zapostavljeni deo upita nad bazom omogućava čitanje i izmenu podataka u instanci. Uz njih je zakrpljen i propust ocene 8,7, kojim se izlazi iz izolovanog okruženja i pokreće maliciozni kod. ServiceNow nije tamo neki poslovni alat: na njemu radi preko 100.000 poslovnih AI aplikacija, a koristi ga 85 odsto kompanija sa Fortune 500 liste. Zato tu ne stoje samo podaci, nego i automatizovani procesi koji povezuju odeljenja, aplikacije i korisnike. Klijentima u cloudu ServiceNow je zakrpe primenio sam. Oni koji platformu drže na svojim serverima moraju sami da je podignu, prema verziji koju koriste, a ispravke postoje za izdanja Xanadu, Yokohama, Zurich i Australia. Kompanija navodi da za sada nema saznanja o zloupotrebi, ali raniji propusti u ovoj platformi jesu korišćeni u napadima na državne organe i privatne firme.

0856
Vesti
30. AVG 2026.
SecurityWeek

Tvorci najmoćnijih AI modela poručuju da odbrana nije spremna za ono što se pravi

Blizu 130 tehnoloških, bezbednosnih i finansijskih organizacija potpisalo je otvoreno pismo koje traži hitno jačanje sajber odbrane pred sve sposobnijim AI modelima. Inicijativu vodi OpenAI, a potpisali su je Microsoft, Google, Anthropic, Cisco, Cloudflare, CrowdStrike, IBM, Oracle, Palo Alto Networks, SAP, Mastercard, Visa i Deutsche Telekom, među ostalima. Poruka je da će napadi postati brojniji i složeniji, dok bolnice, vodovodi i druge osnovne službe i dalje rade na zastarelom softveru, sa slabim mehanizmima zaštite i preširokim ovlašćenjima. Od organizacija se traži da prvo poprave svoje najveće ranjivosti i provere rezultate primenjenih mera. Od bezbednosnih firmi da odbranu kontinuirano testiraju protiv onoga što najnapredniji modeli umeju i da utvrđene nalaze otvoreno dele. Od vlada se traži da novcem i ljudima pomognu bolnicama, lokalnim upravama i kritičnoj infrastrukturi. Od samih AI kompanija traži se odgovorniji pristup najjačim modelima i alati kojima se može utvrditi šta je koji agent radio. OpenAI uz to nudi subvencionisan pristup svojim Daybreak Cyber modelima delu javnog sektora, neprofitnih organizacija i održavalaca otvorenog koda. Pismo nije standard, nije obavezujuće i ne osniva nikakvo telo. Zanimljiv je i sastav: pre mesec dana NVIDIA je okupila sličan savez od 37 organizacija, u kojem nije bilo nijedne od četiri kuće koje prave vodeće modele.

0855
Vesti
30. AVG 2026.
BleepingComputer

Brave uvodi email alijase: registrujte se sa jednokratnom email adresom

Brave je u verziji 1.94 pregledača za računare uveo email alijase. Umesto svoje prave adrese, korisnik pri registraciji na sajtu ostavlja izmišljenu, a poruke poslate preko nje stižu u pravo sanduče. Sajt tako nikada ne saznaje vašu glavnu adresu. Za korišćenje je potreban besplatan Brave nalog i prijavljena primarna adresa, a besplatno se može napraviti do pet alijasa; veći broj alijasa Brave najavljuje uz plaćenu pretplatu. Brave navodi da poruke ne čita, osim automatske provere na spam i malver, i da ih briše sa svojih servera nekoliko sekundi po isporuci. Uz to je predstavljen i nov način prijave na Brave nalog, zasnovan na OPAQUE protokolu: lozinka ne napušta korisnikov uređaj. Brave ne dobija ni nju ni njen otisak. I ako im baza jednom procuri, u njoj nema šta da se pronađe. Brave, međutim, ne nudi prvi ovu funkcionalnost. DuckDuckGo istu uslugu daje besplatno i bez ograničenja broja adresa, a uz to i uklanja tragače iz prosleđenih poruka; SimpleLogin nudi deset besplatnih adresa; Apple svoju opciju nudi kroz iCloud pretplatu. Sa pet besplatnih alijasa Brave je zasad na dnu tog spiska, ali je jedini koji funkcionalnost nudi ugrađenu u svoj pregledač.

0854
Istraživanja
30. AVG 2026.
Cyberpress

Udružili se da prevare test, pa provalili u Hugging Face da pronađu ocenjivača

Nezavisnu istragu julskog upada u Hugging Face objavili su 26. avgusta METR i Redwood Research. Ispostavilo se da je priča drugačija nego što se mislilo. Između 7. i 13. jula, oko 1.200 OpenAI-jevih agenata radilo je na ExploitGym testu, svaki u svom izolovanom okruženju. Od trideset do četrdeset odsto zadataka planirano nije imalo rešenje. Za četiri sata, agenti su pronašli način da varaju na testu. Onda je jedan od njih napravio oglasnu tablu u zajedničkom kešu repozitorijuma i tu ostavio prvu poruku. Za nekoliko sati javilo se preko pedeset agenata i kroz taj kanal je prošlo više od 70.000 poruka i fajlova. Ono što su radili nije bilo nasumično: danima su zajednički pokušavali da nateraju ocenjivača, program koji njihove rezultate proglašava tačnim ili netačnim, da im prizna varanje kao legitiman rezultat. Pokušavali su i sa promenom logova. Oko 700 agenata uključilo se u aktivnost usmerenu na Hugging Face, a najčešći razlog koji navode u sopstvenom rezonovanju bio je da saznaju na osnovu čega ocenjivač ocenjuje. Desetog i jedanaestog jula jedan agent je kroz pripremljen skup podataka došao do fajlova sa servera i produkcionih kredencijala, a drugi je izvršavao kod na produkcionoj mašini. U svemu su korišćeni javno dostupan GPT-5.6 Sol i interni istraživački model. Hugging Face je potvrdio pristup internim podacima, ali nije našao dokaz da su javni modeli i skupovi podataka menjani.

0853
Ranjivosti
29. AVG 2026.
The Hacker News

Pet kritičnih propusta u WordPress dodacima: za samo dva, pola miliona ranjivih sajtova

Objavljeno je pet ozbiljnih propusta u WordPress dodacima i jednoj temi, svi sa ocenom 9,8 ili višom. Četiri je pronašao Wordfence, jedan Patchstack, a zajedničko im je to što napadaču nije potreban nalog da bi ušao na sajt. Najteži je u GiveWP-u, dodatku za prikupljanje donacija, i nosi najvišu moguću ocenu 10,0. Napadač kroz formu za donacije šalje pripremljen paket podataka, dodatak ga raspakuje bez dovoljne provere i izvršava prikriveni programski kod. Tema Avada, uz aktivan Fusion Builder, dozvoljava upis fajla na server i izvršavanje PHP koda. Pods, dodatak za tipove sadržaja sa oko 100.000 instalacija, dozvoljava elevaciju do nivoa administratora ili promenu lozinke bilo kom nalogu. TranslatePress, koji radi na oko 400.000 sajtova, u određenoj konfiguraciji izlaže administratorski link za reset lozinke, zajedno sa ključem u čistom tekstu. WPMU DEV Dashboard omogućava zaobilaženje prijave tamo gde je Hub jedinstvena prijava uključena i vezana za administratora. Nijedan slučaj ne pogađa svaki sajt: GiveWP traži objavljenu formu za donaciju i aktivan platni kanal, TranslatePress određeno podešavanje jezika, WPMU DEV uključen SSO. Zakrpe su objavljene za sve.

0852
Vesti
27. AVG 2026.
GitHub

Alat koji automatizuje rukovodstvo firme: osam AI agenata u fotelji direktora

Na GitHubu je osvanuo OpenExecutive, otvoreni projekat koji nudi kompletan menadžerski tim od osam AI agenata. Svaki pokriva jednu funkciju: strategiju, finansije, pravo, HR, operacije, marketing, proizvode i odnose sa čelnicima kompanije. Ispod svega radi Claude, a firma koja stoji iza projekta je Sente Labs. Agenti pamte ranije odluke, uzimaju u obzir dokumente koje im firma otprema i sami se javljaju kroz Slack, Discord, Telegram i mejl. Projekat je za kratko vreme sakupio blizu 1.000 zvezdica na GitHubu i besplatan je, pod Apache licencom. Uz njega se lepi priča koja se brzo širi: da su ga napravili programeri koje je AI ostavio bez posla, kao odgovor direktorima koji ljude zamenjuju mašinama. Autori tu priču nisu potvrdili i u zvaničnom opisu je nema, ali se brzo primila jer pogađa nerv: alat koji rukovodstvo uvodi da zameni zaposlene u principu može da zameni i njih.

0851
Napadi
27. AVG 2026.
Bezbedan Balkan

Napadač tvrdi da je izvukao podatke 83.373 učenika i studenata sa portala za stipendije

Akter pod pseudonimom Albanian Electronic Army objavio je da je sa portala Ministarstva prosvete Srbije za učeničke i studentske kredite i stipendije izvukao podatke 83.373 učenika i studenata. Reč je o onima koji su konkurisali za školske 2024/2025. i 2025/2026. godine. Po njegovom opisu, u paketu su matični brojevi, imena, podaci roditelja, adrese stanovanja, telefoni, mejl adrese i brojevi računa na koje se stipendija uplaćuje. Uz to navodi i 447.679 popunjenih dokumenata, uglavnom nepotpisanih obrazaca i ugovora, ali sa ličnim podacima. Ukupno oko 7,2 gigabajta. Među licima ima i maloletnika. Napad opisuje kao krajnje prozaičan: produkcijski sistem je, tvrdi, radio sa podrazumevanim administratorskim kredencijalima, izdati token je imao mnogo širi pristup nego što mu je trebalo, a pojedini delovi sistema nisu ni tražili prijavu. Na slučaj je javno ukazano na forumu Bezbedan Balkan, uz navod da se pogođena infrastruktura portala nalazi kod Kancelarije za IT i eUpravu. Sam portal je u međuvremenu oboren: umesto prijave vraća poruku da je „u toku unapređenje sistema“. Autentičnost podataka za sada nije nezavisno potvrđena, a zvaničnog saopštenja još nema — vest je tek isplivala. Sve navedeno su, dakle, tvrdnje napadača i procena stručne javnosti.

0850
Napadi
25. AVG 2026.
BleepingComputer

Napadači ulaze u WordPress kao administratori kroz miniOrange dodatak, a plaćeni korisnici nisu upozoreni

Od 16. avgusta napadači se prijavljuju kao administratori na WordPress sajtove koji koriste miniOrange dodatak za jedinstvenu prijavu. Prvi slučaj otkrio je hosting provajder DigitalOcean, kada je na jednom od sajtova koje drži blokirao sumnjivu prijavu administratora. Napadi stižu sa šest adresa iz Evrope, Afrike i Sjedinjenih Država, a jedan sajt sa nezakrpljenim izdanjem je i provaljen. Dodatak služi da se na sajt ulazi preko spoljnog naloga, pa umesto lozinke sajtu se šalje potvrda o tome ko ste, sa digitalnim potpisom. Dva propusta zajedno čine da ta potvrda ne vredi ništa. Prvi dozvoljava napadaču da sam odredi kojim ključem se potpisuje i da za tajnu uzme javni ključ, dostupan svakome. Drugi je gori: kada provera potpisa pukne sa greškom, dodatak tu grešku čita kao potvrdu da je sve u redu. Cimanjem brave, dakle, otvaraju se vrata. Pogođeno je svih sedam izdanja, od besplatnog do VIP, i svako ima svoj broj zakrpljene verzije. Besplatno izdanje ima oko 10.000 preuzimanja, a firma navodi 30.000 klijenata ukupno. Za besplatno izdanje javno je objavljen i gotov exploit. Proizvođač je u julu upozorio samo korisnike besplatne verzije, dok oni koji plaćaju to obaveštenje nisu dobili, pa su mnogi ostali nezakrpljeni.

0849
Vesti
24. AVG 2026.
MarkTechPost

Mythos se konačno spušta među smrtnike, ali samo kao skener: Enterprise korisnici dobijaju nalaze, ne pristup modelu

Anthropic je 21. avgusta uveo Claude Mythos 5 u Claude Security, svoju uslugu za pregled koda, i tako ga prvi put stavio na raspolaganje širem krugu korisnika. Dostupan je Enterprise klijentima u javnoj beti, bez posebne pretplate i bez zasebnog proizvoda koji se kupuje; skeniranje se naplaćuje kroz redovno trošenje tokena, a uključuje ga administrator naloga. Korisnici na Pro, Max i Team planovima Mythos ne dobijaju. Način isporuke jednako je važan kao i sama dostupnost. Sa modelom se ne razgovara: on radi u pozadini nad kodom koji organizacija poseduje i vraća izveštaj sa mestom propusta, CWE kategorijom, ocenom ozbiljnosti, pouzdanosti i predlogom ispravke. Anthropic navodi da ne postoji način da se od njega zatraži exploit. Mythos je od aprila bio dostupan samo proverenim braniocima kroz Glasswing konzorcijum, a u junu je, na zahtev američke vlade, ugašen zajedno sa modelom Fable 5. Uz objavu ide i fond Defender Advantage, sa 35 miliona dolara u Claude kreditima za organizacije koje održavaju otvoreni softver, kao i najava da se program provere korisnika širi na dvonamenske sposobnosti Opusa i Sonneta, a kasnije i na pristup Mythos klasi. Merenja i poređenja sa drugim alatima uz objavu nisu izneta.