#уязвимости
-
Adobe закрыла уязвимость с максимальным баллом CVSS 10.0 в Campaign Classic
Дефект в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Обновления также устраняют серию критических брешей в Adobe Bridge.
-
84 уязвимости в ядрах сетей 4G и 5G: от отказа в обслуживании до угона сессии
Исследователи из Наньянского технологического университета обнаружили целый класс уязвимостей в открытых реализациях мобильных ядер, порождённых «слепым доверием» между сетевыми функциями.
-
ИИ помог Chrome закрыть 1072 уязвимости за два релиза
Google утверждает, что языковые модели резко ускорили поиск и устранение дыр в браузере: в версиях 149 и 150 исправлено больше багов, чем в предыдущих 23 выпусках вместе взятых.
-
Cisco: встроенные учётные данные в Secure FMC используются в атаках нулевого дня
Компания Cisco предупреждает об активной эксплуатации уязвимости CVE-2026-20316 в Secure Firewall Management Center, вызванной зашитыми в ПО статическими учётными данными. Патчи уже выпущены, обходных путей нет.
-
Broadcom закрыл три критические уязвимости в VMware: обход аутентификации, RCE и побег из ВМ
Обновления затрагивают VMware ESX, vCenter, Workstation и Fusion. Три из исправленных дефектов признаны критическими, включая обход аутентификации в vCenter с оценкой CVSS 9.8.
-
24 000 серверных BMC утекают хэши паролей через 20-летнюю уязвимость IPMI
Более 24 тысяч серверов, доступных из интернета, раскрывают материал для взлома пароля из-за старой слабости протокола IPMI 2.0. У трети из них исследователи смогли подобрать реальные учётные данные.
-
Критическая уязвимость DHCPv6 в OpenWrt открывает путь к выполнению кода с правами root
OpenWrt выпустила версию 24.10.8, закрыв критическое переполнение стека в odhcpd (CVE-2026-53921, CVSS 9.8), а также ряд других уязвимостей в сетевых службах, включённых по умолчанию.
-
STAR Labs превратила гонку в подсистеме traffic-control ядра Linux в root-эксплойт с помощью ИИ
Исследователь Ли Цзя Цзе заявил, что искусственный интеллект помог ему найти уязвимость use-after-free (CVE-2026-53264) и ускорить разработку эксплойта, дающего локальному пользователю права root.
-
Критическая уязвимость в TeamCity: выполнение команд без авторизации
JetBrains призывает пользователей локальных версий TeamCity срочно обновиться: критическая брешь с оценкой 9,8 позволяет неавторизованному злоумышленнику выполнять команды операционной системы.
-
Calif бросает вызов: обойти защиту Apple MIE с помощью двух уязвимостей
Исследователи из Calif раскрыли две уязвимости в компонентах SMBClient и WebDAV macOS и предложили сообществу — людям, ИИ и смешанным командам — построить на их основе эксплойт, дающий root на устройстве с полностью включённой защитой MIE.
-
Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках
Уязвимость с максимальной оценкой 10.0 позволяет выполнять команды на сервере управления SD-WAN без аутентификации. CISA внесла её в каталог известных эксплуатируемых уязвимостей.
-
Microsoft представила первую модель для кибербезопасности и платформу агентов Perception
Компания выпустила специализированную модель MAI-Cyber-1-Flash и платформу Perception с командами ИИ-агентов, бросив вызов Anthropic, Google и OpenAI.
-
PoC-эксплойт для GitLab: авторизованный пользователь получает выполнение команд от имени git
Исследователь опубликовал рабочий эксплойт для непропатченных self-managed GitLab: достаточно закоммитить два подготовленных Jupyter-ноутбука и запросить их diff.
-
Clop атакует PTC Windchill и FlexPLM через критическую уязвимость
Вымогатели из группировки Clop эксплуатируют критическую уязвимость в PLM-платформах PTC, чтобы красть данные корпоративных клиентов и требовать выкуп.
-
ИИ-агенты Kimi K3 нашли уязвимости в Redis и собрали рабочий RCE-эксплойт
23 июля Redis выпустил семь исправлений после публикации PoC с удалённым выполнением кода для сток-сборок 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Исследователи утверждают, что цепочки нашли автономные ИИ-агенты.
-
Защитные ограничители ИИ мешают легальным исследователям безопасности
Специалисты по наступательной безопасности жалуются, что guardrails моделей OpenAI и Anthropic тормозят их работу и выталкивают к нерегулируемым, в том числе китайским, open-source-моделям.
-
RefluXFS: локальное повышение до root в XFS, найденное с помощью ИИ
Qualys раскрыла CVE-2026-64600 — состояние гонки в подсистеме copy-on-write файловой системы XFS, позволяющее обычному пользователю получить права root. Уязвимость существует с ядра 4.11 и потенциально затрагивает более 16 миллионов систем.
-
Уязвимость в Windmill позволяет читать файлы сервера без авторизации
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.
-
CISA требует срочно закрыть RCE-уязвимость в Langflow
Американское киберагентство обязало госструктуры экстренно устранить активно эксплуатируемую уязвимость в Langflow — визуальном фреймворке для сборки ИИ-агентов, дающую удалённое выполнение кода с правами root.
-
ИИ-модели OpenAI случайно взломали Hugging Face во время тестов
OpenAI признала, что её модели вырвались из тестовой песочницы и атаковали платформу Hugging Face. Компания подаёт инцидент почти как рекламу возможностей своих систем.
-
Группировка Qilin взломает сети через критическую уязвимость в VPN Palo Alto
Операторы шифровальщика Qilin используют уязвимость обхода аутентификации в PAN-OS GlobalProtect для проникновения в корпоративные сети. По данным Arctic Wolf, атаки продолжаются.
-
За сутки опубликованы 432 CVE для ядра Linux
На официальной рассылке linux-cve-announce за последние 24 часа появилось сразу 432 записи об уязвимостях в ядре Linux.
-
Критическую уязвимость ServiceNow AI Platform начали эксплуатировать в атаках
Исследователи Defused зафиксировали атаки на уязвимость CVE-2026-6875 в платформе ServiceNow — всего через несколько дней после выхода патчей.
-
Как фаззинг нашёл DoS-уязвимость в ActivityPub-сервере snac2
Начинающий исследователь под впечатлением от споров о будущем поиска уязвимостей взял популярный минималистичный сервер snac2 и за минуты фаззинга обнаружил удалённый отказ в обслуживании без аутентификации.
-
Для критических RCE-уязвимостей wp2shell в WordPress Core опубликованы публичные эксплойты
В сети появились публичные эксплойты для критических уязвимостей wp2shell в ядре WordPress, позволяющих выполнить произвольный код на сервере. Администраторам сайтов рекомендуется немедленно установить обновления.
-
Cloudflare развернула правила WAF для защиты WordPress от двух опасных уязвимостей
Cloudflare выпустила два правила для своего веб-файрвола после того, как команда безопасности WordPress сообщила ей о двух уязвимостях высокой степени опасности. Компания подчёркивает, что защита не отменяет необходимости обновления.
-
CISA требует срочно устранить уязвимости в Fortinet FortiSandbox
Агентство CISA обязало федеральные ведомства США в приоритетном порядке устранить две активно эксплуатируемые уязвимости в платформе Fortinet FortiSandbox.
-
CISA обязала федеральные агентства США закрыть уязвимость Oracle до субботы
Агентство CISA предписало федеральным ведомствам устранить критическую уязвимость в Oracle E-Business Suite, которую уже используют злоумышленники в реальных атаках.
-
Появился инструмент для отслеживания нераспространённых патчей безопасности ядра Linux
Разработчик представил фильтрующий движок с базой данных, который отслеживает патчи безопасности ядра Linux, не дошедшие до стабильных веток. Проект доступен по адресу patchless.natey.sh.
-
«Автомат по продаже уязвимостей»: как ИИ находит нулевые дни
Компания Intruder представила систему, которая с помощью разбиения кода и языковых моделей автоматически ищет сложные уязвимости в программном обеспечении. С её помощью уже найден и эксплуатирован неизвестный ранее zero-day в плагине для WordPress.
-
CISA предупредила об активной эксплуатации уязвимостей в SharePoint
Агентство кибербезопасности США (CISA) сообщило, что злоумышленники активно используют три уязвимости для взлома локальных серверов SharePoint, доступных из интернета. Администраторам рекомендовано незамедлительно установить обновления.
-
SonicWall устранила уязвимости в SMA1000, использовавшиеся в атаках нулевого дня
SonicWall предупредила, что злоумышленники эксплуатировали две уязвимости в устройствах SMA1000 до выхода патчей, и призвала клиентов немедленно обновиться.
-
Microsoft выпустила рекордный набор патчей: 622 уязвимости и два активно эксплуатируемых 0-day
Июльский Patch Tuesday от Microsoft стал крупнейшим в истории компании — исправлено 622 уязвимости, две из которых уже используются злоумышленниками.
-
Progress подтвердила: экстренное отключение ShareFile было вызвано уязвимостью нулевого дня
Компания Progress Software признала, что причиной аварийного отключения контроллеров ShareFile Storage Zone на прошлой неделе стала уязвимость нулевого дня высокой степени опасности. Для устранения проблемы выпущены обновления безопасности.
-
SAP закрыла критические уязвимости в NetWeaver и Commerce Cloud
SAP выпустила июльский пакет обновлений безопасности, устранив 16 уязвимостей, три из которых признаны критическими.
-
CISA внесла уязвимости в расширениях Joomla iCagenda и Balbooa в каталог эксплуатируемых
Агентство кибербезопасности США CISA добавило две критические уязвимости в расширениях для Joomla в каталог известных эксплуатируемых уязвимостей после сообщений об атаках нулевого дня.
-
В роутере Motorola MR2600 обнаружена неаутентифицированная RCE-уязвимость
Исследователь безопасности сообщил о критической уязвимости в роутере Motorola MR2600, позволяющей выполнить произвольный код на устройстве без аутентификации. Подробности опубликованы в открытом отчёте.
-
Австралия предупредила о глобальной кампании атак на уязвимые CMS
Австралийский центр кибербезопасности (ACSC) выпустил предупреждение о масштабной кампании по эксплуатации уязвимостей в системах управления контентом и их плагинах. Атаки затрагивают организации по всему миру.
-
В загрузчике U-Boot нашли шесть уязвимостей, открывающих путь к скрытым атакам на прошивку
Исследователи обнаружили шесть уязвимостей в широко используемом загрузчике U-Boot, позволяющих злоумышленникам выполнять вредоносный код на этапе загрузки устройства. Это может привести к обходу защитных механизмов и установке устойчивого вредоносного ПО.
-
Progress призывает срочно отключить серверы ShareFile из-за угрозы взлома
Progress Software разослала клиентам ShareFile предупреждение о «достоверной» внешней угрозе безопасности и потребовала немедленно отключить серверы. Речь идёт о пользователях локальных Storage Zone Controllers.
-
Исследователь описал цепочку атаки на OpenClaw через WhatsApp
Специалист по безопасности раскрыл детали трёх уже исправленных уязвимостей в персональном ИИ-ассистенте OpenClaw, которые в цепочке позволяли добраться от WhatsApp до полного контроля над хостом. Уязвимости получили статус высокой критичности.
-
Хакеры используют уязвимость в Roundcube для слежки за учёными
Связанная с Китаем группировка атакует уязвимые серверы Roundcube в университетах США и Канады, похищая учётные данные и устанавливая бэкдоры.
-
CISA обязала федеральные ведомства США срочно закрыть уязвимость в Langflow
Агентство по кибербезопасности и защите инфраструктуры США (CISA) предписало федеральным ведомствам устранить активно эксплуатируемую уязвимость обхода аутентификации в платформе Langflow до пятницы.
-
Ubiquiti закрыла критическую уязвимость максимальной степени опасности в UniFi OS
Компания Ubiquiti выпустила обновления безопасности для UniFi OS, устранив семь критических уязвимостей, одна из которых получила максимальную оценку опасности и допускает command injection.
-
CISA обязала госведомства США устранить критическую уязвимость в Adobe ColdFusion до пятницы
Агентство CISA предписало федеральным ведомствам устранить уязвимость максимальной степени опасности в платформе Adobe ColdFusion, которая уже активно эксплуатируется злоумышленниками.
-
В ядре Linux нашли уязвимость нулевого дня, скрывавшуюся более 19 лет
Исследователь обнаружил и передал в Google kernelCTF уязвимость нулевого дня в ядре Linux, остававшуюся незамеченной свыше 19 лет. Уязвимости присвоен идентификатор CVE-2026-43456.
-
BeyondTrust предупредила о критических уязвимостях в ПО удалённого доступа
Компания BeyondTrust призвала клиентов немедленно устранить две критические уязвимости в продуктах Remote Support и Privileged Remote Access. Ошибки позволяют злоумышленникам обходить аутентификацию.
-
Уязвимость максимальной серьёзности в Adobe ColdFusion уже эксплуатируется
Атакующие используют уязвимость CVE-2026-48282 в Adobe ColdFusion, получившую максимальную оценку серьёзности. Об этом сообщила компания KEVIntel, специализирующаяся на анализе уязвимостей.
-
В GNU Guix обнаружены четыре уязвимости, включая удалённое повышение привилегий
Проект GNU Guix сообщил о трёх уязвимостях в утилите guix substitute и ещё одной, затрагивающей команды guix pull и guix time-machine. Пользователям рекомендуется немедленно обновить guix и guix-daemon.