Уязвимости и CVE
134 разбора · обновляется ежедневно
Критическая RCE-уязвимость Windows IKE Extension атакуется вживую
CISA подтвердила эксплуатацию CVE-2026-33824 злоумышленниками. Это уязвимость с удалённым выполнением кода в Internet Key Exchange (IKE) Service Extensions —…
GitLab выпустил экстренное исправление для GraphQL-уязвимости с CVSS 9.4
GitLab закрыл CVE-2026-19478. По данным hackernews, неаутентифицированный атакующий может удалённо изменять или удалять публичные проекты и пользовательские…
Уязвимость нулевого дня в GeoServer уже проверяют: сотни попыток за часы
12 августа 2026 исследователь q1uf3ng публично сообщил об уязвимости в GeoServer. CVE пока нет, исправления нет. Уязвимость в функции jsonArrayContains…
Критический RCE в SAP Commerce Cloud используют в атаках
CVE-2026-58231 в Data Hub Adapter — это ошибка авторизации: атакующий без учётной записи отправляет специальный запрос и получает возможность выполнить код.…
ShieldBreak: обход исправления Microsoft Defender для RoguePlanet
Исследователь Chaotic Eclipse (INFINITE NIGHTMARE, MSNightmare) опубликовал демонстрационный код для ShieldBreak — обхода июльского исправления Microsoft для…
Adobe закрыла три CVSS 10.0 в ColdFusion и Campaign Classic
Три CVSS 10.0 за раз. Adobe закрыла критические уязвимости в ColdFusion, Commerce и Campaign Classic, по данным hackernews. Эксплуатация даёт RCE и повышение…
Microsoft Patch Tuesday: 418 уязвимостей, одна уже в атаках — и это не DNS
418 устранённых уязвимостей, включая 62 критические — по данным SANS ISC. Одна проблема уже используется в реальных атаках. Ещё две были обнародованы как…
72 часа на TeamCity: CISA подтверждает атаки через CVE-2026-63077
Дедлайн 08.08.2026 — то есть три дня с момента добавления в каталог KEV. Такой жёсткий срок означает одно: эксплойт уже активен. По данным cisa_kev,…
Уязвимость нулевого дня в Metabase уже используют в атаках: один запрос — и злоумышленник получает права администратора без пароля
Уязвимость без CVE, CVSS 10.0. Используется в реальных атаках. Вектор — POST на /api/session/reset_password с некорректными параметрами вызывает SQL-инъекцию…
CISA зафиксировала атаки на Langflow RCE, Tomcat и N-central
CISA добавила в каталог KEV сразу три уязвимости. Самая опасная — CVE-2026-9198 в Langflow, платформе для разработки AI-приложений. Позволяет без…
Апокалипсис обновлений продолжается: как не утонуть в обновлениях в августе
Июльский вторник обновлений поставил рекорд. Более 600 CVE в Security Updates Guide, 405 — для Windows 11 и Server 2025, 337 — для Windows 10. Досталось…
CVE-2026-10702: компрометация Tor Browser без кликов — достаточно открыть вредоносную страницу
JIT-компилятор Firefox неверно классифицировал операцию MObjectToIterator как простое чтение памяти — хотя та могла изменить структуру объекта и освободить…
Rails-приложения под ударом: CVE-2026-66066 даёт чтение файлов и потенциальный RCE
29 июля 2026 года Ruby on Rails выпустили advisory по критической уязвимости в Active Storage. Проблема в использовании libvips для обработки изображений:…
Три дня на патч: TeamCity получил критический RCE без аутентификации
27 июля JetBrains закрыла CVE-2026-63077 — десериализацию без аутентификации в TeamCity On-Premises с CVSS 9.8. Проблема в протоколе опроса агентов. Удалённый…
Adobe Campaign Classic: RCE с CVSS 10.0 без единого клика
Максимальный балл по шкале CVSS получила уязвимость CVE-2026-48449 — некорректная авторизация в маркетинговой платформе Adobe Campaign Classic позволяет…
Broadcom закрыла три критические дыры в VMware ESXi и vCenter
25 июля Broadcom выпустила патчи для пяти уязвимостей, три из которых критические. Главная — CVE-2026-47876 (CVSS 9.3), VM escape через виртуальный адаптер…
Опубликован PoC для эксплуатируемой уязвимости обхода аутентификации в Check Point SmartConsole
CVE-2026-16232 (CVSS 9.3) — это брешь в логине SmartConsole, которую Check Point закрыла лишь 22 июля 2026. Rapid7 не просто выпустил анализ, а выложил…
RCE в Gitea: двойной патч и Git hook дают полный контроль
Атакующий с правами записи в репозиторий Gitea может выполнить shell-команды от имени сервисной учётной записи — достаточно дважды отправить специально…
AI переписывает плейбук zero-day: от реактивного ответа к упреждающей защите
Поздний вечер, раскрытие критической zero-day — и CISO задаёт SOC единственный вопрос: «Мы под ударом?». Дальше начинается многочасовой хаос: аналитики…
Две критические уязвимости в vCenter с CVSS 9.8: обход аутентификации и RCE
29 июля 2026 года Broadcom выпустила внеплановое обновление для VMware vCenter Server, закрывающее CVE-2026-59309 и CVE-2026-59310. Обе уязвимости получили…
Дальше — в канале
Здесь 134 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram