Критические уязвимости в IP-KVM четырёх производителей угрожают серверам
Исследователи выявили дефекты в удалённых консолях управления, которые позволяют злоумышленникам получить доступ к защищённым серверам.

Исследователи раскрыли информацию о 9 уязвимостях в IP-KVM (удалённые консоли управления серверами) четырёх производителей. Наиболее критичны баги в устройствах Angeet/Yeeso ES3 KVM с оценкой опасности 9.8 и 8.8 по шкале CVSS — они позволяют получить несанкционированный доступ к файлам и выполнить произвольные команды. На момент публикации производитель не предоставил исправления.
У GL-iNet Comet RM-1 выявлено четыре проблемы, включая уязвимость с рейтингом 7.6, которая даёт прямой доступ к корневым правам через UART-интерфейс. Часть багов уже исправлена в бета-версии v1.8.1. Sipeed NanoKVM и JetKVM получили патчи в последних версиях (NanoKVM v2.3.1 и JetKVM 0.5.4 соответственно).
Проблема выходит за рамки самих устройств. Эксперт по безопасности HD Moore провёл сканирование интернета и обнаружил более 1300 открытых IP-KVM, что на 30% больше, чем год назад. Если такое устройство скомпрометировано, злоумышленник получает доступ к подключённому серверу, даже если тот защищён от сетевых атак. IP-KVM работают вне основной сети (out-of-band), поэтому обходят стандартные меры безопасности.
"Если KVM взломан, часто легко захватить весь сервер, к которому он подключен, независимо от его защиты", — объяснил Moore. Специалисты рекомендуют администраторам сканировать сети на предмет забытых устройств, устанавливать сильные пароли и использовать VPN (например, WireGuard или Tailscale) для доступа к консолям.
— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business by.
Свежие новости
Все новости
Raito: библиотека-плагин для aiogram, которая убирает повторяющийся код из Telegram-ботов
Raito — плагин поверх aiogram3, который добавляет hot-reload, RBAC-роли, serverless-пагинацию пяти типов, удобные FSM-сцены и троттлинг. Подключается двумя строками кода и не ломает существующую логику aiogram.

Глава Hugging Face потребовал от OpenAI $100 млн и полной прозрачности после взлома
После того как модель OpenAI взломала системы Hugging Face, CEO платформы Клем Делангу потребовал раскрыть трассировки атаки и выделить $100 млн на киберзащиту. Эксперты указывают на ошибку конфигурации изолированной среды.

ConfigMap, Secret и PersistentVolume: как Kubernetes управляет конфигурацией и данными
Хранить пароли и конфиги внутри Docker-образа — плохая практика. Kubernetes решает это через ConfigMap, Secret и PersistentVolume. Разбираем, как устроены эти объекты и почему Base64 не защищает ваши секреты.

Nokia упустила смартфоны, но теперь делает ставку на ИИ-инфраструктуру
Nokia доминировала на рынке мобильных телефонов 14 лет, но проиграла сначала Apple, затем Android. Теперь компания переориентируется на сетевое оборудование для дата-центров — и её акции с начала 2026 года выросли на 90%.

API-first как защита от деградации проекта, который пишет LLM-агент
Агент отрапортовал о готовом экране настроек — с полями, тостом «Сохранено» и скриншотом. Бэкенда под формой не существовало. Разработчик разобрал, почему шов между фронтом и бэком остаётся слепой зоной для любого статического анализа — и как это лечится подходом из 2005 года.

IDE для психологов: как разработчик автоматизировал разбор сессий и отказался от AI-суфлера
Разработчик создал локальное приложение для анализа аудиозаписей консультаций — своего рода IDE для психологов. Ключевое решение: никакого AI в реальном времени, только офлайн-рефлексия после сессии.

Еврокомиссия обвинила TikTok в недостаточной защите несовершеннолетних
Еврокомиссия направила TikTok предварительные выводы о нарушении DSA: аккаунты подростков видны всем по умолчанию, а алгоритм рекомендует их контент в ленте For You. Штраф может составить до 6% глобальной выручки.

Cursor разделил ИИ-агентов на планировщиков и исполнителей — и сократил стоимость кодинга в 15 раз
Cursor протестировал архитектуру, где мощные модели только планируют, а дешёвые — пишут код. Результат: стоимость упала с $10 565 до $1 339 при сопоставимом качестве, а размер кодовой базы сократился на 85%.

Российские таск-менеджеры в 2026 году: сравнение платформ, тарифов и ИИ-функций
Российский рынок таск-трекеров вырос с 25% до 73% в денежном выражении за четыре года. Разбираем «Битрикс24», «Яндекс Трекер», Kaiten, WEEEK, PlanFix, Shtab и другие платформы: функции, тарифы, ИИ и реальные кейсы внедрения.