Программирование

Откройте новые горизонты программирования с Xrust! Углубитесь в мир кода и создавайте инновационные проекты с легкостью и удовольствием.

Новости / Программирование
Взломанный плагин WordPress заразил бэкдором полторы тысячи сайтов
Разработчик популярного плагина Admin Menu Editor Pro не уследил за собственным сайтом — хакеры получили к нему доступ и дважды подряд подсунули клиентам вредоносные обновления с веб-шеллом внутри. Пострадали не менее 1500 ресурсов на WordPress. Обновление, которое лучше было пропустить Тем, кто в последние дни ставил обновления для плагина Admin Menu Editor Pro на своих WordPress-сайтах, стоит как можно скорее проверить систему на постороннее присутствие, обращает внимание xrust. 15 сентября разработчик плагина Янис Элстс обнаружил, что кто-то забрался на сайт adminmenueditor.com и от его имени разослал клиентам «обновление» — версию 2.35, начинённую вредоносным кодом. Сам плагин, к слову, штука рабочая и востребованная: базовая версия Admin Menu Editor стоит на более чем 300 тысячах сайтов и позволяет администраторам перекраивать панель управления WordPress под себя — прятать лишние пункты меню, разграничивать доступ по ролям, настраивать редиректы при входе и выходе. Платная
65 16 сентября 2026, 07:13 2
Новости / Программирование
N-central получил уязвимость максимальной опасности — а патч, похоже, опоздал
В платформе для удалённого администрирования N-central нашли дыру с редкой для практики оценкой — 10 из 10 по CVSS. Хуже того: судя по всему, злоумышленники узнали о ней раньше защитников и уже используют для проникновения в чужие сети — притом что сам вендор путается в показаниях, была атака или нет. Максимальная оценка по шкале CVSS присваивается редко — обычно эксперты находят хоть один смягчающий фактор и снимают десятую долю балла просто из вежливости к реальности, поясняет xrust. С уязвимостью в N-central, платформе удалённого администрирования от компании N-able, вежливость закончилась. CVE-2026-86218 получила ровно 10,0 из 10,0 по CVSS 4.0 и позволяет выполнить произвольный код на сервере вообще без авторизации — то есть до того, как атакующий хоть раз предъявит логин и пароль. Технически проблема относится к классу CWE-96: внешние данные попадают туда, где хранится исполняемый код, и меняют его поведение. Проще говоря, сервер соглашается выполнить то, что ему подсунули
159 10 сентября 2026, 13:46 10
Новости / Программирование
GPT-6 Astra испугала своего создателя хакерскими способностями
OpenAI сама признала: новая флагманская модель компании настолько хорошо умеет находить и эксплуатировать уязвимости, что попала в собственную категорию «критической» киберопасности — впервые в истории компании. Astra нашла два ранее неизвестных нуля ещё до релиза, а часть её рассуждений разработчики уже не могут отследить. Релиз с предупреждением OpenAI редко сопровождает анонсы флагманских моделей формулировками в духе «мы сами немного напуганы», но именно так выглядит презентация GPT-6 Astra, заметили в xrust. Компания официально классифицировала модель как достигшую уровня Critical по шкале киберугроз в рамках своего Preparedness Framework — внутренней системы оценки рисков. Это первый случай, когда OpenAI присваивает своей модели такую категорию. На практике это означает набор ограничений «из коробки»: доступ к продвинутым киберфункциям по умолчанию отключён даже для платных подписчиков, администраторам корпоративных аккаунтов приходится включать Astra вручную, а часть задач
152 7 сентября 2026, 08:20 17
Новости / Программирование
Copilot спалил сам себя: как один клик по ссылке превращал ИИ-помощника Microsoft в утечку почты и файлов
Исследователи Varonis Threat Labs нашли в Microsoft Copilot Personal уязвимость, которую окрестили CoSnitch — «стукач»: одна специально собранная ссылка заставляла ассистента без спроса слить данные из привязанных Gmail, Google Drive и календаря, а самое пикантное — секретный параметр для атаки исследователям выдал сам Copilot, когда его слишком настойчиво расспрашивали о собственных ограничениях. Ссылка, которая думает за вас Схема выглядела почти оскорбительно просто, констатирует xrust. Атакующий формировал URL вида copilot.microsoft.com/?q=&autorun=1 — и при переходе по этой ссылке ассистент тут же выполнял вшитую в неё команду, даже не спрашивая пользователя, точно ли он этого хочет. Никакого окна подтверждения, никакого «вы уверены?». Просто открыл страницу — и Copilot уже работает на атакующего. Дальше в дело вступает вторая часть цепочки: у многих пользователей Copilot Personal подключён к внешним сервисам — почте, диску, календарю — через OAuth. Формально это легитимные
113 1 сентября 2026, 07:38 13
Новости / Программирование
США вскрыли китайскую хакерскую фабрику, которая годами лазила в НАСА, Сенат и ФРС
Минюст США объявил об изъятии доменов двух хакерских платформ — QScan и QTRouter, — через которые злоумышленники восемь лет подряд пытались проникнуть в самые чувствительные сети страны: от НАСА и Федеральной резервной системы до Сената и Минэнерго. За вывеской «частной компании» из Нанкина, как утверждают следователи, стояли китайская разведка, Минобороны и Народно-освободительная армия. Восемь лет тихой охоты История началась не вчера. Согласно материалам дела, первые попытки взлома американской критической инфраструктуры фиксируются ещё с 2018 года — то есть атакующие действовали методично и без спешки, годами прощупывая периметр. В 2019-м они, например, безуспешно пытались зайти в сети НАСА через дыру в VPN — не получилось, но попытка была далеко не единственной, отмечает xrust. Дальше — больше и результативнее. В мае 2024 года хакеры добрались до данных оборонных подрядчиков, финансовых организаций и университетов. В сентябре того же года — до трёх лабораторий Минэнерго,
107 27 августа 2026, 07:13 5
Новости / Программирование
ИИ нашёл участок ДНК, регулирующий очередность процессов гармоничного развития организма
Американские биологи выяснили, что запускает работу больше половины генов человека — и сделали это не пинцетом и микроскопом, а нейросетью, которую натравили на полмиллиона фрагментов ДНК. Переключатель, который прятался у всех на виду У каждого гена есть своя «кнопка пуск» — участок ДНК, с которого стартует считывание генетической информации. Учёные называют его инициатором: именно здесь клетка решает, включать ген или нет. Проблема в том, что этот участок десятилетиями не поддавался расшифровке — слишком короткая и запутанная последовательность оснований, чтобы выцепить закономерность вручную. Команда из Калифорнийского университета в Сан-Диего пошла другим путём, обращает внимание xrust. Вместо того чтобы разглядывать инициатор под микроскопом, исследователи под руководством аспирантки Торри Райн-Карригг синтезировали около 500 000 вариантов этого участка и с помощью высокопроизводительного секвенирования замерили, как каждый из них влияет на активность гена. Массив данных вышел
116 25 августа 2026, 06:49 13
Новости / Программирование
Маск открыл фронт против GitHub — и сделал это в день, когда тот рухнул
Пока GitHub несколько часов лежал в отключке, задев Actions, API и Copilot, компания Cursor — теперь часть империи Илона Маска — включила бета-версию собственного хостинга кода Origin. Совпадение вышло настолько эффектным, что акции Microsoft за день потеряли больше 3%, а разработчики в соцсетях уже обсуждают, не начался ли передел рынка, который казался незыблемым почти два десятилетия. Авария как лучшая реклама 17 августа в 13:40 по UTC у GitHub начали сыпаться Issues, Pull Requests, API и Actions — около пятой части запросов к сайту возвращали ошибку, а загрузка архивов и сырого содержимого репозиториев обрывалась в половине случаев. Разбираться пришлось почти восемь часов, отмечает xrust: по собственному объяснению GitHub, виноват оказался баг повторных запросов в Visual Studio Code, который в разгар инцидента увеличил нагрузку на службу авторизации Copilot примерно в десять раз и не дал системе восстановиться быстрее. Именно в это окно Cursor объявила о запуске Origin —
142 20 августа 2026, 06:39 18
Новости / Программирование
Физики построили первый квантовый тепловой двигатель — и он может спасти квантовые компьютеры от кабельного хаоса
Финские физики впервые заставили тепловой двигатель работать по законам квантового мира — при температуре, на волосок отличающейся от абсолютного нуля. Устройство размером с пылинку может решить одну из главных инженерных проблем будущих квантовых компьютеров: миллионы дорогих проводов, которые тянутся от чипа к комнатной температуре. Двигатель, которого не было Паровая машина Уатта, двигатель внутреннего сгорания, турбина на электростанции — все они превращают тепло в работу по одним и тем же законам термодинамики, выведенным ещё в XIX веке, напоминает xrust. Вопрос, который давно мучил физиков: а что произойдёт с этими законами, если сжать двигатель до размеров, где правит не механика, а квантовая неопределённость? Команда из университета Аалто (Финляндия) впервые дала на него экспериментальный ответ. Учёные под руководством профессора Микко Мёттёнена собрали сверхпроводящую схему, которая ведёт себя как настоящий циклический тепловой двигатель — только вместо поршня и цилиндра в
112 17 августа 2026, 07:53 5
Новости / Программирование
iOS 27 beta 5 принесла пять изменений: от новых иконок до перемен в Siri
Apple выкатила пятую бета-версию iOS 27 — и вместо привычной тишины перед релизом устроила ревизию мелочей: другие иконки, урезанный Control Center и Siri, которая заговорила с британским акцентом. Новые иконки без предупреждения Первое, что бросается в глаза после установки — иконки приложений, отмечает xrust. Safari, Siri, «Настройки», «Пульт» и Preview получили обновлённый вид в стилистике Liquid Glass: у Siri стекло стало заметнее, у Safari в центре иконки появилась точка. По мелочи подправили и другие системные значки — например, «Заказы» в Wallet. Ничего революционного, но с каждой бетой Apple заметно причёсывает интерфейс под единый стандарт — до релиза iOS 27 осталось чуть больше месяца, и подобная полировка обычно означает, что дизайн уже близок к финальному. Control Center перестал болтать лишнее Раньше при подключении к Wi-Fi Центр управления всё равно показывал тип сотовой сети — 5G или 4G. В четвёртой бете это поведение уже пытались убрать, но затем вернули; в пятой
313 12 августа 2026, 06:48 27
Новости / Программирование
Хакеры заразили сотни npm-пакетов вирусом-вымогателем данных
Взлом одного-единственного аккаунта на GitHub обернулся крупнейшей за последние месяцы эпидемией в мире программирования: заражённый код за несколько часов расползся по сотням библиотек, которыми пользуются миллионы разработчиков по всему миру, включая российских. Всё началось с одного пароля 4 августа кто-то получил доступ к аккаунту разработчика по имени Джаред Рэй (Jared Wray) — человека, который годами поддерживал два небольших, но крайне популярных инструмента для программистов: keyv и cacheable. Это библиотеки для jаvascript, которые помогают программам временно «запоминать» данные, чтобы не запрашивать их заново — что-то вроде кэша в браузере, только внутри кода. Казалось бы, мелочь, пишет xrust. Но именно на таких «мелочах» держится половина интернета: только у keyv свыше 127 миллионов скачиваний в неделю. Получив доступ к аккаунту, злоумышленник около 9 утра по Гринвичу тихо внёс изменения прямо в главную ветку репозитория и почти сразу выпустил новую «версию» пакета. Спустя
120 7 августа 2026, 06:37 8
Новости / Программирование
WordPress под ударом: критическая уязвимость WP2Shell уже эксплуатируется
В ядре WordPress нашли связку из двух уязвимостей, позволяющую захватить сайт без пароля и без единого установленного плагина. Патч вышел ещё в июле, но тысячи сайтов до сих пор не обновились — и хакеры этим активно пользуются. Что случилось 17 июля 2026 года команда WordPress выпустила экстренные обновления 6.9.5, 7.0.2 и 6.8.6, закрывающие критическую связку уязвимостей, которую специалисты по кибербезопасности назвали WP2Shell. Проблему обнаружила компания Searchlight Cyber — что примечательно, с помощью языковой модели GPT 5.6 Sol. Патч вышел тихо, без лишнего шума, но уже через несколько дней ситуация резко изменилась: компании Patchstack, Hexastrike и WatchTowr начали фиксировать реальные атаки на сайты, которые обновиться ещё не успели. По данным Defiant, первое сканирование, связанное с WP2Shell, произошло буквально в день выхода патча — а спустя всего 13 минут исследователи заметили попытку эксплуатации. Из чего состоит атака WP2Shell — это не одна уязвимость, а цепочка из
90 4 августа 2026, 09:00 4
Новости / Программирование
Корейский фотонный чип научился замедлять свет. Это может изменить архитектуру ИИ серверов
В Сеуле представили фотонную схему, которая умеет замедлять свет и перестраивать его поведение прямо во время работы. Для индустрии ИИ это редкий сигнал: впервые появляется компонент, который не фиксирован в кремнии, а способен подстраиваться под нагрузку. Свет, который пришлось остановить Дата‑центры по всему миру — и в России тоже — живут в режиме непрерывного расширения, пишет xrust. Генеративные модели растут, запросы множатся, а электронные процессоры работают на пределе. Операторы ЦОДов всё чаще говорят о том, что инфраструктура упирается не только в стоимость электричества, но и в физические ограничения кремниевых чипов. Оптические вычисления долго считались естественным выходом: свет идёт быстрее, потребляет меньше, а пропускная способность оптических линий в разы выше электронных. Но у света есть характер — он не умеет ждать. Его трудно задержать, синхронизировать, временно удержать внутри схемы. А без этого невозможно построить нормальные буферы и память. Корейские
96 31 июля 2026, 06:43 7
Новости / Программирование
Claude Opus 5 меняет правила игры: Anthropic сделала почти флагманский ИИ вдвое доступнее
В гонке искусственного интеллекта произошло событие, которое может оказаться важнее очередного рекорда в тестах. Anthropic представила Claude Opus 5 — модель, по возможностям близкую к своему флагману Claude Fable 5, но с ценой, которая делает ее значительно привлекательнее для разработчиков и корпоративных клиентов. Вместо борьбы за громкие цифры компания сделала ставку на экономику использования. Еще совсем недавно крупнейшие разработчики искусственного интеллекта соревновались почти исключительно в одном: чья модель окажется «умнее», отмечает xrust. Каждая презентация сопровождалась таблицами с результатами бенчмарков, процентами точности и обещаниями превзойти конкурентов. Летом 2026 года акценты начали смещаться. Вместо очередной демонстрации вычислительной мощи Anthropic представила продукт, который пытается решить более приземленную задачу — снизить стоимость использования современных языковых моделей без заметной потери качества. Именно этим интересен релиз Claude Opus 5.
164 28 июля 2026, 07:10 8
Новости / Программирование
Zig 0.16: колор функций отменяется, а до 1.0 — принципиально нет
Zig 0.16 переписывает контракт между кодом и вводом-выводом, ускоряет инкрементальную сборку за счёт смены модели зависимостей компилятора — и в очередной раз демонстрирует, что версия 1.0 для команды не цель квартала, а вопрос принципа. std.Io: async без «цвета функций» Главное изменение релиза — std.Io как интерфейс, а не встроенный в язык примитив, подчеркивает xrust. Раньше в большинстве языков с async/await действует деление функций на «цветные»: обычная функция не может напрямую вызвать асинхронную, и наоборот, без обвязки. Zig решает это иначе: I/O передаётся как обычный параметр, наравне с аллокатором. zig pub fn main(init: std.process.Init) !void { const gpa = init.gpa; const io = init.io; std.log.info(" env vars", .); } Это и есть «Juicy Main» — dependency injection для точки входа программы: один параметр process.Init даёт доступ к general-purpose аллокатору, реализации Io, карте переменных окружения и CLI-аргументам без ручной инициализации каждого
61 23 июля 2026, 06:20 5
Новости / Программирование
Сбер, Яндекс и VK перестали шуметь: почему гонка за собственным ИИ ушла в тень
Еще недавно Сбер, Яндекс и VK активно рассказывали о своих достижениях в области искусственного интеллекта. Теперь громких презентаций стало меньше, а главная работа переместилась за закрытые двери. Российские IT-гиганты развивают собственные большие языковые модели (LLM), которые должны стать основой для банков, бизнеса и государственных сервисов. Еще несколько лет назад рынок искусственного интеллекта напоминал технологическую гонку на публике, вспоминает xrust. Компании соревновались в количестве параметров моделей, скорости обработки запросов и новых функциях нейросетей. Каждая крупная разработка сопровождалась презентациями и громкими заявлениями. Сегодня ситуация изменилась. Сбер, Яндекс и VK стали заметно осторожнее рассказывать о своих планах. Но эта тишина не означает замедления. Напротив, именно сейчас решается вопрос, кто сможет создать российскую языковую модель, способную работать на уровне современных корпоративных решений. От чат-ботов к полноценным ИИ-системам Главная
59 20 июля 2026, 15:17 1