Топ самых интересных CVE за март 2026 года
📊 Март выдался богатым на критичные уязвимости — от RCE в Cisco FMC до компрометации supply chain популярного сканера Trivy. Особенно неприятно, что атакующие уже с января активно эксплуатируют десериализацию в файрволах Cisco, а через скомпрометированный Trivy умудрились украсть исходники у той же Cisco.
Помимо классических корпоративных угроз, март отметился и экзотикой: в ИИ-платформе Langflow нашли RCE без аутентификации, Chrome получил два zero-day в движках Skia и V8, а Microsoft Excel научили сливать данные через Copilot вообще без участия пользователя. Такое разнообразие векторов атак показывает, насколько широкой стала поверхность атаки современных корпораций.
Особенно тревожит тренд на компрометацию инструментов разработки и безопасности — когда под ударом оказываются сами средства защиты, это создает эффект домино по всей экосистеме.
Хороший повод пересмотреть процедуры обновления критичной инфраструктуры и проверить, не используете ли вы скомпрометированные версии популярных инструментов. Supply chain атаки становятся новой нормой.
Источник: habr_infosec
#CVE #Cisco #SupplyChain #Chrome #Microsoft
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.