Уязвимости и CVE
134 разбора · обновляется ежедневно
Уязвимость Epoll в Linux позволяет получить права root
Bad Epoll (CVE-2026-46242) — use-after-free в подсистеме epoll, позволяющий локальному пользователю повысить привилегии до root. Исследователь Jaeyoung Chung…
Adobe выпустила патчи для критических уязвимостей в ColdFusion и Campaign Classic
2 июля Adobe выпустила обновления для ColdFusion 2023 Update 21, ColdFusion 2025 Update 10 и Campaign Classic 7.4.3 (build 9397). Семь уязвимостей получили…
DuneSlide: две уязвимости Cursor позволяют выполнить код без единого клика
Атакующему не нужно, чтобы разработчик кликнул или одобрил действие — достаточно, чтобы агент Cursor прочитал подготовленные данные из Model Context Protocol…
NetScaler снова теряет память: патч на CVE-2026-8451, похожий на CitrixBleed
Citrix закрыла шесть уязвимостей в NetScaler ADC и Gateway, главная из которых — CVE-2026-8451. Это классическая утечка памяти через out-of-bounds чтение при…
BlueHammer перешёл к рансомварь-группировкам — CISA обновила KEV
То, что начиналось как протестный disclosure исследователя Nightmare Eclipse, превратилось в инструмент охоты на крупные цели. CISA обновила запись…
RCE в SharePoint: десериализация угрожает фермам, дедлайн 4 июля
CVE-2026-45659 — десериализация недоверенных данных, позволяющая авторизованному атакующему выполнить код на сервере. Уязвимость затрагивает SharePoint Server…
Опубликован PoC уязвимости libssh2 для curl, Git и PHP
CVE-2026-55200 — критическая уязвимость в клиентской SSH-библиотеке libssh2: вредоносный сервер при подключении без аутентификации может вызвать переполнение…
DirtyClone: уязвимость ядра Linux позволяет получить права root
25 июня JFrog Security Research опубликовали работающий эксплойт для CVE-2026-43503 — локальное повышение привилегий до root через подмену кода su в page…
Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется
Патч вышел 3 июня, а в минувшие выходные Defused зафиксировала боевые атаки на сборных ловушках — не модульные тесты PoC, а реальные file:// полезные нагрузки…
SonicOS пропатчили. Конфигурацию — нет. Хроника эксплуатации CVE-2024-40766 с 2024-го
Два года. Две отдельные волны Akira и Fog, кража конфигурационных бэкапов из MySonicWall в сентябре 2025, документированные случаи шифрования за 55 минут — и…
ShinyHunters показали: логин стал главным инструментом взлома
Последняя волна утечек, приписываемая ShinyHunters — University of Nottingham, DentaQuest (2,6 млн записей), 7-Eleven, Medtronic, Wynn Resorts — не содержит…
Cisco закрыла root-доступ аутентифицированному администратору ISE
CVE-2026-20181 с CVSS 9.1 выглядит парадоксально: критический баг в Cisco Identity Services Engine (ISE) эксплуатируется только при наличии административных…
Chrome и Firefox выпустили обновления безопасности
Суммарно браузеры закрыли 73 уязвимости за один цикл обновлений — и это норма для середины 2026 года. Chrome 149.0.7827.155/.156 получил 33 исправления, из…
F5 экстренно латает две критические RCE в NGINX
F5 выпустила внеочередные обновления для NGINX, закрывающие две уязвимости с оценкой CVSS 9.2 — обе позволяют удалённому атакующему без аутентификации…
FortiSandbox: три критические уязвимости под атакой, одна с неработающим AI-эксплойтом
Defused Cyber зафиксировала активную эксплуатацию трёх проблем в FortiSandbox за 24-часовое окно. Две старшие — CVE-2026-39813 (path traversal в JRPC API,…
CVE-2026-20262: уязвимость обхода пути в Cisco SD-WAN Manager
CVE-2026-20262 — уязвимость в веб-интерфейсе Cisco Catalyst SD-WAN Manager (бывший vManage), появившаяся в NVD 15 июня и сразу попавшая в каталог Known…
Nightmare Eclipse довёл Microsoft до угрозы судом
Июньский набор патчей от Microsoft стал рекордным — 206 уязвимостей, из которых 39 критических, по данным habr_infosec. Но не цифры делают этот релиз…
Критический баг Splunk Enterprise позволяет выполнение кода без аутентификации
Splunk Enterprise получил критическую заплатку для уязвимости CVE-2026-20253 с оценкой 9.8 — речь идет о выполнении произвольного кода без какой-либо…
Опубликован способ обхода аутентификации Check Point VPN CVE-2026-50751
12 июня исследователи WatchTowr опубликовали полный технический разбор CVE-2026-50751 и PoC-эксплойт — спустя всего четыре дня после выхода патча. Уязвимость…
Цепочка SQL-инъекций в LangGraph ведёт к полному захвату self-hosted AI-серверов
Исследователи Check Point раскрыли три исправленные уязвимости в LangGraph — open-source фреймворке LangChain для построения многоагентных AI-приложений. Одна…
Дальше — в канале
Здесь 134 разбора — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram