Госдепартамент США включил итальянский волонтёрский коллектив Autistici/Inventati, оператора платформы noblogs.org, в список «специально назначенных глобальных террористов» из-за его «леворадикальной» политики. С 25 сентября 2026 года любые транзакции с организацией подпадают под санкционный режим Минфина США.
Управление по контролю за иностранными активами Минфина США (OFAC) внесло в санкционный список итальянский хостинг-проект Autistici/Inventati, предоставляющий хостинг, зашифрованную почту и другую цифровую инфраструктуру левым активистским группам. Одновременно санкции получили британская Palestine Action и транснациональная группа Masar Badil.
В Python обнаружена уязвимость (CVE-2026-17084), связанная с реализацией IDNA 2003: вызов str.lower() внутри алгоритма StringPrep использовал актуальные правила Unicode вместо зафиксированной в спецификации версии 3.2.0, что приводило к расхождениям при кодировании доменных имён.
Сайт под маркой несуществующего аналитического центра Hanover Institute опубликовал более 560 000 слов за девять дней, используя коммерческую платформу для продвижения контента с целью попасть в цитирования чат-ботов. Расследование Guardian связывает проект с масштабной кампанией на десятки миллионов долларов, финансируемой правительством Израиля через рекламную группу Havas Media.
Дистрибутив Omarchy 4.0 получил серию критических уязвимостей — от bash-инъекции через название видео до возможности выполнять произвольный код через уведомления. Разработчик блога считает, что проект систематически недооценивает базовую безопасность, а маркетинговые заявления DHH о "готовности к продакшену" вводят пользователей в заблуждение.
Исследователь безопасности Дэвид Бьюкенен продемонстрировал, что защита C2PA на Android-камерах взламывается через root-эксплойты и аппаратные fault injection атаки, позволяя подписывать поддельные изображения и видео как «подлинные, снятые камерой».
Разработчик Mozilla Тимоти Никкел объявил о намерении включить декодирование JPEG XL по умолчанию во всех сборках Firefox начиная с версии 157. За декодирование отвечает написанная на Rust библиотека jxl-rs, а формат уже несколько версий доступен через Firefox Labs и флаг image.jxl.enabled.
Языковые модели формально не имеют доступа к железу, на котором выполняются, но уязвимости в inference-движках вроде vLLM и SGLang теоретически позволяют вредоносной модели выполнить произвольный код на GPU-хосте через специально сформированную последовательность токенов.
Apple сообщила, что новые адреса Sign in with Apple будут выпускаться в домене private.icloud.com вместо privaterelay.appleid.com, при этом старые адреса продолжат работать без перебоев. Адреса Hide My Email в iCloud+, вопреки ранним планам, останутся на домене icloud.com.
Теневая библиотека Anna's Archive столкнулась с длительным простоем в середине августа, что встревожило постоянных посетителей. За последние месяцы сайт лишился нескольких доменов и получил судебные решения на общую сумму свыше $340 миллионов от музыкальной и издательской индустрий, однако продолжает работать на доменах, зарегистрированных вне юрисдикции США.
Реверс-инжиниринг Microsoft Paint и Photos показал, что оба приложения встраивают в пиксели сгенерированных нейросетью изображений невидимый водяной знак на основе GUID, который выдаёт удалённый сервер модерации промптов. Этот же идентификатор попадает и в подписанные метаданные C2PA, привязывая пиксельный водяной знак к серверной записи о происхождении изображения.
Компания Proofcraft завершила формальное доказательство конфиденциальности для микроядра seL4 на архитектуре AArch64, замкнув полный стек доказательств безопасности для этой платформы. Работа выполнена при поддержке британского NCSC и подтверждает, что ядро математически гарантированно предотвращает несанкционированный доступ приложений к чужим данным.