Уязвимость в FreePBX и атака на экосистему NPM
Компания Sangoma выпустила предупреждение о критической уязвимости нулевого дня в FreePBX, касающейся инсталляций, имеющих открытый веб-интерфейс администратора. Уязвимость затрагивает версии 16 и 17, особенно если установлен модуль Endpoint. Атаки начались 21 августа, и производитель рекомендует ограничить доступ к ACP. Выпущено тестовое «EDGE»-исправление, но оно не защищает уже скомпрометированные системы. Пострадавшие пользователи должны закрыть ACP до выхода полноценного патча.
Второй инцидент затронул экосистему NPM, когда в репозиторий проекта Nx были загружены вредоносные пакеты, предназначенные для кражи токенов разработчиков. Вредоносные версии оставались доступными около восьми часов. Исследователи сообщают о более 1000 скомпрометированных GitHub-токенах. Уникальной особенностью атаки стало использование инструментов ИИ для обхода защитных механизмов. Разработчики Nx призывают пользователей проверить свои данные и связаться с поддержкой.