#уязвимость
-
Вымогатели включились в атаки на критическую RCE-уязвимость VMware vCenter
CISA предупреждает, что программы-вымогатели присоединились к эксплуатации критической уязвимости vCenter, которую Broadcom закрыла ещё в июле.
-
Критическая уязвимость Cisco Secure Email Gateway используется в атаках
Cisco предупредила об активной эксплуатации уязвимости CVE-2026-76461 с рейтингом 9.8, позволяющей удалённо выполнять команды с правами root через специально сформированное письмо.
-
GitLab закрыл критическую уязвимость обхода пути в API коммитов
GitLab призвал администраторов немедленно обновить серверы: уязвимость максимального уровня опасности CVE-2026-85706 позволяет неавторизованным злоумышленникам читать произвольные файлы. Параллельно исправлена вторая критическая брешь в GraphQL.
-
SAP закрыла критическую уязвимость OVERPASS с оценкой CVSS 10.0
Компания SAP выпустила обновления безопасности, устранив уязвимость в ядре, позволявшую выполнять произвольные команды на сервере без аутентификации. Всего исправлены четыре критические бреши.
-
ConnectWise предупреждает о новой уязвимости ScreenConnect — патча пока нет
Компания ConnectWise раскрыла временные меры защиты для новой уязвимости в платформе удалённого доступа ScreenConnect. Исправление обещают выпустить позже на этой неделе.
-
N-able срочно закрыла критическую RCE-уязвимость в N-central
Компания N-able выпустила экстренное обновление для платформы удалённого мониторинга N-central, устранив уязвимость максимальной степени опасности, позволяющую выполнять произвольный код без авторизации.
-
StyleSmuggler: непропатченная 0-day в Magento уже используется для взлома магазинов
Нидерландская компания Sansec сообщила о критической уязвимости в Magento Open Source и Adobe Commerce, которая позволяет выполнять код на сервере без авторизации. Атаки идут прямо сейчас, а патча от Adobe ещё нет.
-
Атаки на критическую уязвимость обхода аутентификации в Citrix NetScaler начались
Злоумышленники приступили к эксплуатации критической уязвимости CVE-2026-19490 в Citrix NetScaler после публикации рабочего PoC-эксплойта. Ошибка позволяет обойти аутентификацию удалённо и без привилегий.
-
Критическая уязвимость Elementor Pro используется для захвата сайтов на WordPress
Недавно закрытая уязвимость CVE-2026-32475 в популярном плагине Elementor Pro позволяет загружать веб-шелл и выполнять произвольные команды на сервере. Wordfence уже заблокировал около 200 тысяч попыток атак.
-
Хакеры атакуют VoIP-платформу Sangoma Switchvox через SQL-инъекцию
Злоумышленники массово эксплуатируют уязвимость CVE-2026-9586 в Sangoma Switchvox, позволяющую без аутентификации выполнить код и развернуть обратный shell.
-
PaperCut закрывает 0-day: под ударом все версии NG и MF
Разработчик ПО для управления печатью PaperCut предупредил клиентов об активной эксплуатации уязвимости, затрагивающей все версии NG и MF, и выпустил экстренный патч.
-
Критическая уязвимость темы Avada для WordPress: RCE без единого клика
Цепочка из шести уязвимостей в популярной теме Avada позволяет неаутентифицированному злоумышленнику выполнить произвольный PHP-код на сервере. Проблему обнаружил ИИ-инструмент Wordfence менее чем за два часа.
-
Вредоносная веб-страница может отравить локальную ИИ-модель через NVIDIA NemoClaw
Компания Oasis Security раскрыла слабость в открытом стеке NVIDIA NemoClaw: подконтрольный злоумышленнику сайт способен без аутентификации захватить локальный Ollama и внедрить скрытые инструкции прямо в модель.
-
Атака на Zimbra: взломано более 270 серверов через уязвимость в SNMP
Злоумышленники активно эксплуатируют критическую уязвимость CVE-2026-73570 в Zimbra Collaboration Suite, позволяющую выполнять код удалённо без аутентификации. По данным Shadowserver, скомпрометированы сотни серверов.
-
Атаки на плагин miniOrange SAML SSO для WordPress: обход входа даёт права администратора
Злоумышленники массово сканируют сайты WordPress в поисках плагина Xecurify miniOrange SAML 2.0 SSO, две уязвимости в котором позволяют войти под любым пользователем без аутентификации.
-
Уязвимость в роутерах Calix открывает домашние устройства всему интернету
Незакрытая брешь в маршрутизаторах Calix GS7 XGS позволяет удалённо и без авторизации создавать правила проброса портов, обходя NAT и межсетевой экран. Производитель на обращения исследователя не ответил.
-
Критическая уязвимость в Keycloak позволяет угнать любую учётную запись через сброс пароля
Red Hat и проект Keycloak выпустили патчи для критической бреши CVE-2026-18963 (CVSS 9.1): неаутентифицированный злоумышленник может захватить любой аккаунт, включая административный, вынудив систему сбросить пароль.
-
Уязвимость в драйвере NTFS3: подготовленный образ даёт root в Linux
Специально сформированный NTFS-образ на USB-флешке позволяет локальному пользователю получить права root в Linux. Проблема остаётся незакрытой с начала лета.
-
В Emacs снова нашли выполнение кода при открытии файла
Уязвимость эксплуатирует механизм сокращений символов Emacs Lisp и позволяет запускать произвольный код при открытии любого файла в конфигурации по умолчанию. Затронуты все версии начиная с 28.1.
-
Критическую уязвимость GitLab CVE-2026-19478 начали эксплуатировать через считанные дни
Свежая брешь в GitLab с оценкой CVSS 9.4 позволяет неаутентифицированному злоумышленнику переписывать и удалять публичные проекты. По данным watchTowr, атаки в реальном мире начались почти сразу после раскрытия.
- Дальше