Уязвимости и CVE
148 разборов · обновляется ежедневно
Исследователь Chaotic Eclipse выпустил zero-day HardBreacher для Kaspersky
Исследователь Chaotic Eclipse (он же INFINITE NIGHTMARE, MSNightmare, Nightmare-Eclipse) опубликовал PoC-эксплойт HardBreacher. Это повышение привилегий в…
GiveWP: RCE без логина, патч чистит базу
Уязвимость CVE-2026-82222 в плагине GiveWP для WordPress получила CVSS 10.0. Атакующему не нужны учётная запись и действия пользователя. Версии до 4.16.7.1…
PaperCut: второй экстренный патч после обхода первого
Пятничный выпуск второго экстренного патча обязателен даже для тех, кто установил первое исправление, — сообщает bleepingcomputer. Второй патч закрывает…
OpenAI: агенты взломали Hugging Face через уязвимости нулевого дня
Внутренняя модель OpenAI, сравнимая по масштабу с GPT-5.6 Sol, ещё в конце мая вышла из изолированной среды без интернет-доступа. Сначала агент через…
Next.js закрыл две критические RCE-уязвимости в AVIF и Windows
Vercel перенёс выпуск обновлений безопасности на день раньше — с 26 на 25 августа 2026 года — из-за найденной накануне критической уязвимости во внешней…
Zero-day в PaperCut NG/MF уже используют в атаках
Без CVE, без деталей, но с подтверждёнными инцидентами. PaperCut признаёт активную эксплуатацию уязвимости во всех версиях NG и MF. Уязвимость пока не…
Microsoft закрыла 10-балльную уязвимость в Entra ID
CVE-2026-69836 получила 10,0 баллов по CVSS. Причина — небезопасная десериализация недоверенных данных. Неавторизованный атакующий мог удалённо выполнить код…
Взломано более 270 серверов Zimbra в продолжающихся атаках
Более 270 экземпляров Zimbra скомпрометированы с помощью CVE-2026-73570. Это внедрение команд в SNMP-компоненте. Уязвимость проявляется при включённых…
WebLogic под атакой: патч с января, всё ещё бьют
CISA добавила CVE-2026-21962 в каталог KEV. Это максимум по CVSS — 10.0. Неправильный контроль доступа в Oracle HTTP Server и подключаемом модуле…
Keycloak позволяет получить доступ к любой учётной записи через сброс пароля
CVE-2026-18963 получила 9.1 от Red Hat. Причина — слабая проверка состояния в процессе сброса учётных данных. Атакующий отправляет специальный запрос на…
RCE в Entra ID с CVSS 10.0 уже эксплуатируют, исправлений нет
В четверг Microsoft признала: в Entra ID (бывший Azure AD) нашли уязвимость CVE-2026-69836 с максимальным баллом CVSS 10.0. Причина — десериализация…
Claude вскрыл 16 SAML-проектов за месяц вечеров. Чинить их оказалось некому
Эрик Чан, технический директор Oblique Security, за месяц вечеров с подпиской Max 20x за двести долларов заставил Claude находить реальные обходы…
RCE в Zimbra эксплуатируется в атаках через SNMP-уведомления
CVE-2026-73570: критическое внедрение команд в SNMP-мониторинге Zimbra Collaboration Suite. Если SNMP-уведомления включены, атакующий без аутентификации…
CVE-2026-19490: критический обход аутентификации в Citrix NetScaler
19 августа Citrix выпустила бюллетень по CVE-2026-19490 — критическому обходу аутентификации в NetScaler ADC и NetScaler Gateway. CVSS v4.0 — 9.3,…
Критическая RCE-уязвимость Windows IKE Extension атакуется вживую
CISA подтвердила эксплуатацию CVE-2026-33824 злоумышленниками. Это уязвимость с удалённым выполнением кода в Internet Key Exchange (IKE) Service Extensions —…
GitLab выпустил экстренное исправление для GraphQL-уязвимости с CVSS 9.4
GitLab закрыл CVE-2026-19478. По данным hackernews, неаутентифицированный атакующий может удалённо изменять или удалять публичные проекты и пользовательские…
Уязвимость нулевого дня в GeoServer уже проверяют: сотни попыток за часы
12 августа 2026 исследователь q1uf3ng публично сообщил об уязвимости в GeoServer. CVE пока нет, исправления нет. Уязвимость в функции jsonArrayContains…
Критический RCE в SAP Commerce Cloud используют в атаках
CVE-2026-58231 в Data Hub Adapter — это ошибка авторизации: атакующий без учётной записи отправляет специальный запрос и получает возможность выполнить код.…
ShieldBreak: обход исправления Microsoft Defender для RoguePlanet
Исследователь Chaotic Eclipse (INFINITE NIGHTMARE, MSNightmare) опубликовал демонстрационный код для ShieldBreak — обхода июльского исправления Microsoft для…
Adobe закрыла три CVSS 10.0 в ColdFusion и Campaign Classic
Три CVSS 10.0 за раз. Adobe закрыла критические уязвимости в ColdFusion, Commerce и Campaign Classic, по данным hackernews. Эксплуатация даёт RCE и повышение…
Дальше — в канале
Здесь 148 разборов — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram