GOFFEE обновляет арсенал: WarpRAT и PowerTaskel v2 в новых атаках

Группа GOFFEE (известная также как Paper Werewolf) с 2022 года проводит атаки на российские организации, используя целевой фишинг для первоначального проникновения. В новой кампании распространяются два типа бэкдоров: бинарный WarpRAT и обновленный PowerShell-агент PowerTaskel v2 для фреймворка Mythic. Атаки начинаются с фишинговых писем с PDF-вложением, которое содержит ссылку на вредоносный архив, маскирующийся под обновление Adobe Reader. Жертвами стали организации в машиностроении, производстве и госсекторе. Группа постоянно совершенствует свои тактики и инструментарий, что делает её серьёзной угрозой, требующей непрерывного мониторинга для своевременного обнаружения новых атак.

В теме WordPress Avada обнаружена уязвимость для удалённого выполнения кода

В теме WordPress Avada (версии до 7.16) и плагине Fusion Builder (до 3.16) обнаружена критическая уязвимость (CVE-2026-18431, CVSS: 9.8), позволяющая неавторизованному пользователю выполнить произвольный PHP-код на сервере. Эксплойт объединяет шесть ошибок в цепочку атак типа zero-click, не требующих взаимодействия с жертвой: от передачи данных через публичный запрос до обхода ограничений на запись файлов. Уязвимость обнаружил ИИ-агент Wordfence Argus, создавший рабочий прототип за два часа. Разработчик ThemeFusion выпустил исправления в версиях 7.16.1 и 3.16.1, пользователям настоятельно рекомендуется немедленно обновить тему и плагин.

Атака GPUThor позволяет захватить хост через CUDA-ядра

Исследователи из Университета Торонто разработали атаку GPUThor, использующую Rowhammer для обхода ECC-защиты на NVIDIA A4000-A6000 с памятью GDDR6. Атака вызывает от 72 000 до 377 000 битовых сбоев на гигабайт, приводя к отказам GPU и повышению привилегий до root на хосте. Эксплуатация возможна даже с ECC благодаря 10-миллисекундному окну между ошибкой и сбросом GPU, а также из-за неверного исправления тройных ошибок, ведущего к скрытому повреждению данных. Уязвимость затрагивает рабочие станции и облачные среды с разделяемыми GPU. NVIDIA выпустила рекомендации, но полное исправление требует усиления ECC и аппаратной защиты, такой как Refresh Management или Per-Row Activation Counting, в будущих поколениях GPU.

Критические 0-day-уязвимости в ПО PaperCut позволяют захватить сервер

Обнаружены критические уязвимости нулевого дня (CVE-2026-82078, CVSS: 9.4 и CVE-2026-81578, CVSS: 8.8), которые активно эксплуатируются в атаках на все версии ПО для управления печатью PaperCut NG и MF. Злоумышленники могут удалённо обойти аутентификацию и выполнить произвольный Java-код на сервере, что позволяет изменять конфигурации системы и получать контроль над ней. В ходе атак наблюдаются такие признаки компрометации, как подозрительная активность процесса pc-app.exe, запуск команд whoami и ver, а также установка инструментов удалённого доступа, например, AnyDesk или SimpleHelp. Компания PaperCut выпустила экстренный патч (Release 2) для версий v24, v25 и v26. Администраторам следует проверить логи сервера на наличие ошибок, связанных с JDBC, и искать несанкционированные файлы в папках установки, а в случае взлома — полностью переустановить сервер из резервной копии. 

Уязвимости в Next.js позволяют выполнить код на сервере

Vercel выпустил критические обновления для Next.js, исправляющие две уязвимости, позволяющие неавторизованному злоумышленнику выполнить код на сервере. Первая проблема (CVE-2026-75604, CVSS: 9.0) затрагивает Windows-серверы, использующие Pages Router и App Router без компонентов кэширования, и не имеет обходного пути. Вторая уязвимость связана с обработкой AVIF-изображений через библиотеку libheif, где переполнение буфера в коде масштабирования может привести к выполнению кода, но эксплуатация возможна только при явном включении оптимизации AVIF в настройках. Разработчики уже отключили эту функцию в патчах до выхода исправления в libheif, а пользователи Vercel защищены автоматически и могут не обновляться. Обновление вышло на день раньше запланированного срока из-за обнаружения дополнительной критической проблемы в одном из зависимых компонентов. Пользователям Windows-серверов рекомендуется применить обновления до версий 15.5.24 или 16.3.3.