Експлоатирани zero-day уязвимости в Citrix NetScaler и Kiteworks през октомври 2026 г.
Експлоатирани zero-day уязвимости в Citrix NetScaler и Kiteworks през октомври 2026 г.
През септември и октомври 2026 г. атакуващи експлоатираха преди това неизвестни уязвимости в устройствата Citrix NetScaler ADC, Citrix NetScaler Gateway и Kiteworks. Докладът, от компанията за сигурност Res...
Експлоатирани са zero-day уязвимости в NetScaler и FortiMail: Обобщение за октомври 2026 г.
Експлоатирани са zero-day уязвимости в NetScaler и FortiMail: Обобщение за октомври 2026 г.
Тази седмица седмичният преглед по сигурност е натоварен: експлоатирани zero-day уязвимости, изтичания на данни, свързани с ИИ, Spectre атаки, фишинг трикове и арести за рансъмуер. Водещите теми са **експлоатираните zero-day уязвимости в NetScaler и FortiMail**...
Кръпка за нулеводневна уязвимост в Citrix NetScaler е третата за една седмица
Кръпка за нулеводневна уязвимост в Citrix NetScaler е третата за една седмица
Citrix издаде още една спешна поправка за своите устройства NetScaler, само седмица след като коригира две нулеводневни уязвимости, които бяха активно експлоатирани. Най-новата нулеводневна уязвимост в Citrix NetScaler...
Apple издаде спешна корекция за новоразкрита уязвимост в CoreGraphics на iOS с нулево кликване — недостатък, който според Computerworld подчертава „несигурния характер на сигурността на мобилните крайни точки“. Грешката е напомняне, че някои от най-сериозните заплахи за iPhone и iPad никога не изискват от потребителя да кликне, докосне или одобри нещо. За читателите, загрижени за поверителността, най-важната стъпка е и най-простата: актуализирайте устройството си.



## Какво представлява уязвимостта в CoreGraphics на iOS с нулево кликване



CoreGraphics е рамката на Apple, която macOS и iOS използват за рендиране и обработка на графики. Тъй като почти всяко приложение и системна услуга, която показва изображение или документ, се докосва до такъв код, недостатък тук може да бъде достъпен по много различни начини.



Според доставчиците на сигурност, проследяващи проблема, грешката е регистрирана като CVE-2026-86950 и представлява запис извън границите. В репортажа за корекцията се казва, че обработката на злонамерено създаден файл може да позволи на нападател да изпълни код на устройство. В отразяването също се описва недостатъкът като експлоатиран при сложни, целенасочени атаки преди пристигането на поправката, което го прави zero-day.



Apple пусна спешни актуализации за сигурност за iOS и iPadOS, за да го адресира. Не сме виждали доказателства в наличния ни материал за широко, безразборно експлоатиране. Репортажът сочи към тясна, целенасочена употреба.



## Защо експлойтите с нулево кликване позволяват целенасочен шпионски софтуер



Типичната фишинг атака изисква жертвата да направи грешка: да отвори прикачен файл, да докосне връзка или да въведе парола. Експлойтът с нулево кликване премахва жертвата от уравнението. Специално създаден файл се доставя на устройството, уязвимият код го обработва автоматично и нападателят получава опорна точка без никакъв видим знак.



Ето защо този клас грешки е толкова тясно свързан с търговски шпионски софтуер като Pegasus на NSO Group. Операторите на шпионски софтуер ценят влизането без взаимодействие, защото работи дори срещу внимателни, съзнаващи сигурността цели. Обучението и добрите навици имат по-малко значение, когато атаката никога не представя избор.



Икономиката също обяснява рамката на „надпреварата във въоръжаването“. Нападателите инвестират в намирането на грешки при работа с паметта в широко използвани компоненти като парсери за изображения и графики. Доставчиците ги коригират. След това нападателите търсят следващата. Всяка поправка затваря врата, но заобикалящият код е голям и сложен, така че нови грешки продължават да се появяват.



Това не е уникално за Apple. Наскоро разгледахме как [Холандската кибер агенция потвърди активна zero-day атака срещу macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), още един знак, че нападателите активно работят срещу платформите на Apple.



## Защо VPN няма да спре този вид атака



VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви.



В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система.



Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно.



## Какво означава това за вас



За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство.



Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси.



Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва.



## Какво трябва да направят потребителите на iPhone и iPad сега



- **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне.
- **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността.
- **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания.
- **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad.
- **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система.



## Долната линия



Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.
Apple издаде спешна корекция за новоразкрита уязвимост в CoreGraphics на iOS с нулево кликване — недостатък, който според Computerworld подчертава „несигурния характер на сигурността на мобилните крайни точки“. Грешката е напомняне, че някои от най-сериозните заплахи за iPhone и iPad никога не изискват от потребителя да кликне, докосне или одобри нещо. За читателите, загрижени за поверителността, най-важната стъпка е и най-простата: актуализирайте устройството си. ## Какво представлява уязвимостта в CoreGraphics на iOS с нулево кликване CoreGraphics е рамката на Apple, която macOS и iOS използват за рендиране и обработка на графики. Тъй като почти всяко приложение и системна услуга, която показва изображение или документ, се докосва до такъв код, недостатък тук може да бъде достъпен по много различни начини. Според доставчиците на сигурност, проследяващи проблема, грешката е регистрирана като CVE-2026-86950 и представлява запис извън границите. В репортажа за корекцията се казва, че обработката на злонамерено създаден файл може да позволи на нападател да изпълни код на устройство. В отразяването също се описва недостатъкът като експлоатиран при сложни, целенасочени атаки преди пристигането на поправката, което го прави zero-day. Apple пусна спешни актуализации за сигурност за iOS и iPadOS, за да го адресира. Не сме виждали доказателства в наличния ни материал за широко, безразборно експлоатиране. Репортажът сочи към тясна, целенасочена употреба. ## Защо експлойтите с нулево кликване позволяват целенасочен шпионски софтуер Типичната фишинг атака изисква жертвата да направи грешка: да отвори прикачен файл, да докосне връзка или да въведе парола. Експлойтът с нулево кликване премахва жертвата от уравнението. Специално създаден файл се доставя на устройството, уязвимият код го обработва автоматично и нападателят получава опорна точка без никакъв видим знак. Ето защо този клас грешки е толкова тясно свързан с търговски шпионски софтуер като Pegasus на NSO Group. Операторите на шпионски софтуер ценят влизането без взаимодействие, защото работи дори срещу внимателни, съзнаващи сигурността цели. Обучението и добрите навици имат по-малко значение, когато атаката никога не представя избор. Икономиката също обяснява рамката на „надпреварата във въоръжаването“. Нападателите инвестират в намирането на грешки при работа с паметта в широко използвани компоненти като парсери за изображения и графики. Доставчиците ги коригират. След това нападателите търсят следващата. Всяка поправка затваря врата, но заобикалящият код е голям и сложен, така че нови грешки продължават да се появяват. Това не е уникално за Apple. Наскоро разгледахме как [Холандската кибер агенция потвърди активна zero-day атака срещу macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), още един знак, че нападателите активно работят срещу платформите на Apple. ## Защо VPN няма да спре този вид атака VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви. В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система. Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно. ## Какво означава това за вас За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство. Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси. Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва. ## Какво трябва да направят потребителите на iPhone и iPad сега - **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне. - **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността. - **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания. - **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad. - **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система. ## Долната линия Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...
Задържан в Йордания член на ShinyHunters с псевдоним „Rey“ си сътрудничи с ФБР
Задържан в Йордания член на ShinyHunters с псевдоним „Rey“ си сътрудничи с ФБР
Заподозрян член на ShinyHunters, известен като „Rey“, е бил задържан в Йордания и по информация си сътрудничи с ФБР. Новината е пореден знак за натиска върху групата за изнудване, но историята с ареста на ShinyHunters...
Zero-Day атаки срещу NetScaler сриват напълно актуализирани шлюзове
Zero-Day атаки срещу NetScaler сриват напълно актуализирани шлюзове
Администратори, които използват NetScaler като VPN и шлюз за отдалечен достъп, съобщават за нещо обезпокоително: устройствата се рестартират спонтанно и то в големи количества. Според heise online, изследователи по сигурността...
Apple Zero-Day Pegasus Serbia Patch Tied to 14 Targets
Apple Zero-Day Pegasus Serbia Patch Tied to 14 Targets
Apple has released an emergency fix for a zero-day vulnerability in CoreGraphics, and the context is serious: at least 14 people in Serbia reportedly faced Pegasus spyware attacks. The Apple zero-day ...
Проверка на софтуерните актуализации: Урокът от зловредния софтуер в доставната верига на TrueConf
Проверка на софтуерните актуализации: Урокът от зловредния софтуер в доставната верига на TrueConf
С години стандартният съвет беше прост: поддържайте софтуера си актуален. Този съвет все още е валиден, но нарастваща вълна от атаки по доставната верига показва, че самата актуализация може да бъде заплахата. Атакуващите ...
Експлоатиран Zero-Day в FortiMail CVE-2026-104286: уязвимост с CVSS 9.8
Експлоатиран Zero-Day в FortiMail CVE-2026-104286: уязвимост с CVSS 9.8
Fortinet предупреди, че критична уязвимост в платформата за имейл сигурност FortiMail се експлоатира в реални атаки, преди много организации да имат възможност да се подготвят. Zero-day уязвимостта в FortiMail CVE-2026-...
Верига от zero-day уязвимости в Zammad зад пробива в DIVD: какво да направите сега
Верига от zero-day уязвимости в Zammad зад пробива в DIVD: какво да направите сега
Help desk системата е една от най-доверените пощенски кутии, които една организация поддържа. Клиентите поставят данни за акаунти, логове за грешки, имена, а понякога и документи, предполагайки, че данните се намират в безопасност зад платформата. ...