Обзор уязвимостей за прошедшую неделю (14-21 августа)

Обзор уязвимостей за прошедшую неделю (14-21 августа)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю.

Уязвимость в GitLab позволяет удалённо изменять и удалять публичные проекты без учётной записи. По данным BI.ZONE EASM, в российском сегменте интернета доступно более 9,3 тыс. публичных GitLab-сервисов, часть которых может быть подвержена такой атаке.

Количество уязвимостей в коде российских компаний за год выросло на 70% и превысило 3,1 млн. Аналитики AppSec Solutions изучили 4214 кодовых баз общим объёмом около 510 млн строк. Одной из причин роста эксперты называют распространение ИИ-инструментов и вайбкодинга, ускоряющих разработку и увеличивающих объём создаваемого кода.

В 2026 году искусственный интеллект всё чаще используют для поиска уязвимостей, что может способствовать росту числа выявленных проблем. С начала года обнаружена 5681 уязвимость с рейтингом 9–10, тогда как за весь 2025 год таких случаев было 3818. Одновременно киберпреступники всё чаще используют закрытые каналы для продажи эксплойтов вместо публичных форумов.

ИИ-агент обнаружил уязвимость в публичном репозитории Snowflake, которую не заметил GitHub Copilot. Ошибку мог воспроизвести любой пользователь GitHub, создав новую заявку с подготовленным заголовком. Эксперты считают этот случай примером риска чрезмерного доверия разработчиков к ИИ-ассистентам.

ИИ ускорил выпуск корпоративного ПО почти в пять раз, но одновременно привёл к росту числа опасных уязвимостей. Исследование Sonatype показало, что современное корпоративное ПО содержит в 4,31 раза больше критических и высокоопасных уязвимостей, чем до массового внедрения ИИ в разработку. Хотя компании стали быстрее находить и устранять проблемы, новые риски появляются ещё более высокими темпами.

Компания Z.ai представила открытую модель GLM-5.3, которая в тесте CyberGym показала результат 84,5% при поиске уязвимостей в коде против 83,8% у закрытой модели Anthropic Mythos 5. При создании рабочих эксплойтов китайская модель пока заметно уступает — 54,4% против 78%. Веса GLM-5.3 планируется опубликовать примерно через две недели после проверки безопасности.

Positive Technologies включила в августовский дайджест трендовых уязвимостей ещё четыре проблемы. Одна из них обнаружена в программном комплексе ViPNet Client для защищённой передачи данных, остальные связаны с продуктами Microsoft.

В первом полугодии 2026 года число атак с использованием уязвимостей нулевого дня выросло на 100% по сравнению с аналогичным периодом прошлого года. По данным Информзащиты, количество компрометаций данных за тот же период увеличилось лишь на 3,3%. Это указывает на более быстрый рост эксплуатации ранее неизвестных программных ошибок по сравнению с кибератаками в целом.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: