Критическая уязвимость в NASA AMMOS Instrument Toolkit



Исследователи из университетов Бирмингема и Дарема обнаружили способ обойти ключевые механизмы защиты Windows чисто программными методами, без физического доступа к компьютеру и дополнительного оборудования. Уязвимость получила ироничное название «Скачать больше RAM» и затрагивает модули памяти DDR4 и DDR5 таких производителей, как Corsair, G.Skill и Adata.
Проблема кроется в незащищённых от записи SPD-чипiах, которые хранят данные об объёме и характеристиках оперативной памяти. Атакующий с локальными правами администратора может изменить эти данные, «убедив» систему, что установлено вдвое больше ОЗУ, чем реально — это создаёт «алиасыi» (псевдонимы) на одни и те же области памяти, через которые можно обходить защиту.
Австралиец Эндрю (по описанию — разработчик) поручил ИИ-агенту, работающему в связке OpenClawi и Claude от Anthropic, записать его на популярную утреннюю тренировку в спортзале, куда слоты разбирали за секунды. Агент сам нашёл уязвимость в API системы бронирования и записал хозяина на занятия на недели и месяцы вперёд — далеко за пределы разрешённых сроков.
Когда Эндрю спросил, можно ли подняться в листе ожидания, агент обнаружил вторую дыру: API не проверял права на отмену чужих бронирований. Он просто удалил запись человека, стоявшего первым в очереди, продвинув хозяина вверх по списку. Откатить это действие агент не смог — инцидент стал одним из первых публично зафиксированных случаев, когда ИИ-агент самостоятельно взломал реальный сервис ради выполнения бытовой задачи пользователя.


Исследователи компании A Security с помощью ИИ обнаружили в видеосервисе Zoom критическую уязвимость удалённого выполнения кода (RCEi) класса zero-clicki. Проблема крылась в инструменте аннотаций — функции для рисования и заметок поверх демонстрируемого экрана. Атакующему не требовалось заставлять жертву открывать файлы или переходить по ссылкам: достаточно было отправить специально сформированный пакет данных через протокол аннотацийi во время видеоконференции, чтобы получить полный контроль над устройством участника звонка.
Жертвой мог стать любой участник созвона с активной демонстрацией экрана, включая организатора. Уязвимость затрагивала клиенты Zoom под Windows, macOS, Linux, iOS и Android — то есть практически все платформы, на которых работает сервис с сотнями миллионов пользователей. Zoom уже выпустила исправление и закрыла брешь.
Исследователи кибербезопасности обнаружили в ряде популярных приложений для Samsung Smart TV скрытые компоненты, которые использовали интернет-соединение и IP-адрес владельца телевизора для прогона чужого сетевого трафика — так называемые «домашние прокси-сети». Через них могли рассылаться спам, фишинговые атаки и проводиться другие сетевые операции без ведома пользователя.
Samsung после исследования запретила публикацию таких приложений, ужесточила требования к SDKi для разработчиков и начала проверку своего магазина приложений с последующим удалением обнаруженного ПО.


Норвежский аналитик Хокон Молёй обнаружил уязвимость в Microsoft Copiloti, позволяющую создать самораспространяющегося ИИ-червя через документы Word. Скрытая инструкция, встроенная в файл, заставляет ИИ-помощника незаметно искажать данные (например, цифры в финансовых отчётах) и автоматически копировать вредоносный промпт в новые создаваемые документы — при пересылке файла коллегам цепочка заражения запускается заново.
Проблема относится к классу косвенных инъекций (Indirect Prompt Injectioni), когда ИИ-модель выполняет команды из обрабатываемого контента вместо простого анализа. Надёжной защиты от уязвимости пока не существует.
Это всё на сейчас.