Уязвимости и CVE
148 разборов · обновляется ежедневно
CISA внесла в KEV пять эксплуатируемых уязвимостей: Artifactory, ScreenConnect, RouterOS
Сроки горят: для двух RouterOS — 13 сентября, для ScreenConnect — 14-го, для Artifactory — 25-го. Все пять уже эксплуатируют в реальных атаках, поэтому CISA…
Chrome назвал активно эксплуатируемую уязвимость средней степени опасности — и это ловушка
Chrome 153 вышел в стабильный канал: 153.0.8010.36/.37 для Windows и Mac, 153.0.8010.36 для Linux. Внутри 230 исправлений безопасности. Одно из них закрывает…
Одну уязвимость нулевого дня в Chrome используют сразу четыре китайские группы
С конца августа четыре группы кибершпионажа, большинство из которых связаны с китайской разведкой, используют один и тот же набор эксплойтов BlueMoon,…
Червь без участия пользователя в WeChat распространялся одним звонком
WeChat — суперапп на 1 млрд пользователей. Уязвимость была в стеке IP-телефонии: повреждение памяти позволяло удалённо выполнить код ещё до ответа абонента.…
Adobe закрыла 0-day в Magento, используемый для Rust-бэкдора
Обновление вышло вчера, 7 сентября. CVE-2026-75650 получила CVSS 10.0 — максимальную оценку за возможность удалённого выполнения произвольного кода без…
CISA добавила в KEV четыре эксплуатируемые уязвимости: Cisco, Chrome, Fortinet, Citrix
CISA внесла в каталог Known Exploited Vulnerabilities сразу четыре позиции. Все — с подтверждённой эксплуатацией, не теоретические. → CVE-2026-20079 — Cisco…
Nightmare Eclipse выложил эксплоит FalconFlank для CrowdStrike Falcon
Nightmare Eclipse (Chaotic Eclipse) сменил цель: после девяти уязвимостей нулевого дня для Windows и Microsoft Defender он опубликовал FalconFlank — средство…
N-able выпустила экстренное исправление для RCE в N-central
В субботу N-able выпустила N-central 2026.3 Hotfix 4. Он закрывает CVE-2026-86218 — удалённое выполнение кода без аутентификации. Атака не требует сложных…
Уязвимость в VMware Workstation и Fusion позволяет выполнить код на хосте
Broadcom закрыла две уязвимости в VMware Workstation и Fusion. Критическая — CVE-2026-59346, переполнение целого числа с оценкой CVSS 9.3. Для эксплуатации…
Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
По данным bleepingcomputer, CVE-2026-20079 — обход аутентификации в Cisco Secure Firewall Management Center. CVSS 10.0: удалённый атакующий без учётной записи…
Роутер MikroTik уже может быть взломан: ищи SSH-пользователя «-2
» Эксплуатация связки CVE-2026-67276 и CVE-2026-86060 — MikroTrick — началась раньше, чем MikroTik выпустил исправления. Первый позволяет обойти…
Уязвимость нулевого дня в Magento и Adobe Commerce устанавливает бэкдоры в магазины без аутентификации
В ночь на 5 сентября Sansec зафиксировала эксплуатацию уязвимости нулевого дня в Magento Open Source и Adobe Commerce, по данным hackernews. Уязвимость,…
CISA добавила шестую активно эксплуатируемую уязвимость нулевого дня Chrome в KEV
CVE-2026-85046 — ошибка смешения типов в движке V8. Движок исполняет JavaScript и WebAssembly. Уязвимость позволяет удалённо выполнить код внутри песочницы…
Microsoft закрыла две активно эксплуатируемые уязвимости нулевого дня из 974 уязвимостей
Рекордный сентябрьский вторник обновлений: 974 закрытых дефекта — крупнейший пакет за всю историю. Две из них эксплуатировались до выхода патча.…
PostgreSQL: 12-летняя уязвимость даёт захват сервера через репликацию
CVE-2026-6471 с CVSS 7.2 существует в PostgreSQL с 2014 года, но заметили её только сейчас. Уязвимость в логическом декодировании: пользователь с привилегией…
Google закрыла активно используемую уязвимость нулевого дня в Chrome V8
Google выпустила Chrome 152.0.7977.82/.83, закрыв 12 уязвимостей. Одна из них — CVE-2026-85046, ошибка смешения типов в движке V8 с CVSS 8.8. Уязвимость…
Cisco исправила критический RCE в Nexus 9000
Уязвимость CVE-2026-20212 получила CVSS 9.8. Удалённый атакующий без аутентификации может выполнить код с root-правами, просто подключившись к TCP-портам…
Уязвимость в JFrog Artifactory: атакующие создают токены администратора
В самостоятельно развёрнутом JFrog Artifactory нашли обход аутентификации (CVE-2026-82329). Он позволяет без аутентификации создавать себе токены…
SonicWall просит срочно обновить SMA1000: эксплуатируют две уязвимости нулевого дня
Цепочка из двух новых уязвимостей позволяет удалённо выполнять команды. CVE-2026-83548 — внедрение команд в интерфейсе SMA1000 Appliance WorkPlace, причина —…
Четыре дня после патча — эксплойт JFrog Artifactory создаёт токены администратора
Эксплуатация CVE-2026-82329 в JFrog Artifactory началась 1 сентября. Патч 7.161.20 вышел 28 августа. Четыре дня между раскрытием и реальной атакой, по данным…
Дальше — в канале
Здесь 148 разборов — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram