IT Herald

Безопасность

Правительство США объявило хостера noblogs.org «глобальным террористом»

Госдепартамент США включил итальянский волонтёрский коллектив Autistici/Inventati, оператора платформы noblogs.org, в список «специально назначенных глобальных террористов» из-за его «леворадикальной» политики. С 25 сентября 2026 года любые транзакции с организацией подпадают под санкционный режим Минфина США.

Минфин США ввёл санкции против итальянского хостинг-провайдера Autistici/Inventati

Управление по контролю за иностранными активами Минфина США (OFAC) внесло в санкционный список итальянский хостинг-проект Autistici/Inventati, предоставляющий хостинг, зашифрованную почту и другую цифровую инфраструктуру левым активистским группам. Одновременно санкции получили британская Palestine Action и транснациональная группа Masar Badil.

Когда str.lower() становится уязвимостью безопасности в Python

В Python обнаружена уязвимость (CVE-2026-17084), связанная с реализацией IDNA 2003: вызов str.lower() внутри алгоритма StringPrep использовал актуальные правила Unicode вместо зафиксированной в спецификации версии 3.2.0, что приводило к расхождениям при кодировании доменных имён.

Фейковый американский «мозговой центр», созданный и финансируемый Израилем, пытался управлять ИИ для пропаганды

Сайт под маркой несуществующего аналитического центра Hanover Institute опубликовал более 560 000 слов за девять дней, используя коммерческую платформу для продвижения контента с целью попасть в цитирования чат-ботов. Расследование Guardian связывает проект с масштабной кампанией на десятки миллионов долларов, финансируемой правительством Израиля через рекламную группу Havas Media.

Omarchy напичкан дырами в безопасности

Дистрибутив Omarchy 4.0 получил серию критических уязвимостей — от bash-инъекции через название видео до возможности выполнять произвольный код через уведомления. Разработчик блога считает, что проект систематически недооценивает базовую безопасность, а маркетинговые заявления DHH о "готовности к продакшену" вводят пользователей в заблуждение.

Камеры с C2PA не выдерживают столкновения с реальностью

Исследователь безопасности Дэвид Бьюкенен продемонстрировал, что защита C2PA на Android-камерах взламывается через root-эксплойты и аппаратные fault injection атаки, позволяя подписывать поддельные изображения и видео как «подлинные, снятые камерой».

Firefox 157 включит поддержку JPEG XL по умолчанию на всех платформах

Разработчик Mozilla Тимоти Никкел объявил о намерении включить декодирование JPEG XL по умолчанию во всех сборках Firefox начиная с версии 157. За декодирование отвечает написанная на Rust библиотека jxl-rs, а формат уже несколько версий доступен через Firefox Labs и флаг image.jxl.enabled.

LLM могут захватывать управление хост-машиной через уязвимости inference-движков

Языковые модели формально не имеют доступа к железу, на котором выполняются, но уязвимости в inference-движках вроде vLLM и SGLang теоретически позволяют вредоносной модели выполнить произвольный код на GPU-хосте через специально сформированную последовательность токенов.

Apple: адреса Hide My Email в iCloud+ останутся на icloud.com

Apple сообщила, что новые адреса Sign in with Apple будут выпускаться в домене private.icloud.com вместо privaterelay.appleid.com, при этом старые адреса продолжат работать без перебоев. Адреса Hide My Email в iCloud+, вопреки ранним планам, останутся на домене icloud.com.

Anna's Archive должна $340 миллионов, потеряла несколько доменов, но всё ещё онлайн

Теневая библиотека Anna's Archive столкнулась с длительным простоем в середине августа, что встревожило постоянных посетителей. За последние месяцы сайт лишился нескольких доменов и получил судебные решения на общую сумму свыше $340 миллионов от музыкальной и издательской индустрий, однако продолжает работать на доменах, зарегистрированных вне юрисдикции США.

Paint и Photos встраивают невидимый водяной знак с GUID даже в изображения, сгенерированные локально

Реверс-инжиниринг Microsoft Paint и Photos показал, что оба приложения встраивают в пиксели сгенерированных нейросетью изображений невидимый водяной знак на основе GUID, который выдаёт удалённый сервер модерации промптов. Этот же идентификатор попадает и в подписанные метаданные C2PA, привязывая пиксельный водяной знак к серверной записи о происхождении изображения.

Доказательства безопасности seL4 полностью завершены для AArch64

Компания Proofcraft завершила формальное доказательство конфиденциальности для микроядра seL4 на архитектуре AArch64, замкнув полный стек доказательств безопасности для этой платформы. Работа выполнена при поддержке британского NCSC и подтверждает, что ядро математически гарантированно предотвращает несанкционированный доступ приложений к чужим данным.

Новости и дайджесты — в Telegram @it_herald