Уязвимости и CVE
148 разборов · обновляется ежедневно
Опубликован PoC уязвимости libssh2 для curl, Git и PHP
CVE-2026-55200 — критическая уязвимость в клиентской SSH-библиотеке libssh2: вредоносный сервер при подключении без аутентификации может вызвать переполнение…
DirtyClone: уязвимость ядра Linux позволяет получить права root
25 июня JFrog Security Research опубликовали работающий эксплойт для CVE-2026-43503 — локальное повышение привилегий до root через подмену кода su в page…
Уязвимость CVE-2026-20230 в Cisco Unified CM активно эксплуатируется
Патч вышел 3 июня, а в минувшие выходные Defused зафиксировала боевые атаки на сборных ловушках — не модульные тесты PoC, а реальные file:// полезные нагрузки…
SonicOS пропатчили. Конфигурацию — нет. Хроника эксплуатации CVE-2024-40766 с 2024-го
Два года. Две отдельные волны Akira и Fog, кража конфигурационных бэкапов из MySonicWall в сентябре 2025, документированные случаи шифрования за 55 минут — и…
ShinyHunters показали: логин стал главным инструментом взлома
Последняя волна утечек, приписываемая ShinyHunters — University of Nottingham, DentaQuest (2,6 млн записей), 7-Eleven, Medtronic, Wynn Resorts — не содержит…
Cisco закрыла root-доступ аутентифицированному администратору ISE
CVE-2026-20181 с CVSS 9.1 выглядит парадоксально: критический баг в Cisco Identity Services Engine (ISE) эксплуатируется только при наличии административных…
Chrome и Firefox выпустили обновления безопасности
Суммарно браузеры закрыли 73 уязвимости за один цикл обновлений — и это норма для середины 2026 года. Chrome 149.0.7827.155/.156 получил 33 исправления, из…
F5 экстренно латает две критические RCE в NGINX
F5 выпустила внеочередные обновления для NGINX, закрывающие две уязвимости с оценкой CVSS 9.2 — обе позволяют удалённому атакующему без аутентификации…
FortiSandbox: три критические уязвимости под атакой, одна с неработающим AI-эксплойтом
Defused Cyber зафиксировала активную эксплуатацию трёх проблем в FortiSandbox за 24-часовое окно. Две старшие — CVE-2026-39813 (path traversal в JRPC API,…
CVE-2026-20262: уязвимость обхода пути в Cisco SD-WAN Manager
CVE-2026-20262 — уязвимость в веб-интерфейсе Cisco Catalyst SD-WAN Manager (бывший vManage), появившаяся в NVD 15 июня и сразу попавшая в каталог Known…
Nightmare Eclipse довёл Microsoft до угрозы судом
Июньский набор патчей от Microsoft стал рекордным — 206 уязвимостей, из которых 39 критических, по данным habr_infosec. Но не цифры делают этот релиз…
Критический баг Splunk Enterprise позволяет выполнение кода без аутентификации
Splunk Enterprise получил критическую заплатку для уязвимости CVE-2026-20253 с оценкой 9.8 — речь идет о выполнении произвольного кода без какой-либо…
Опубликован способ обхода аутентификации Check Point VPN CVE-2026-50751
12 июня исследователи WatchTowr опубликовали полный технический разбор CVE-2026-50751 и PoC-эксплойт — спустя всего четыре дня после выхода патча. Уязвимость…
Цепочка SQL-инъекций в LangGraph ведёт к полному захвату self-hosted AI-серверов
Исследователи Check Point раскрыли три исправленные уязвимости в LangGraph — open-source фреймворке LangChain для построения многоагентных AI-приложений. Одна…
Ivanti Sentry бэкдорят через часы после выхода патча
CVE-2026-10520 — OS command injection, дающая удалённое выполнение кода с правами root без аутентификации. Патчи R10.5.2, R10.6.2 и R10.7.1 вышли, но атаки…
Fortinet выпустила патч для критической уязвимости FortiSandbox
CVE-2026-25089 позволяет неаутентифицированному атакующему отправить специально сформированный HTTP-запрос к веб-интерфейсу песочницы и выполнить произвольные…
Эксплоит RoguePlanet обходит патчи Windows и дает доступ SYSTEM
Исследователь Chaotic Eclipse опубликовал работающий proof-of-concept для уязвимости в Microsoft Defender. Механика — race condition, которая при успешной…
В protobuf.js обнаружены уязвимости, ведущие к выполнению кода
Исследователи Cyera вскрыли недооцененный вектор: библиотека protobuf.js принимает схему и метаданные как доверенные по умолчанию. Это позволяет…
Критический RCE в Veeam Backup: низкие привилегии, полный контроль над сервером
Veeam исправила CVE-2026-44963 (CVSS v4 9.4), позволяющую любому аутентифицированному пользователю домена выполнить код на сервере Veeam Backup & Replication.…
Google срочно закрыл пятую уязвимость Chrome за полгода
В понедельник Google выпустил внеплановое обновление Chrome — уязвимость CVE-2026-11645 уже используется в реальных атаках. Это пятый zero-day с начала 2026…
Дальше — в канале
Здесь 148 разборов — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram