#cve
-
CISA: критическую уязвимость GitLab уже эксплуатируют в атаках
Агентство CISA предупредило об активной эксплуатации уязвимости максимальной степени опасности в GitLab, позволяющей без аутентификации читать секреты с уязвимых серверов.
-
GitLab закрыл критическую уязвимость обхода пути в API коммитов
GitLab призвал администраторов немедленно обновить серверы: уязвимость максимального уровня опасности CVE-2026-85706 позволяет неавторизованным злоумышленникам читать произвольные файлы. Параллельно исправлена вторая критическая брешь в GraphQL.
-
Атаки на JFrog Artifactory: связка уязвимостей открывает путь к правам администратора
Wiz зафиксировала атаки на непропатченные self-hosted серверы JFrog Artifactory: злоумышленники соединяли две уязвимости, чтобы получить права администратора и установить бэкдоры.
-
Check Point закрыла две критические уязвимости в обработке VPN-сертификатов
Обе бреши с оценкой 9.8 теоретически позволяют неаутентифицированному злоумышленнику выполнить код удалённо, но подробностей об «определённых условиях» вендор не раскрывает.
-
Каждый десятый LiteLLM-шлюз пускал по ключу из инструкции sk-1234
Wiz Research выяснила, что сотни доступных из интернета AI-шлюзов LiteLLM принимали пример административного ключа sk-1234 прямо из официального руководства по установке. Обладатель такого ключа получал доступ ко всем API-ключам провайдеров моделей и даже к облачным учётным данным сервера.
-
Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
Уязвимость CVE-2026-20079 с максимальным баллом CVSS 10.0 позволяет обойти аутентификацию и выполнить команды с правами root. Cisco признала, что её уже используют в атаках, а CISA обязала госучреждения устранить брешь к 12 сентября.
-
JetBrains взломали через собственный непропатченный TeamCity: утекли ключи AWS и код
Компания призывает пользователей облачного сервиса Cadence немедленно отозвать и сменить все секреты: злоумышленники проникли в её инфраструктуру через уязвимость в TeamCity, которую JetBrains не успела закрыть у себя.
-
Хакеры атакуют школы и вузы через уязвимости PaperCut
Злоумышленники используют связку из двух свежих уязвимостей в системе управления печатью PaperCut, чтобы красть учётные данные в образовательных учреждениях США и Европы.
-
Активно эксплуатируемая RCE-уязвимость в песочнице всех версий Chromium
В базе NVD появилась запись о критической уязвимости CVE-2026-85046, которая затрагивает все версии Chromium и, судя по описанию, уже используется в атаках.
-
Атаки на критическую уязвимость обхода аутентификации в Citrix NetScaler начались
Злоумышленники приступили к эксплуатации критической уязвимости CVE-2026-19490 в Citrix NetScaler после публикации рабочего PoC-эксплойта. Ошибка позволяет обойти аутентификацию удалённо и без привилегий.
-
Plex призывает срочно обновиться после закрытия неназванных уязвимостей
Plex выпустил обновления Media Server и Desktop, устраняющие несколько уязвимостей, но подробности пока не раскрывает. Компания рекомендует установить их как можно скорее.
-
Критическую уязвимость JFrog Artifactory начали эксплуатировать через считаные дни
Злоумышленники используют свежую уязвимость обхода аутентификации в JFrog Artifactory, чтобы выпускать себе токены администратора. По данным watchTowr, атаки начались всего через несколько дней после публикации.
-
Почти 22 000 серверов Microsoft Exchange уязвимы для перехвата почты
В сети остаются десятки тысяч необновлённых серверов Exchange, уязвимых к обходу аутентификации CVE-2026-62911. Эксплойт уже опубликован, а больше всего непропатченных систем — в США и Германии.
-
Хакеры массово атакуют критические уязвимости Langflow и Ruby on Rails
Исследователи VulnCheck зафиксировали активную эксплуатацию двух критических брешей в AI-платформе Langflow и в Ruby on Rails: атакующие охотятся за учётными данными и разворачивают инфраструктуру управления.
-
Пять критических уязвимостей в плагинах и темах WordPress грозят захватом сайтов
Исследователи Wordfence и Patchstack раскрыли пять критических брешей в популярных дополнениях WordPress — от обхода аутентификации до удалённого выполнения кода. Под угрозой WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP.
-
Уязвимость ownCloud использовали для кражи ядерных данных на Филиппинах
CISA внесла критическую брешь ownCloud в каталог эксплуатируемых уязвимостей после того, как китайскоязычная группа выкрала документы у филиппинского ядерного исследовательского центра.
-
Ядро Linux приближается к 2000 CVE на релиз — виноваты нейросети
С распространением LLM, анализирующих исходный код ядра Linux, число исправляемых уязвимостей на релиз выросло вчетверо. Грег Кроа-Хартман показал слайд к своему докладу на Kernel Recipes 2026.
-
Атаки на плагин miniOrange SAML SSO для WordPress: обход входа даёт права администратора
Злоумышленники массово сканируют сайты WordPress в поисках плагина Xecurify miniOrange SAML 2.0 SSO, две уязвимости в котором позволяют войти под любым пользователем без аутентификации.
-
Уязвимость в роутерах Calix открывает домашние устройства всему интернету
Незакрытая брешь в маршрутизаторах Calix GS7 XGS позволяет удалённо и без авторизации создавать правила проброса портов, обходя NAT и межсетевой экран. Производитель на обращения исследователя не ответил.
-
В Emacs снова нашли выполнение кода при открытии файла
Уязвимость эксплуатирует механизм сокращений символов Emacs Lisp и позволяет запускать произвольный код при открытии любого файла в конфигурации по умолчанию. Затронуты все версии начиная с 28.1.
- Дальше