#уязвимость
-
Критическую уязвимость в Zimbra уже эксплуатируют в атаках
Польский CERT предупредил об активной эксплуатации критической уязвимости CVE-2026-73570 в почтовом сервере Zimbra Collaboration Suite, позволяющей выполнить произвольный код без аутентификации.
-
Уязвимость в macOS Screen Sharing используют для добычи Monero
Нидерландский центр кибербезопасности предупреждает об активной эксплуатации уязвимости обхода аутентификации в macOS: злоумышленники получают root-доступ и устанавливают майнер криптовалюты.
-
Хакеры атакуют критическую уязвимость Adobe Commerce для угона аккаунтов покупателей
Обнаружены попытки эксплуатации уязвимости CVE-2026-71362 в платформах Adobe Commerce и Magento, позволяющей без аутентификации захватывать чужие пользовательские сессии.
-
Cisco предупреждает об активной эксплуатации уязвимости в ASA и FTD
Уязвимость в VPN-компонентах межсетевых экранов Cisco Secure Firewall позволяет удалённо перезагружать устройства. Компания зафиксировала атаки и выпустила исправления.
-
Zapscape: уязвимость KVM позволяет выйти из гостевой ВМ на хост Linux
Новая ошибка в теневом MMU KVM/x86 (CVE-2026-64561) даёт привилегированному коду внутри вложенной виртуальной машины выполнить команды на хосте с правами root. Опасность касается систем с вложенной виртуализацией, открытой недоверенным гостям.
-
Thermo Fisher закрыла уязвимость, позволявшую незаметно подменять ДНК-файлы криминалистов
Компания выпустила обновления с цифровыми подписями для ПО Applied Biosystems, но три устаревшие линейки исправлений не получат. Исследователи полагают, что изъян существовал в файлах криминалистических лабораторий с 1995 года.
-
CosmosEscape: уязвимость Azure Cosmos DB открывала доступ к базам всех клиентов
Исследователи Wiz показали цепочку атак, которая через побег из песочницы Gremlin вела к платформенному ключу, дававшему доступ к любой базе Cosmos DB. Microsoft устранила проблему.
-
Одно посещение сайта компрометирует Tor Browser: уязвимость в JIT Firefox
Исследователи Nebula Security показали, что закрытая уязвимость JIT-компилятора Firefox позволяла выполнить код в браузере при простом посещении вредоносной страницы — и затрагивала Tor Browser. Mozilla устранила брешь в версии 151.0.3.
-
Побег из песочницы n8n: редактор рабочих процессов мог запускать команды ОС
В платформе автоматизации n8n закрыли уязвимость высокой степени опасности: аутентифицированный редактор рабочих процессов мог вырваться из песочницы выражений и выполнять команды операционной системы с правами процесса n8n.
-
AgentForger: одна фишинговая ссылка превращала ChatGPT в автономного шпиона внутри компании
Исследователи Zenity Labs раскрыли критическую уязвимость в Workspace-агентах ChatGPT: переход по единственной ссылке позволял тайно создать, авторизовать и запустить враждебного ИИ-агента с правами сотрудника. OpenAI закрыла брешь 8 июня 2026 года.
-
Check Point закрыл уязвимость SmartConsole, дававшую права администратора
Компания выпустила обновления для продуктов Security Management и Multi-Domain Management, устранив в том числе критическую брешь, которую уже используют в реальных атаках.
-
Расширение Adobe Acrobat для Chrome открывало доступ к чатам WhatsApp Web
Уязвимость HermeticReader позволяла любому вредоносному сайту читать переписку в WhatsApp Web через расширение Adobe Acrobat — без пароля, cookies и участия пользователя. Adobe уже выпустила исправление.
-
Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC
Третья уязвимость SharePoint Server из июльского набора обновлений Microsoft попала под активную эксплуатацию: атакующие похищают машинные ключи серверов, чтобы закрепиться в системе.
-
7-Zip устранил критическую уязвимость, позволяющую выполнить произвольный код
Разработчики 7-Zip выпустили версию 26.02, закрывающую уязвимость удалённого выполнения кода через специально подготовленные архивы. Пользователям рекомендуется как можно скорее обновить приложение.
-
Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом
Исследователи обнаружили уязвимость HollowByte, которая позволяет неаутентифицированным злоумышленникам вызывать отказ в обслуживании серверов на базе OpenSSL с помощью крайне малого по размеру вредоносного пакета.
-
Обнаружен новый эксплойт LegacyHive для повышения привилегий в Windows
Исследователь под псевдонимом Nightmare Eclipse опубликовал zero-day эксплойт LegacyHive, позволяющий получить права администратора на полностью обновлённых системах Windows.
-
Уязвимость в роботах-пылесосах Shark позволяет захватывать чужие устройства по всему региону AWS
Исследователь под псевдонимом tokay0 обнаружил и опубликовал метод, позволяющий получить root-доступ к чужим роботам-пылесосам Shark в пределах одного региона AWS. Уязвимость пока не устранена производителем.
-
Zoom предупредил о критической уязвимости, позволяющей захватывать аккаунты
Компания Zoom сообщила о критической уязвимости в клиенте для Windows и SDK, которая может быть использована для захвата учётных записей. Атака не требует аутентификации со стороны злоумышленника.
-
Исследователь опубликовал новый PoC для уязвимости в Windows вскоре после Patch Tuesday
Специалист под псевдонимом Chaotic Eclipse представил эксплойт LegacyHive, эксплуатирующий уязвимость службы профилей пользователей Windows для повышения привилегий.
-
Уязвимость в Cursor: клонированный репозиторий может выполнить код в Windows
В редакторе кода Cursor на Windows обнаружена уязвимость: если в корне проекта лежит файл git.exe, редактор запускает его без предупреждений и подтверждений. Вредоносный файл при этом получает доступ к SSH-ключам, облачным токенам и исходному коду пользователя.
- Дальше