Интересно OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении.

Admin

Администратор

OpenAI нашла критическую дыру в GnuPG. Ваш софт для шифрования нуждается в срочном обновлении.


1769896719892

Проект GnuPG выпустил обновление 2.5.17 для устранения критической уязвимости.


Проект GnuPG выпустил обновление GnuPG 2.5.17, закрывающее критическую уязвимость в ветке 2.5.x. По сообщению из рассылки gnupg-announce, проблема затрагивает версии GnuPG 2.5.13, 2.5.14, 2.5.15 и 2.5.16, а также Windows-пакет Gpg4win 5.0.0 и несколько его бета-сборок. Остальные версии, как утверждают разработчики, не уязвимы.

Баг связан с обработкой CMS (S/MIME) EnvelopedData: специально сформированное сообщение с чрезмерно большим «обернутым» ключом сессии приводит к переполнению буфера стека в gpg-agent при обработке PKDECRYPT с параметром --kem=CMS. Такой сбой легко использовать для отказа в обслуживании, но разработчики предупреждают, что повреждение памяти «с высокой вероятностью» может быть превращено и в удаленное выполнение кода. Уязвимость появилась при изменении внутреннего API под KEM-интерфейс, необходимый для соответствия FIPS.

Идентификатор CVE для уязвимости пока не назначен, в трекере GnuPG она проходит как T8044. В письме указано, что уязвимость обнаружила команда OpenAI Security Research: отчет получили 18 января 2026 года, а исправленные релизы опубликовали 27 января 2026 года. Одновременно выпустили и обновление Windows-установщика: пользователям Gpg4win рекомендуют перейти на версию 5.0.1.

Разработчики советуют как можно быстрее обновиться до GnuPG 2.5.17 (и при необходимости проверить подпись, для чего опубликован файл .sig). Если срочное обновление невозможно, предлагается временная мера: удалить бинарник gpgsm (или gpgsm.exe), чтобы уязвимость нельзя было удаленно триггернуть через S/MIME. В релиз 2.5.17 также вошли другие исправления безопасности.
 
Похожие темы
Admin Интересно OpenAI приостанавливает строительство супер дата-центра в Великобритании из-за высоких затрат на электроэнергию. Новости в сети 0
Admin Интересно Исследователи обнаружили сотни открытых API-ключей, предоставляющих доступ к AWS, GitHub, Stripe и OpenAI. Новости в сети 0
Admin Интересно OpenAI Foundation инвестирует $1 млрд в использование ИИ для лечения болезней. Новости в сети 0
Admin Интересно OpenAI прекращает поддержку инструмента для генерации видео Sora. Новости в сети 0
Admin Интересно OpenAI разрабатывает «суперапп» для объединения ChatGPT, браузера и Codex. Новости в сети 0
Admin Интересно Бунт против Пентагона. Топы OpenAI и Google пошли в суд защищать Anthropic от принудительной милитаризации нейросетей. Новости в сети 0
Admin Интересно Кейтлин Калиновски покинула OpenAI из-за этических разногласий с Пентагоном. Новости в сети 0
Admin Интересно OpenAI внедряет свои нейросети в секретные сети Пентагона. Новости в сети 0
Admin Интересно Apple и OpenAI создают ИИ-жучки — микрофоны и камеры на теле будут слушать и снимать вас 24/7. Новости в сети 0
Support81 Генералы, ИИ и секретная комната: OpenAI готовится к войне без оружия Новости в сети 0
Support81 Ваша онлайн-жизнь под контролем ИИ: OpenAI запускает «Operator» Новости в сети 0
Admin Интересно Вашему RDP поставили «лайк». История о том, как горстка серверов прочесала Интернет и нашла все изъяны. Новости в сети 0
Admin Интересно Старые знакомые в новом iPhone. «Лаборатория Касперского» нашла ДНК «Триангуляции» в коде Coruna. Новости в сети 0
Admin Интересно Маскировка уровня «так себе». Group-IB нашла новые следы крупнейшего теневого провайдера. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Oracle устранила критическую уязвимость CVE-2026-21992 в Identity Manager. Новости в сети 0
Admin Интересно В коде популярного видеодвижка выявили критическую ошибку. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно Права SYSTEM без пароля. В консоли Trend Micro нашли критическую дыру, позволяющую захватить сервер. Новости в сети 0
Support81 Скорее обновляться: Tails 6.8.1 устраняет критическую уязвимость в Tor Browser Новости в сети 0
Support81 Кара за Сирию: хакеры парализуют критическую инфраструктуру Турции Новости в сети 0
Support81 «Операция небесная сила»: лапы Cosmic Leopard разрывают критическую инфраструктуру Индии Новости в сети 0
Support81 Запрет на выплаты вымогателям: как отказ от выкупа усилит атаки на критическую инфраструктуру Новости в сети 0
S OpenSMTPD критическую уязвимость Уязвимости и взлом 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0

Название темы