#уязвимости
-
Cloudflare и OpenAI: поиск уязвимостей с учётом реального трафика
Cloudflare запускает по приглашениям сервис Vulnerability Discovery and Remediation, который связывает найденные в коде уязвимости с производственным трафиком и подсказывает, что чинить в первую очередь.
-
HPE закрыла критическую уязвимость удалённого выполнения кода в ArubaOS-CX
Компания Hewlett Packard Enterprise устранила критическую брешь в сетевой ОС ArubaOS-CX, позволявшую неаутентифицированному злоумышленнику удалённо выполнить код с повышенными привилегиями. Всего исправлено 24 уязвимости.
-
Критическая уязвимость Cisco Nexus 9000 даёт удалённое выполнение кода с правами root
Cisco выпустила патчи для критической бреши в коммутаторах Nexus 9000 на базе Silicon One, позволяющей неаутентифицированному злоумышленнику выполнять код с правами root. Одновременно вышел «укрепляющий» релиз IOS XR, закрывающий семь CVE, две из которых оценены в 9,8.
-
CISA пополнила каталог семью эксплуатируемыми уязвимостями
Американское агентство CISA добавило в каталог Known Exploited Vulnerabilities семь свежих уязвимостей — среди них бреши в SonicWall, JFrog Artifactory и AI-инфраструктуре, которые злоумышленники используют для установки обратных шеллов и майнеров.
-
Вредоносный .git превращает ИИ-агентов в исполнителей чужого кода
Manifold Security раскрыла восемь уязвимостей в семи консольных ИИ-агентах для программирования: репозиторий сам подсовывает команду, которую агент запускает на машине разработчика — вне песочницы и без запроса подтверждения.
-
SonicWall залатала две 0-day в SMA 1000: атакующие связывают уязвимости в цепочку
Компания выпустила обновления для VPN-шлюзов серии SMA 1000 после случая активной эксплуатации двух уязвимостей, одна из которых получила максимальные 10 баллов по CVSS.
-
«Вулнпокалипсис» меняет экономику программ вознаграждения за уязвимости
Издание Dark Reading утверждает, что лавинообразный рост числа уязвимостей переоценивает рынок bug bounty.
-
Критическую уязвимость JFrog Artifactory начали эксплуатировать через считаные дни
Злоумышленники используют свежую уязвимость обхода аутентификации в JFrog Artifactory, чтобы выпускать себе токены администратора. По данным watchTowr, атаки начались всего через несколько дней после публикации.
-
Почти 22 000 серверов Microsoft Exchange уязвимы для перехвата почты
В сети остаются десятки тысяч необновлённых серверов Exchange, уязвимых к обходу аутентификации CVE-2026-62911. Эксплойт уже опубликован, а больше всего непропатченных систем — в США и Германии.
-
Свежие уязвимости PaperCut используют для кражи данных
Две недавно закрытые уязвимости нулевого дня в PaperCut NG и MF теперь применяются злоумышленниками для хищения данных с уязвимых серверов печати.
-
Вышел FreeBSD 14.5-RC1 с набором исправлений безопасности
Финальный тестовый выпуск перед стабильным релизом FreeBSD 14.5 закрывает несколько уязвимостей, позволявших локальным пользователям повысить привилегии. Релиз ожидается 8 сентября.
-
Пять критических уязвимостей в плагинах и темах WordPress грозят захватом сайтов
Исследователи Wordfence и Patchstack раскрыли пять критических брешей в популярных дополнениях WordPress — от обхода аутентификации до удалённого выполнения кода. Под угрозой WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP.
-
Три уязвимости ServiceNow с оценкой CVSS 10.0 открывают путь к удалённому выполнению кода
ServiceNow выпустила исправления для четырёх уязвимостей своей AI-платформы; три из них получили максимальную оценку опасности и при определённых условиях позволяют неаутентифицированному злоумышленнику выполнить код или SQL-запросы.
-
Next.js закрыл две критические уязвимости с удалённым выполнением кода
Vercel выпустил внеплановые патчи для Next.js: одна брешь эксплуатируется через вредоносный AVIF-файл, другая — через обход пути на Windows-серверах. Обе позволяют выполнить код без аутентификации.
-
CISA внесла в каталог KEV шесть эксплуатируемых уязвимостей, включая брешь в Citrix NetScaler
Американское агентство CISA добавило в перечень активно эксплуатируемых уязвимостей шесть новых записей — от свежей бреши в Citrix NetScaler до старых дыр в Linux, SQL Server и утилитах Red Hat.
-
Критическую RCE-уязвимость в Gitea уже эксплуатируют для криптоджекинга
CISA предупредила об активных атаках на CVE-2026-60004 в Gitea. Уязвимость с рейтингом 9.8 позволяет выполнять произвольные команды, а первые жертвы обнаружили на своих серверах майнер-подобную нагрузку.
-
CISA внесла критическую уязвимость Oracle WebLogic в каталог активно эксплуатируемых
Уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 позволяет неаутентифицированному злоумышленнику получить доступ к критическим данным через HTTP. Патчи вышли ещё в январе, но атаки продолжаются.
-
CISA потребовала срочно закрыть уязвимости TrueConf Server, эксплуатируемые в атаках
Американское агентство CISA обязало федеральные ведомства в течение двух недель устранить две критические уязвимости платформы TrueConf Server. По данным «Лаборатории Касперского», группировка Head Mare использует их против российских компаний.
-
Cisco закрыла девять уязвимостей в Crosswork и Secure Workload, пять с оценкой 10.0
Компания выпустила новую порцию патчей для платформ Crosswork и Secure Workload по итогам внутреннего аудита безопасности. Пять из девяти дыр получили максимальный балл CVSS 10.0.
-
Критическая уязвимость Entra ID (CVSS 10.0): удалённое выполнение кода уже эксплуатировалось
Microsoft сообщила о максимально опасной бреши в облачной службе идентификации Entra ID, которую злоумышленники уже использовали. Компания уверяет, что уязвимость полностью устранена и никаких действий от клиентов не требуется.
- Дальше