Сегодня в ТОП-5 — критическая проблема безопасности затрагивает локальную версию TeamCity, GOFFEE атакует технологический сектор через поврежденные документы, новая уязвимость позволяет запускать команды ОС от имени процесса n8n, найдена уязвимость обхода аутентификации Check Point SmartConsole, два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js.

Критическая проблема безопасности затрагивает локальную версию TeamCity

В TeamCity On‑Premises обнаружена критическая уязвимость безопасности, которой присвоен идентификатор CVE-2026-63077 (CVSS: 9.8). Она затрагивает серверы TeamCity, доступные по протоколу HTTP(S). Неаутентифицированный злоумышленник может использовать уязвимость через протокол опроса агента TeamCity, чтобы обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса сервера TeamCity. В зависимости от привилегий, предоставленных процессу сервера TeamCity, успешная атака может привести к утечке данных TeamCity, конфигураций и сохраненных учетных данных. Рекомендуется обновить серверы до исправленных версий 2025.11.7 или 2026.1.3. Если нет возможности обновления, используйте выпущенный производителем плагин для установки патча безопасности, который устранит уязвимость.

GOFFEE атакует технологический сектор через поврежденные документы

Специалисты Kaspersky выявили новую фишинговую кампанию APT‑группы GOFFEE. Атаки направлены в основном на технологический сектор, и теперь помимо России охватывает и Беларусь. Текст документа в фишинговом письме искажен подменой кириллических букв на другие символы. Для «корректного отображения» документа жертве предлагается «включить содержимое», что на самом деле запускает цепочку заражения. Вредоносный файл обращается к внешнему серверу и загружает шаблон с макросом, который декодирует спрятанный в документе Base64-пейлоад, создает JavaScript‑файл и запускает его через cscript.exe. Далее через WMI запускается скрытый процесс PowerShell, который загружает финальную.NET‑сборку прямо в память. Одним из отличий от предыдущих атак является запуск Mythic‑агента в контейнерной среде, что, вероятнее всего, говорит о потенциальном использовании агента как площадки для своих будущих операций. Рекомендуется регулярно повышать цифровую грамотность сотрудников и применять комплексные защитные решения.

Новая уязвимость позволяет запускать команды ОС от имени процесса n8n

В n8n исправлена критическая ​​уязвимость, которая позволяла обойти песочницу выражений. Специалисты Security Joes обнаружили эту уязвимость, изучая февральское исправление n8n для CVE-2026-27577 (CVSS: 9.4) на предмет другого способа обхода. Ошибка могла позволить авторизованному редактору рабочих процессов выполнять команды операционной системы на сервере, где работает платформа автоматизации. Для эксплуатации уязвимости требуется действующая учетная запись с разрешением на создание или изменение рабочих процессов. Доступ может привести к раскрытию N8N_ENCRYPTION_KEY и расшифровке учетных данных, хранящихся в n8n. Он также может открыть пути к подключенным базам данных, внутренним службам и облачным конечным точкам. Рекомендуется проверять недавно созданные или измененные рабочие процессы на наличие неожиданных стрелочных функций или обфусцированного JavaScript.

Найдена уязвимость обхода аутентификации Check Point SmartConsole

Компания Check Point опубликовала уведомление о безопасности, касающееся уязвимости CVE-2026-16232 (CVSS: 9.1), которая представляет собой обход аутентификации в процессе входа в SmartConsole. Уязвимость позволяет неаутентифицированному злоумышленнику получить токен входа в приложение, использовать этот токен для входа через SmartConsole с полными правами администратора и изменить политику безопасности или конфигурацию безопасности. Для эксплуатации требуется сетевой доступ к серверу управления и конфигурация доверенных клиентов, которая не ограничивает клиентов с графическим интерфейсом. Рекомендуется установить исправление от 22 июля, ограничить доступ доверенных клиентов только к доверенным IP‑адресам/подсетям и защитить доступ к управлению с помощью брандмауэра.

Два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js

Исследователи Socket обнаружили в бета‑версиях двух пакетов npm из пространства @joyfill троян удаленного доступа (RAT), связанный с семейством вредоносных программ DEV#POPPER. Пакеты содержат JavaScript‑имплант, запускаемый во время импорта, который разрешает зашифрованный код через транзакции Tron, Aptos и BNB Smart Chain. В отличие от других вредоносных пакетов, которые запускаются через хук жизненного цикла npm, имплант, распространяемый в составе библиотек JavaScript, выполняется при загрузке Node.js точки входа пакета CommonJS. Также с атакой были связаны две полезные нагрузки: RAT‑программа clientCode и программа для кражи информации на языке Python, способная собирать широкий спектр данных со скомпрометированных хостов. Рекомендуется удалить затронутые версии, закрепить за собой проверенную версию и сменить учетные данные в затронутом процессе Node.js.