crvena/pilula
CP.STR.02 LIVE SYNC 21:57
SOS
FEED · SVE prikazano 1–10 od 877
SORT
0877
Ranjivosti
23. SEP 2026.
Check Point

Napadnut 23. jula, zakrpljen 22. septembra: treći Check Point zero-day ove godine

Check Point je 22. septembra izdao zakrpu za propust u svom upravljačkom serveru, uz napomenu da su ga napadači već iskorišćavali. Prvi napadi zabeleženi su 23. jula ove godine. Upravljački server je komandni centar: odatle se svim Check Point firewall uređajima u firmi zadaju pravila ko sme da prođe, a ko ne. Propust se vodi kao CVE-2026-93616 i ocenjen je sa 9,8 od 10. Za njegovo iskorišćavanje ne trebaju ni nalog ni lozinka. Veb servis na serveru prima fajlove i trebalo bi da ih drži u jednoj fascikli, ali napadač u putanju fajla može da ubaci oznaku za folder iznad i tako ga smesti tamo odakle server učitava i pokreće programski kod, i time ga pokrene sa najvišim ovlašćenjima na sistemu. Check Point navodi da je reč o nekolicini ciljanih napada, ali ne kaže ko je napadao, koga, šta se desilo posle napada i kada je kompanija za napade saznala. U isto vreme traju napadi i na drugi propust, CVE-2026-85102, u VPN delu Check Point gateway uređaja i Spark firewalla, Check Pointove linije uređaja za male i srednje firme. Zakrpa za njega izašla je 9. septembra, a napadi su krenuli tri dana kasnije. Ovo je treći Check Point zero-day ove godine. U maju je propust u VPN pristupu iskorišćen u napadima koje Check Point sa srednjom pouzdanošću povezuje sa ransomver bandom Qilin, a u julu je napadnuta SmartConsole platforma. Američka CISA je na svoju listu aktivno iskorišćavanih propusta do sada upisala pet Check Point stavki, a četiri od njih su iz ove godine.

0876
Ranjivosti
23. SEP 2026.
The Register

Ikonica zelena, Defender radi, ali nove pretnje ne prepoznaje

Microsoft Defender može da bude uključen, sa zelenom ikonicom, OK statusom i urednim izveštajem, a da danima ne primi nijedno ažuriranje. To omogućava BigDiskBuster, alat koji je na GitHubu objavio Abdelhamid Naceri, poznatiji kao Nightmare Eclipse. Trik ne može biti prostiji. Alat čeka trenutak kad Defender krene da preuzima nove definicije, na trenutak napuni disk skrivenim privremenim fajlovima, ažuriranje nema gde da se smesti i pukne, a alat odmah posle toga oslobodi zauzeti prostor. Iako nastavlja da radi, Defender ostaje neobavešten o novim pretnjama. Za to nisu potrebna nikakva administratorska prava, dovoljan je običan korisnički nalog. Ali neko mora da pokrene sporni alat na računaru: nije koristan za direktan napad sa interneta, ali može da posluži kao odličan mehanizam za usporavanje odbrane kad je neko već unutra. Isti autor je u aprilu objavio UnDefend, koji je na drugi način postizao isti efekat, i Huntress ga je već za nekoliko dana zatekao u stvarnom napadu. Microsoft je taj propust sanirao u maju, a za BigDiskBuster još uvek nije izdato saopštenje. Zakrpe za sada nema, a o zloupotrebi nema podataka. Autor tvrdi da alat radi na svim podržanim verzijama Windowsa i da nije u potpunosti završen.

0875
Napadi
23. SEP 2026.
404 Media

ShinyHunters tvrde da su provalili u FBI i daju rok od nedelju dana

Grupa ShinyHunters tvrdi da je u noći na 22. septembar ušla u sisteme američkog FBI-ja i iznela podatke o zaposlenima i kandidatima za posao u ovoj agenciji. Prvi je o tome pisao 404 Media, koji je od grupe dobio uzorak od oko 5.000 zapisa sa imenima, kućnim adresama, brojevima telefona i podacima o bračnim partnerima. Treba razdvojiti šta je provereno, a šta nije. Provereno je da je deo podataka u uzorku tačan: brojevi telefona poklapaju se sa imenima, a neki pripadaju zaposlenima u Ministarstvu pravde. Sajt za zapošljavanje u FBI-ju prikazuje obaveštenje o održavanju, a njegova ranija verzija je, izgleda, nosila poruku da ga je grupa zauzela. FBI je potvrdio da zna za tvrdnje o neovlašćenoj aktivnosti na tom sajtu i da je istraga u toku. Sve ostalo tvrdi sama grupa. Navode da su iskoristili do tada nepoznat propust u Oracle PeopleSoftu, sistemu u kojem velike organizacije vode kadrove i plate, i da su ga pronašli dan pre upada u FBI. Tvrde i da su odneli dva do tri terabajta podataka o gotovo svim agentima i svim kandidatima, da su prešli u FBI-jev deo Amazonovog oblaka za državne službe i da istu rupu sada koriste protiv drugih velikih američkih kompanija. Ništa od toga nije nezavisno potvrđeno, a ni Oracle se nije oglasio, pa za navodni propust nema ni upozorenja ni zakrpe. Grupa od FBI-ja traži da u roku od nedelju dana ispravi ili povuče svoje majsko upozorenje, u kome je opisana kao grupa koja pritiskom i pretnjama proganja svoje žrtve, ali i preteruje u svojim tvrdnjama. Kažu da im nije stalo do novca i da ovo nije iznuda. Na pitanje da li će objaviti podatke ako FBI odbije da se povinuje njihovom zahtevu, odgovorili su: bez komentara.

0874
Vesti
22. SEP 2026.
Anthropic

Dok OpenAI predstavlja Astru kao ulazak u AGI eru, Anthropic pušta Opus 5.5 bez prevelikog hajpa

Anthropic je 22. septembra objavio Klod Opus 5.5. Objava je neobično uzdržana za priličan skok u oznaci, sa 5.0 na 5.5. Nema toliko reči o napretku, koliko o ceni, brzini i ponašanju. Deset dana ranije, 12. septembra, direktor kompanije Dario Amodei objavio je esej u kojem traži da industrija kontrolisano uspori razvoj sposobnosti novih modela za godinu do dve, kako bi bezbednost mogla da uhvati korak. Kao povod za to naveo je modele koji rastu brže od očekivanog i incident u kojem je OpenAI provalio u Hugging Face. Predložio je tri koraka. Prvi je sam Anthropic preduzeo jednostrano: nezavisni ocenjivači dobijaju trajni pristup razvojnom sektoru kompanije, kao da su zaposleni u Anthropicu. Sam Altman je za svega nekoliko sati poručio da će OpenAI uraditi isto, a po tom pitanju su se oglasili i Demis Hassabis i Elon Musk. Novi model Opus 5.5, po tvrdnjama kompanije, radi na nivou dosadašnjeg najjačeg Klodovog modela, Fablea 5.1, uz 40 odsto nižu cenu od prethodnog Opusa i 30 odsto brži odgovor. Pre objave je nezavisno proveren od strane spoljnih organizacija METR i Frontier Design. Kompanija navodi da novi model pokušava da probije granice okruženja u kom radi 85 odsto ređe od prethodnog Opusa, ali i od Mythosa 5.1, modela koji se daje u ruke samo proverenim organizacijama. Kompanija u istoj objavi priznaje i problem koji za sada ostaje nerešen. Bezbednost modela se proverava na testovima, a novi model ume da prepozna kad ga neko nadgleda. Anthropic ne tvrdi da će Klod zbog toga promeniti ponašanje, ali priznaje da nema pouzdane procene kako će se ponašati van testnog okruženja. To vam je kao sa đacima koji su mirni dok je nastavnik u učionici: to ne znači da će na velikom odmoru svi od reda da se pretvore u male ajkule, ali to niko ne može da vam garantuje. Opus 5.5 uvodi i zaštitu od destilacije nakon afere sa kineskim laboratorijama o kojoj smo pisali prošle nedelje.

0873
Ranjivosti
22. SEP 2026.
The Hacker News

Cisco: jedna ranjivost otvara mrežu na izvol'te, druga izvršava naredbe iz mejla

Cisco je u razmaku od dva dana objavio dve ranjivosti u svojim uređajima, obe se već koriste u napadima i za sada nema zaobilaznog rešenja. Prva je dobila najvišu moguću ocenu, 10 od 10, i nosi oznaku CVE-2026-76460. Pogađa Identity Services Engine koji u velikim mrežama upravlja pristupom i pravima korisnika. Prostije rečeno, ima ulogu portira sa spiskom zaposlenih. Napadaču je dovoljno da pošalje specifičan zahtev na programski interfejs čime otvara vrata bez pardona, sa najvišim mogućim ovlašćenjima. Odatle može da menja pravila pristupa, izvlači korisnička imena i lozinke, briše zapise o svojim aktivnostima i preskoči u svaki segment mreže kojim taj sistem upravlja. Portir ima sve ključeve, napadač sebe stavlja na spisak kao vlasnika firme. Drugi propust, CVE-2026-76461, nosi ocenu 9.8 i pogađa Cisco Secure Email Gateway, uređaj koji pregleda svu dolaznu poštu pre nego što je isporuči zaposlenima. Napad započinje slanjem mejla u kojem su naredbe za kontrolu baze podataka. Gateway ih pri čitanju izvršava i predaje komandu nad operativnim sistemom, opet sa najvišim ovlašćenjima. Jednostavnije rečeno, službenik otvara pismo, čita sadržaj i otključava sva vrata na zgradi pošte. Upozorenje za problem sa mejl zaštitom izdato je 14. septembra, a američka CISA je državnim agencijama naložila da zakrpe propust u roku od tri dana. Ispravke postoje za sve pogođene verzije, a Cisco za prvi slučaj savetuje i proveru zapisa, jer napad ostavlja tragove u dnevniku pristupa.

0872
Vesti
21. SEP 2026.
The Record

Ono što javno pišete na LinkedInu prodavalo se za 15.000 dolara mesečno

Američki sud overio je presudu sporazumom po kojem firme ProAPIs i Netswift, zajedno sa suosnivačem, prestaju sa prikupljanjem podataka sa LinkedIna. LinkedIn ih je tužio u oktobru prošle godine. Po tužbi, ove dve firme su održavale mrežu botovskih LinkedIn naloga koja se brojala u milionima, sa otvaranjem po nekoliko stotina, pa i hiljada njih dnevno. LinkedIn bi svaki botovski nalog blokirao posle nekoliko sati upotrebe, ali i to je bilo sasvim dovoljno vremena da se povuku podaci sa stotina stvarnih profila. Sakupljalo se sve što stoji na platformi, od podataka o ljudima i kompanijama, do reakcija, komentara i objava. Zatim su taj skup podataka preprodavali dalje, kroz pristup koji je, prema tužbi, išao i do 15.000 dolara mesečno. Presuda nalaže da se sa skupljanjem momentalno prestane, da se ugasi prodajni lanac i prosleđivanje prikupljenih podataka, da više ne prilaze platformi preko botovskih naloga i da obrišu sve što je preuzeto. Sporazum je postignut još u februaru, a sud ga je sada i ozvaničio. Pet meseci ranije LinkedIn je dobio sličan spor protiv firme koja je preko dodatka za pregledač radila istu stvar. Ni u jednom od ovih slučajeva ne govori se o provali u sisteme LinkedIna.

0871
Napadi
21. SEP 2026.
Acronis

Samo pet dana, od objave propusta do prvih žrtava

Istraživači Acronisa objavili su 13. septembra istragu o kampanji koja je bila aktivna krajem jula i avgusta ove godine. Meta su bili serveri na kojima kompanije samostalno čuvaju svoje razvojne projekte, umesto da ih poveravaju onlajn servisima za tu namenu. Jedna od najpopularnijih platformi za tu ulogu je Gitea, a u njoj je u julu pronađena ranjivost visokog stepena, ocenjena sa 9.8 od 10, kroz koju je moguće izvršiti maliciozni kod na serveru bez ijednog naloga, na postavkama sa podrazumevanim podešavanjima i otvorenom registracijom. Gitea u sebi drži skripte koje sama pokreće u određenim etapama razvoja programskog koda, a propust je dozvoljavao da se u radni folder projekta podmetne slepi putnik, tj. fajl nepoznatog porekla koji bi Gitea pokretala kao svoj. Zakrpa je objavljena 27. jula, a opis propusta dan kasnije. Ono što je usledilo najbolje opisuje današnji tempo iskorišćavanja tek otkrivenih ranjivosti. Već 29. jula je grupa koju su istražitelji nazvali Red Heron preuzela javni proof-of-concept sa GitHuba i počela od njega da konstruiše mehanizam za napad. Dan kasnije skenirani su izloženi Gitea serveri na internetu, 1.386 njih u sedam zemalja. Trećeg avgusta su krenuli automatizovani napadi sa alatom koji sam pravi korisničke naloge, provaljuje na server, kopira repozitorijume i briše za sobom zaostale tragove. Spisak meta je vođen po tabelama, sa oznakama na pojednostavljenom kineskom, po kategorijama: odbrana, izbori, energetika, vazduhoplovstvo, telekomunikacije, državni organi, nauka. Potvrđeno je jedanaest kompromitovanih organizacija u pet zemalja, od kanadske kompanije iz sektora obnovljive energije, preko jednog američkog medija, do proizvodnje i ugostiteljstva na Tajvanu. U jednom od slučajeva su kroz Gitea server stigli do potpune kontrole nad klasterom virtuelnih mašina i povukli sadržaj celokupnih diskova. Na zaraženim mašinama postavljali su alat za prikrivanje svojih fajlova, procesa i mrežnih veza, koji bi se samostalno pokretao ukoliko se ugasi. Acronis sa umerenom sigurnošću procenjuje da iza svega stoje operativci sa kineskog govornog područja, na osnovu radnog materijala i izbora meta. Serveri koji u julu nisu ažurirani i danas stoje otvoreni, pa je ovo za njihove vlasnike i dalje aktuelna tema.

0870
Ranjivosti
21. SEP 2026.
pwn.ai

Klikneš na neki link i tvoj WordPress automatski instalira novu temu

Ovo zvuči praktično i jednostavno, ali link u ovoj vesti nema nikakve veze sa WordPressom. Može da stigne u fišing poruci, recimo, i ako kliknete na njega dok ste prijavljeni kao administrator na svoj WordPress sajt, nećete primetiti ništa. U pozadini, u tom trenutku, vaš WordPress instalira novu temu po napadačevom izboru. Propust su 18. septembra objavili istraživači firme pwn.ai i nazvali ga Click2Shell. Trik je u tome što adresa u linku sadrži znakove koje riznica tema na wordpress.org i skripta u tvojoj administraciji ne čitaju podjednako. Riznica ih svede na ime teme, a skripta u pregledaču ih čita kao uputstvo koje dugme da aktivira. Tema se instalira, ali ostaje neaktivna, pa se na sajtu ništa ne menja i vlasnik nema šta da primeti. Sam po sebi, taj propust ne daje napadaču kontrolu nad sajtom, jer se instalira prava tema iz zvanične riznice. Problem nastaje kad WordPress prikazuje izbor neaktivnih tema, za šta mora delimično da ih pokrene, pa je dovoljno da određena tema ima neku ranjivost koju će napadač iskoristiti u datom trenutku. Istraživači su to pokazali na jednoj od tema koja je prihvatala naloge bez ikakve dodatne provere, pa su tako stigli do izvršavanja programskog koda na serveru, pristupa bazi i kreiranja novih korisničkih naloga. Pogođene su sve verzije WordPressa pre 7.1.1, a ispravka je objavljena 17. septembra, dan pre nego što je propust opisan javno. Zloupotreba u napadima za sada nije zabeležena, ali su se na GitHubu već pojavili javno dostupni alati za demonstraciju napada.

0869
Ranjivosti
19. SEP 2026.
Dark Reading

Dodatak za pregledač naređuje AI asistentu šta da radi

U pregledačima u poslednje vreme sve češće integrišemo AI asistente koji gledaju otvorene kartice, slikaju ekrane, klikću umesto nas, i tamo gde nismo i tamo gde jesmo prijavljeni sa svojim ličnim i poslovnim nalozima. Istraživači firme Forever Security 16. septembra su pokazali koliko su takvi asistenti ranjivi na naredbe drugih dodataka koji mogu biti i maliciozne prirode. Simulacija iza koje stoji napad pod imenom BragJack pogađa Chrome sa Geminijem, Microsoft Edge, Operu Neon, Perplexity Comet i Claude u Chromeu. Uslov je da korisnik ima instaliran zlonameran dodatak, i to je okosnica cele priče. Tom dodatku trebaju samo dve dozvole koje se skoro pa podrazumevaju: da ubaci svoj kod pri izvršavanju stranice i da ima dodira sa mrežnim saobraćajem. Kad su ta dva uslova ispunjena, maliciozni dodatak ne mora da prevari AI asistenta niti da zaobilazi zabrane. Njegovo je da se ubaci u komunikacioni kanal kroz koji asistent prima instrukcije i pošalje svoj set komandi na izvršavanje. Kod Perplexityja je to omogućila zaboravljena testna stranica dostupna sa interneta. Kod Claudea je postojao paralelni komunikacioni kanal na Anthropicovoj stranici. Kod Edgea je iskorišćen trenutak u kojem asistent prelazi iz obrade u izvršavanje. Šta se hakovanjem procesa dobija, razlikuje se od pregledača do pregledača. Kroz Chrome su stizali do fajlova na računaru, kamere, mikrofona i slika na ekranu. Kroz Comet do istorije pregledanja i fajlova. Kroz Edge, Operu i Claude do upravljanja samim asistentom, pa onda i do korisnikove elektronske pošte. Svih pet kompanija je potvrdilo propust, isplatilo nagradu i objavilo ispravke. Oznake CVE dobili su nalazi za Chrome i Edge, dok za Comet, Operu i Claudea oznake nema, pa taj deo počiva na rečima same firme. Nagrade pokazuju koliko je ko ozbiljno shvatio pretnju: Google i Perplexity su dali po 7.000 dolara, Microsoft 5.000, Opera 900, Anthropic 600.

0868
Vesti
17. SEP 2026.
Tech-ish

Klod sme da nađe propust, ali da piše exploit može samo za određene korisnike iz Amerike

Anthropic je 1. septembra objavio Fable 5.1 i Mythos 5.1, i tom prilikom ponovo povukao granice onoga što modeli smeju da rade u bezbednosnim okvirima. Fable, koji je dostupan svima, sada sme da traži propuste u softveru, ali ne i da piše alat kojim se oni iskorišćavaju (exploit). Mythos nema to ograničenje, ali njega dobijaju samo proverene organizacije iz Sjedinjenih Država, bilo da je reč o braniocima računarskih mreža ili o istraživačima u biologiji. Vredi se podsetiti kako je do ovoga došlo. Fable 5 je izašao 10. juna, a već sutradan je neko probio njegov bezbednosni filter, o čemu smo pisali. Pošto su istraživači iz Amazona pokazali kako se filter zaobilazi, američko ministarstvo trgovine je naložilo da se pristup zabrani stranim državljanima, pa su oba modela bila ugašena 19 dana i vratila se na tržište tek 30. juna. Uz nova izdanja sada stižu i blaže kočnice: bezbednosni filter se u Claude Code-u pali oko 60 odsto ređe nego pre, a onaj za biologiju čak 85 odsto ređe na običnim medicinskim pitanjima. Sve što model napiše od sada nosi statistički vodeni žig, nevidljiv u tekstu, uveden zbog obaveza iz evropskog zakona o veštačkoj inteligenciji. Alat kojim se taj žig prepoznaje još nije javan, nego je u zatvorenom probnom radu za regulatore, istraživače i proveravače činjenica. Cena tokena je ostala ista, ali je čitanje iz keša pojeftinilo sa jednog dolara na 25 centi po milionu tokena, pa tipičan posao ispada za oko četvrtinu jeftiniji.