Рубрика

Уязвимости и CVE

134 разбора · обновляется ежедневно

RSS
30.07.2026 Уязвимости и CVE

Cisco FMC под zero-day: статические учётные данные уже в KEV CISA

CVE-2026-20316 (CVSS 5.3) — захардкоженный low-privilege аккаунт в Cisco Secure Firewall Management Center, позволяющий неаутентифицированному злоумышленнику…

hackernews
30.07.2026 Уязвимости и CVE

FastJson RCE: нулевой день без патча бьёт американские компании через fat-JAR

Атакующие неделями эксплуатируют CVE-2026-16723 в open-source библиотеке FastJson от Alibaba — уязвимость даёт удалённое выполнение кода без гаджет-цепочек в…

bleepingcomputer
28.07.2026 Уязвимости и CVE

Google запустила CodeMender: AI находит баги и пишет патчи

Google открыла предварительный доступ к CodeMender — AI-агенту, который замыкает цикл от поиска уязвимости до готового исправления. Инструмент нацелен на…

helpnetsecurity
28.07.2026 Уязвимости и CVE

Агенты Kimi K3 обнаружили уязвимости в Redis и создали рабочий эксплойт

23 июля Redis выпустила сразу семь обновлений, закрывающих две свежие цепочки аутентифицированного удалённого выполнения кода. Уязвимы Redis 6.2.22, 7.4.9,…

hackernews
27.07.2026 Уязвимости и CVE

RefluXFS: девятилетняя гонка в XFS даёт root без единого лога

Гонка в файловой системе XFS, незаметно жившая с февраля 2017 года, позволяет локальному пользователю без привилегий перезаписать любой защищённый файл и…

bleepingcomputer
24.07.2026 Уязвимости и CVE

Qilin пробирается через PAN-OS: обход аутентификации для входа и запуска шифровальщика

Arctic Wolf Labs расследовала серию вторжений в июне 2026 года, начавшихся с эксплуатации CVE-2026-0257 — обхода аутентификации в PAN-OS с оценкой CVSS 7.8.…

hackernews
21.07.2026 Уязвимости и CVE

Обновите 7-Zip: вредоносный XZ-архив приводит к RCE

19 июля вышла версия 26.02, в которой закрыли уязвимость, позволяющую выполнить код при открытии специально созданного XZ-файла. Никакой CVE пока нет,…

bleepingcomputer
20.07.2026 Уязвимости и CVE

Критическая уязвимость в nginx позволяет отключить рабочие процессы

Уязвимость CVE-2026-42533 в скриптовом движке nginx позволяет удалённому атакующему без аутентификации вызвать переполнение кучи в worker-процессе и либо…

hackernews
20.07.2026 Уязвимости и CVE

Уязвимость в FortiSandbox позволяет выполнить код без авторизации

Уязвимость OS command injection в FortiSandbox 4.4.0–4.4.8 позволяет без аутентификации выполнить команды через HTTP-запрос. Вектор пока не раскрыт — в NVD…

cisa_kev
19.07.2026 Уязвимости и CVE

ИИ нашёл уязвимость в Creative Mail и создал эксплойт автоматически

Команда Intruder построила конвейер из статического анализатора Joern и LLM (Sonnet для сортировки, Opus для оценки и написания эксплойта), нацеленный на код…

bleepingcomputer
18.07.2026 Уязвимости и CVE

Критические уязвимости в Firefox, Chrome, Adobe и VMware

13 июля Mozilla признала, что код эксплуатации двух критических уязвимостей в Firefox уже выложен в открытый доступ. Исправления вошли в версию 152.0.6.…

hackernews
18.07.2026 Уязвимости и CVE

LegacyHive обходит июльские патчи Windows через загрузку реестра

Chaotic Eclipse выложил PoC LegacyHive через считанные часы после закрытия Microsoft рекордных 622 уязвимостей в Patch Tuesday. Механика опирается на службу…

hackernews
17.07.2026 Уязвимости и CVE

SAP NetWeaver ABAP получил патч против уязвимости 9.9

Июльское обновление SAP, по данным The Hacker News, принесло сразу три критические дыры. Главная — CVE-2026-44747 в NetWeaver Application Server ABAP: выход…

hackernews
17.07.2026 Уязвимости и CVE

SonicWall SMA взламывают цепочкой SSRF и инъекции команд

SonicWall подтвердила эксплуатацию двух zero-day уязвимостей в шлюзах удалённого доступа SMA1000, затронувших модели SMA6210, SMA7210 и SMA8200v. Уязвимости…

helpnetsecurity
17.07.2026 Уязвимости и CVE

Microsoft закрыла уязвимость обхода JWT в SharePoint

Исследователи Rapid7 нашли две уязвимости, которые вместе дают удалённое выполнение кода без входа в систему. Первая часть — CVE-2026-55040, обход проверки…

rapid7_blog
16.07.2026 Уязвимости и CVE

Januscape: 16-летняя дыра в KVM роняет хост из гостевой VM

Ошибка в теневом модуле управления памятью (Shadow MMU) гипервизора KVM позволяет злоумышленнику с root-доступом внутри виртуальной машины обрушить ядро…

habr_infosec
14.07.2026 Уязвимости и CVE

Уязвимость в Balbooa Forms позволяет загружать исполняемые файлы без авторизации

CISA внесла CVE-2026-56291 в каталог Known Exploited Vulnerabilities — эксплойт уже в дикой природе. Уязвимость в расширении Balbooa Forms:…

cisa_kev
09.07.2026 Уязвимости и CVE

Эксплуатация уязвимостей вышла на первое место среди векторов взлома

Verizon DBIR 2026 зафиксировал исторический перелом: впервые за 19 лет эксплуатация уязвимостей стала причиной 31% всех взломов, обогнав фишинг и кражу…

habr_infosec
09.07.2026 Уязвимости и CVE

Три дня на патч: критический RCE в Joomla-плагине SP Page Builder

CVE-2026-48908 позволяет любому неаутентифицированному посетителю загрузить PHP-файл и выполнить его — классический unrestricted upload с полной…

cisa_kev
09.07.2026 Уязвимости и CVE

Обход авторизации в Langflow: аутентифицированный злоумышленник выполняет чужой поток по ID

CVE-2026-55255 — критическая уязвимость в low-code платформе для AI-потоков Langflow. Атакующему достаточно быть залогиненным в системе и указать в запросе ID…

cisa_kev

Дальше — в канале

Здесь 134 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.

Подписаться в Telegram