CERT Recently Published Vulner... Заметка

CERT Recently Published Vulnerability Notes на русском

kb.cert.org/vuls - это веб-страница, поддерживаемая Институтом программной инженерии Университета Карнеги-Меллона (SEI), которая предоставляет общедоступную базу данных об известных уязвимостях программного обеспечения. В ней содержится огромное количество информации об уязвимостях, включая идентификаторы, описания, рейтинги серьезности и потенциальные последствия, что помогает пользователям оставаться в курсе потенциальных рисков безопасности.

Трэд заметок

Оболочка UEFI, если она присутствует в прошивке, может быть использована для обхода защит Secure Boot. Эта программа предоставляет возможности прямого доступа к памяти, которые могут быть использованы злоумышленниками. Если злоумышленник сможет изменить конфигурацию загрузки UEFI, он может создать новые записи загрузки для запуска оболочки UEFI. Это обходит предусмотренные средства контроля, которые предотвращают ее выполнение при включенном Secure Boot. Мощные команды оболочки, такие как dmem и mm, позволяют получить прямой доступ к физической памяти. Затем злоумышленники могут изменить среду предварительной загрузки, включая значения памяти Secure Boot. Это позволяет выполнять несанкционированное программное обеспечение во время запуска системы. Последствия значительны, позволяя получить постоянный доступ и подорвать безопасность операционной системы. Применение исправлений прошивки является основным решением для устранения этой уязвимости. Предприятия также должны проверять конфигурации Secure Boot и отслеживать изменения в записях загрузки.
Беспроводные наушники Skullcandy Dime 3, версия прошивки 1.0.0.28, имеют уязвимость, позволяющую несанкционированное сопряжение по Bluetooth Classic. Эти наушники принимают запросы на сопряжение от несопряженных устройств без какого-либо взаимодействия с пользователем или подтверждения. Уязвимость связана с чипсетом Airoha, используемым в наушниках.Злоумышленник в пределах досягаемости Bluetooth может сопрячься с наушниками без предварительного подключения или физического доступа. Он может отправить прямой запрос на сопряжение без PIN-кода или пароля. Возможность наушников NoInputNoOutput позволяет такое немедленное сопряжение.После сопряжения устройство злоумышленника становится доверенным и может автоматически переподключаться. Это позволяет перехватывать аудиопоток, прерывая соединение законного пользователя. Единственным уведомлением для пользователя является звуковой сигнал после того, как произошло несанкционированное сопряжение.Помимо аудио, злоумышленник потенциально может получить доступ к другим службам на наушниках. Он также может использовать профиль Hands-Free/Headset для захвата аудио в реальном времени с микрофона. Производитель выпустил исправление в прошивке версии 1.0.0.30.Однако наушники Skullcandy Dime 3 не поддерживают обновление прошивки через приложение. Это означает, что существующие устройства с уязвимой прошивкой не могут быть обновлены клиентами. В настоящее время нет известных способов для пользователей обновить свои существующие устройства до исправленной прошивки.
Уязвимость Server-Side Request Forgery (SSRF) существует в плагине интеграции ONLYOFFICE ownCloud версии 9.12. Эта уязвимость позволяет аутентифицированным администраторам манипулировать серверной конечной точкой плагина. Конечная точка не проверяет должным образом предоставленный пользователем URL сервера документов перед установлением исходящих соединений. Злоумышленник может использовать это, предоставляя произвольные URL-адреса, включая узлы внутренней сети или адреса localhost. Это достигается путем отправки специально сформированных запросов на конфигурацию на определенную конечную точку. Затем сервер ownCloud принудительно выполняет произвольные сетевые запросы к контролируемым злоумышленником назначениям. Это позволяет злоумышленнику использовать сервер ownCloud в качестве прокси для вредоносных действий. Кроме того, различия в сообщениях об ошибках позволяют проводить разведку внутренней сети и перечисление портов. Уязвимость предоставляет доступ к службам localhost, недоступным извне. Хотя официального исправления нет, в качестве меры предосторожности рекомендуется отключить или удалить плагин. Также рекомендуется внедрить сетевые средства контроля исходящих соединений для ограничения исходящих подключений.
Casdoor, платформа управления доступом с открытым исходным кодом, имеет уязвимость обхода авторизации. Эта уязвимость затрагивает версии 3.115.0 и более ранние. Она позволяет неглобальным администраторам организации выполнять несанкционированные административные действия в других организациях. Уязвимость возникает из-за рассинхронизации между проверками авторизации Casdoor и выполнением действий. В частности, уровень авторизации использует параметр URL для принятия решений, в то время как контроллеры полагаются на поля тела запроса. Это несоответствие означает, что авторизация проверяется для одного объекта, а операция выполняется над другим. В многопользовательских средах администратор одной организации может обойти изоляцию арендаторов. Эксплуатация может привести к несанкционированному управлению пользователями, манипулированию привилегиями и нарушению работы SSO или SAML-идентификаторов. Это может привести к полной компрометации изоляции арендаторов или даже всего экземпляра Casdoor. К сожалению, исправление от поставщика в настоящее время недоступно. Стратегии смягчения последствий включают применение принципа наименьших привилегий, требование многофакторной аутентификации для администраторов и оповещение о административной активности между организациями.
Уязвимость в Hugging Face Transformers версий 4.49.0 по 5.8.1 позволяет несанкционированно записывать контролируемые злоумышленником файлы Python. Библиотека извлекает и кэширует удаленные модули перед проверкой согласия пользователя на удаленное выполнение кода. Это означает, что вредоносный файл Python из репозитория модели будет записан в локальный кэш пользователя независимо от одобрения запроса доверия. Уязвимость возникает из-за безусловной операции копирования файла, которая происходит до проверки trust_remote_code. Этот процесс отличается от других механизмов загрузки удаленного кода в библиотеке. Злоумышленник может создать модель с вредоносным файлом custom_generate/generate.py. Любой пользователь, загружающий эту модель, инициирует несанкционированную запись файла. Кэшированные вредоносные файлы сохраняются, даже если запрос доверия отклонен. В средах с общим кэшем эти файлы могут быть выполнены позже при загрузке доверенных моделей. В настоящее время исправление от поставщика отсутствует. Пользователям следует избегать использования load_custom_generate() с недоверенными репозиториями и периодически очищать кэш модулей Hugging Face.
Библиотека HTML5 плеера Kaltura, в частности версии html5lib v2.45, v2.103 и более ранние, содержит две критические уязвимости. Обе вызваны небезопасной десериализацией в конечной точке mwEmbedLoader.php. Эта конечная точка позволяет использовать контролируемые пользователем параметры ServiceUrl для запросов к серверным API. Внутренняя PHP-библиотека KalturaClientBase извлекает данные по этому URL и десериализует их без проверки.CVE-2026-19913 позволяет произвольное чтение файлов за счет использования уязвимости десериализации и некорректной обработки ошибок. Злоумышленник может указать путь file:// в ServiceUrl, что приведет к тому, что плеер загрузит и попытается десериализовать содержимое локального файла. Неудачная десериализация отражает необработанные байты в сообщениях об ошибках, раскрывая конфиденциальные данные файла.CVE-2026-19912 позволяет удаленное выполнение кода из-за недостаточной очистки параметра uiconf_id. Этот параметр контролирует места записи файлов, позволяя атаки с обходом каталогов. Злоумышленник может создать вредоносный сериализованный объект с исполняемым PHP-кодом и перенаправить его поля десериализации в доступный для веб-каталог.Для эксплуатации этих уязвимостей требуется только сетевой доступ к затронутой конечной точке; аутентификация не требуется. Успешные атаки могут привести к краже конфиденциальной информации, такой как учетные данные или ключи API. Удаленное выполнение кода позволяет манипулировать данными, обеспечивать постоянство и дальнейшее компрометирование системы. Эти уязвимости также затрагивают арендаторов на общей инфраструктуре CDN Kaltura.До выпуска исправления от поставщика пользователям следует ограничить или отключить внешний доступ к mwEmbedLoader.php. Также рекомендуется реализовать строгий список разрешенных URL для ServiceUrl, чтобы разрешать только легитимные URL API.
Metal Gear Online 3, соревновательный шутер, имеет критическую уязвимость безопасности. Эта уязвимость связана с проблемой проверки ввода при обработке метаданных лобби Steam в игре. В частности, игра не проверяет размер буфера, используемого для хранения Steam ID удаленных игроков. Когда хост лобби создает специальные данные, он может заставить клиентов записывать данные за пределами границ этого буфера. Эта запись за пределами допустимой области повреждает соседние структуры памяти, отвечающие за обработку игровых событий.Тщательно манипулируя этим переполнением, злоумышленники могут перехватить поток управления игрой на клиентских машинах. Это позволяет им выполнять произвольный код. Эксплойт срабатывает автоматически, когда игрок присоединяется к лобби, контролируемому злоумышленником. Уязвимость особенно серьезна, поскольку бинарный файл игры содержит области с разрешениями на чтение-запись-выполнение, что позволяет внедрять код. Злоумышленник может получить права хоста, а затем распространить вредоносные данные всем подключенным игрокам. Konami устранила эту уязвимость в версии 1.1.2.9 Metal Gear Online 3. Этот патч также обновил версии серверов и лобби, чтобы предотвратить подключение старых клиентов.
Маршрутизатор Calix GS7 XGS GS5239XG с прошивкой EXOS/6.6.47 имеет критическую уязвимость безопасности. Эта уязвимость затрагивает его службу UPnP, в частности аспект WANIPConnection. Служба UPnP доступна на публичном WAN-интерфейсе маршрутизатора без необходимости аутентификации. Это означает, что удаленный злоумышленник может взаимодействовать со службой UPnP без учетных данных. Он может получить полный контроль над основными функциями UPnP маршрутизатора. Это включает возможность добавлять, удалять и просматривать сопоставления портов NAT. Манипулируя этими сопоставлениями, злоумышленник может обойти NAT и защиту брандмауэра. Это действие делает устройства во внутренней сети доступными для публичного интернета. Домашние пользователи подвергаются высокому риску из-за конфигурации UPnP, включенной по умолчанию. Исправление от поставщика пока недоступно, но пользователи могут отключить UPnP, если это возможно. Если отключение невозможно, может потребоваться обращение к интернет-провайдеру для деактивации. Другое средство защиты включает фильтрацию входящего трафика на TCP-порт 5000.
Веб-интерфейс RDK-B версии rdkb-2025q4-kirkstone содержит несколько критических уязвимостей. Эти уязвимости включают проблемы с повреждением памяти, некорректную аутентификацию, состояния гонки и недостаточность проверки входных данных. Злоумышленник, подключенный к сети, потенциально может обойти аутентификацию и получить административный контроль. Эти уязвимости также могут привести к условиям отказа в обслуживании путем повреждения памяти в базовых процессах RDK-B. В некоторых сценариях это повреждение памяти может даже позволить выполнить произвольный код. Одна конкретная уязвимость связана с аутентификацией JWT, которая не проверяет должным образом криптографические подписи. Другое состояние гонки в процессе входа в систему может позволить злоумышленнику унаследовать результат аутентификации другого пользователя. Уязвимость в обработчике входа в систему позволяет вызвать отказ в обслуживании путем отправки чрезмерно больших значений паролей. Уязвимость парсера данных может привести к повреждению памяти и потенциальному выполнению кода из-за некорректных входных данных. Наконец, аутентифицированный администратор может вызвать отказ в обслуживании и потенциальное выполнение кода, вызывая повреждение памяти в процессе rtrouted. Из-за отсутствия скоординированного обновления от RDK Central пользователям рекомендуется ограничить доступ к веб-интерфейсу доверенным сетям и авторизованным хостам.
Обнаружены две уязвимости, CVE-2026-6726 и CVE-2026-6727, в эталонной реализации TPM 2.0. CVE-2026-6727 — это уязвимость по стороннему каналу времени при дешифровании RSA OAEP. CVE-2026-6726 — это уязвимость утечки информации, связанная с поддельными ключами TPM. Для эксплуатации этих проблем требуется привилегированный локальный доступ к интерфейсу команд TPM. Успешная эксплуатация может позволить злоумышленнику расшифровать данные, зашифрованные для управляемых TPM RSA-ключей. Это также может позволить создавать поддельные аттестации TPM 2.0 с использованием поддельных ключей. Уязвимости подробно описаны в рекомендациях TCG TCGVRT010 и TCGVRT0011. Поставщики TPM устранили эти недостатки, выпустив обновленные прошивки и программное обеспечение. Пользователям следует установить эти обновления от поставщика своей платформы или TPM. Облачные провайдеры, использующие программные TPM, также могли развернуть необходимые исправления. Общее влияние варьируется в зависимости от реализации и использования TPM.
В OpenCart версии 4.2.0.0 обнаружена уязвимость обхода каталогов в установщике расширений. Эта уязвимость позволяет злоумышленникам размещать файлы в любом месте сервера, используя особенности извлечения zip-архивов. Установщик извлекает загруженные .zip-файлы без проверки путей, полученных из имен файлов в архиве. Злоумышленники могут создавать вредоносные расширения, используя последовательности типа ../ для выхода за пределы предполагаемого каталога. Это может позволить им записывать файлы, включая PHP-шелл, в корневой каталог веб-сервера. Если администратор установит такое расширение, это может привести к удаленному выполнению кода с привилегиями сервера OpenCart. Создание веб-шелла также позволяет выполнять команды на уровне системы. Уязвимость подтверждена в версии 4.2.0.0, и другие версии 4.x также могут быть уязвимы. Исправление в настоящее время недоступно, поскольку связаться с OpenCart для координации не удалось. Пользователям рекомендуется обновиться до последней версии и избегать установки расширений из ненадежных источников, а также настраивать OpenCart с минимально необходимыми привилегиями.
В библиотеке stb TrueType, в частности в версиях 1.26 и более ранних, выявлена уязвимость переполнения буфера в куче. Эта уязвимость возникает из-за некорректной обработки некорректных данных шрифта TrueType (TTF) в функции stbtt_GetGlyphShape(). Проблема возникает при разборе контуров глифов, где функция итерирует на основе информации об конечных точках контура. Однако она не проверяет, остается ли указатель на эти точки в пределах выделенного буфера данных глифа. Злоумышленник может использовать это, создав вредоносный файл TTF с чрезмерным количеством конечных точек и недостаточным количеством данных глифа. Когда приложение обрабатывает этот некорректный шрифт с помощью stbtt_GetGlyphShape(), это может привести к чтению за пределами выделенной области памяти кучи. Основным последствием этой уязвимости является отказ в обслуживании (DoS) из-за сбоев приложения, вызванных недопустимым доступом к памяти. Кроме того, злоумышленники могут раскрыть конфиденциальную информацию, читая соседнюю память кучи. К сожалению, разработчики stb пока не были доступны для координации исправления, поэтому пользователям следует следить за обновлениями на GitHub проекта. В качестве меры предосторожности пользователям рекомендуется учитывать предупреждение в файле README проекта относительно возможных задержек с исправлениями безопасности.
Обнаружена уязвимость межсайтового скриптинга (XSS) в Alinto SOGo версии 5.12.7. Эта уязвимость позволяет удаленно выполнять код путем внедрения вредоносных SVG-объектов в приглашения в календаре ICS. Уязвимость активно используется в реальных атаках, о чем свидетельствует ее появление на VirusTotal. Alinto SOGo — это платформа веб-почты и групповой работы с открытым исходным кодом, используемая организациями для управления электронной почтой, календарями, контактами и планированием. Уязвимость связана с некорректной обработкой полей DESCRIPTION в файлах ICS в SOGo. Это поле отображается без адекватной очистки или применения политики безопасности контента (CSP). Когда приглашение в календарь содержит SVG-полезную нагрузку с обработчиками событий JavaScript, браузер выполняет скрипт в контексте веб-почты SOGo. Выполнение этого скрипта происходит автоматически при просмотре календаря пользователем, даже без прямого взаимодействия. Последствия этой уязвимости значительны: злоумышленники получают полный доступ для чтения к почтовому ящику жертвы. Это может привести к краже учетных данных посредством фишинга, перехвату автозаполнения менеджера паролей и извлечению всего содержимого электронной почты и метаданных. Злоумышленники также могут извлечь списки контактов и данные календаря. Пользователям настоятельно рекомендуется обновиться до версии SOGo 5.12.8 или более поздней. Эта новая версия устраняет уязвимость путем очистки содержимого поля DESCRIPTION в ICS и применения более строгой обработки встроенных SVG и HTML.
В проекте SGLang, представляющем собой фреймворк с открытым исходным кодом для обслуживания моделей ИИ, выявлено шесть критических уязвимостей. Эти уязвимости включают удаленное выполнение кода без аутентификации, подделку запросов на стороне сервера и возможность чтения локальных файлов. Кроме того, через определенные конечные точки возможна утечка учетных данных и эксфильтрация весов моделей. Большинство этих уязвимостей не требуют аутентификации для эксплуатации. На момент составления данного отчета исправления от сопровождающих SGLang не выпущены, а попытки координации оказались безуспешными. Одна из уязвимостей удаленного выполнения кода возникает из-за обхода черного списка SafeUnpickler, что позволяет выполнять произвольные команды. Другая уязвимость удаленного выполнения кода присутствует при включении подсистемы dumper, позволяя выйти из песочницы. Конечная точка мультимодальной генерации подвержена SSRF и чтению локальных файлов из-за непроверенных входных данных URL изображений. Загрузка весов моделей из репозиториев HuggingFace также представляет риск удаленного выполнения кода через десериализацию pickle. Конечная точка server_info может раскрывать ключи API и информацию о SSL-ключах. Наконец, веса моделей могут быть эксфильтрованы, если не настроены ключи API. До появления исправлений пользователям рекомендуется ограничить сетевой доступ, внедрить сетевую сегментацию и отключить неиспользуемые конечные точки.
В REST API Golf Compete foreUP были обнаружены две уязвимости. Первая уязвимость раскрывала учетные данные API продавца непосредственно в ответах на записи клиентов. Эти учетные данные, включая имя пользователя, пароль и идентификатор продавца, позволяли любому пользователю получить доступ к учетной записи платежного процессора. Более того, эти учетные данные были одинаковыми для всех клиентов одного и того же объекта. Вторая уязвимость заключалась в отсутствии проверки авторизации на уровне объектов. Этот недостаток, также известный как "Broken Object Level Authorization" и "Insecure Direct Object References", позволял пользователям получать полный профиль любого клиента, изменяя golfer_id в запросах API. Это включало конфиденциальную информацию, такую как личные данные, платежные токены и историю транзакций. Объединив обе уязвимости, злоумышленник мог получить учетные данные продавца из записи любого клиента. Имея одну учетную запись клиента с низкими привилегиями, можно было получить доступ к профилю любого клиента, сохраненным платежным токенам и истории платежей. Общий веб-API означал, что были затронуты все объекты, использующие foreUP. Клиент из одного объекта мог получить доступ к информации продавца из другого. К счастью, foreUP подтвердил 26 июля 2026 года, что обе уязвимости устранены. Пользователям рекомендуется сохранять бдительность в отношении фишинга и кражи личных данных.
Обнаружена уязвимость в app-builder от Develar, инструменте командной строки для сборки и распространения пакетов приложений для macOS, Windows и Linux. Проблема возникает из-за сочетания коллизий нормализации Unicode и небезопасного поведения при следовании символическим ссылкам в процедуре извлечения zipx.Unzip. Это позволяет злоумышленнику перезаписывать произвольные файлы в системах macOS, использующих Apple File System (APFS), путем создания ZIP-архивов, сочетающих коллизии нормализации Unicode с вредоносными символическими ссылками. Уязвимость эксплуатируема во время извлечения ZIP-архивов без необходимости повышенных привилегий и может привести к потере целостности, отказу в обслуживании или потенциальному выполнению кода. App-builder от Develar широко используется как зависимость в экосистеме, затрагивая множество нижестоящих репозиториев, и несколько проектов уже снизили свою подверженность. Полное устранение требует исправления уязвимости у источника, и был разработан Pull Request на GitHub, чтобы предоставить нижестоящим клиентам эталонное исправление. Pull Request устраняет вариант уязвимости, связанный с отслеживанием символических ссылок, отклоняя любые символические ссылки, целевой путь которых выходит за пределы предполагаемой выходной директории, и добавляя O_NOFOLLOW при записи обычных файлов. Докладчик, Томас Иллюминати, помог многим нижестоящим поставщикам и разработчикам в устранении этой проблемы, а Electron-Userland быстро отреагировал и внедрил меры по защите своих нижестоящих пользователей. Уязвимость может быть использована путем сочетания коллизий нормализации Unicode с поведением при отслеживании символических ссылок, что позволяет злоумышленнику обойти проверки валидации путей и перенаправить записи за пределы предполагаемой директории извлечения. CERT/CC подготовил заметку об уязвимости, чтобы проинформировать пользователей о проблеме и предоставить рекомендации по смягчению последствий и устранению. В целом, уязвимость имеет серьезные последствия для безопасности систем macOS, использующих APFS, и пользователям рекомендуется предпринять шаги для снижения своей подверженности.
В программном обеспечении OPeNDAP Hyrax обнаружена уязвимость. Эта уязвимость позволяет удаленному злоумышленнику заставить приложение взаимодействовать с неуполномоченными удаленными системами. Она классифицируется как уязвимость типа "подделка запроса на стороне сервера" (SSRF) и раскрытие учетных данных. Уязвимость возникает из-за непроверенных HTTP-перенаправлений, которые обходят обычные проверки безопасности. Hyrax не перепроверяет адреса перенаправления по своему списку разрешенных хостов (AllowedHosts). В результате его можно обманом заставить подключиться к недоверенным или внутренним сетям. Кроме того, токены аутентификации пользователей, такие как Echo-Token, могут быть утечены на конечные точки, контролируемые злоумышленником. Успешная эксплуатация может предоставить злоумышленникам доступ к внутренним службам, не предназначенным для публичного доступа. Если пользователь аутентифицирован, его учетные данные могут быть скомпрометированы. Администраторам рекомендуется проверить конфигурации разрешенных хостов и ограничить доступ к шлюзовым конечным точкам. Вскоре от OPeNDAP ожидается выпуск исправления, вероятно, в версии 1.18.0 или более поздней.
В домашнем шлюзе Arris BGW210-700, используемом AT&T, обнаружена критическая уязвимость безопасности в версиях прошивки 2.7.7 и более ранних. Эта уязвимость, CVE-2026-16771, позволяет неаутентифицированным пользователям в локальной сети получать доступ к конфиденциальным данным конфигурации и изменять настройки устройства. Веб-интерфейс управления обходит серверную аутентификацию, полагаясь только на клиентский код, который легко обойти. Злоумышленник может использовать это для получения пароля WiFi в открытом виде и изменения сетевых конфигураций. Затронуты несколько страниц диагностики и конфигурации, в том числе для настроек WiFi и параметров WAN. Последствия включают несанкционированный доступ к сети и ее изменение. К счастью, большинство устройств должны были получить автоматические обновления прошивки от интернет-провайдеров, что делает их невосприимчивыми. Пользователи могут проверить версию своей прошивки через веб-интерфейс устройства. Рекомендуется подтвердить функциональность автоматического обновления у интернет-провайдера. Соблюдение правил сетевой гигиены, таких как изоляция устройств и мониторинг неизвестных клиентов, может дополнительно снизить риски.
Logto, система управления идентификацией и доступом, имеет ряд уязвимостей в своем конвейере аутентификации и авторизации. Эти недостатки ослабляют безопасность SaaS и AI-приложений, использующих OIDC, OAuth 2.1 и SAML. Одна из уязвимостей позволяет захватить учетную запись, связывая идентификаторы SSO с существующими учетными записями без проверки электронной почты. Другая позволяет обойти проверку nonce в OIDC, что потенциально может привести к атакам повторного воспроизведения. Logto также некорректно обрабатывает сеансы SAML, позволяя повторно воспроизведенным утверждениям авторизовать несколько входов из-за раздельных этапов поиска и удаления. Обход проверок условий SAML позволяет злоумышленникам обойти временную валидацию поддельных или повторно воспроизведенных утверждений. Важно отметить, что Logto не обеспечивает принудительное применение многофакторной аутентификации (MFA) для входов через SSO, что позволяет федеративным учетным записям обходить локальную безопасность. Несогласованные сравнения атрибутов в потоках SSO могут привести к неправильному разрешению идентификации и непреднамеренному связыванию учетных записей. Эти проблемы в совокупности создают пути для несанкционированного доступа, компрометируя владение учетной записью и целостность сеанса. До появления исправлений администраторы могут снизить риски, тщательно управляя предоставлением электронной почты, избегая социальных коннекторов SAML и применяя MFA на вышестоящих поставщиках удостоверений (IdP).
В Duplicati v2.3.0.1 обнаружена критическая уязвимость, связанная с выполнением произвольного кода. Эта уязвимость возникает, когда Duplicati устанавливается в каталог, отличный от стандартного C:\Program Files\Duplicati 2. Злоумышленник с правами локального пользователя, который может записывать файлы в нестандартный каталог установки, может использовать эту уязвимость. MSI-установщик Duplicati регистрирует службу LocalSystem, которая выполняет двоичные файлы из каталога установки. При установке в стандартное место ACL Windows защищают каталог, предотвращая несанкционированные изменения. Однако нестандартные установки не имеют такой защиты, позволяя пользователям записывать вредоносные файлы. Если локальный злоумышленник поместит вредоносную DLL в такой каталог, она может быть загружена службой Duplicati при перезапуске. Это позволит злоумышленнику выполнить произвольный код с повышенными привилегиями NT AUTHORITY\SYSTEM. Для устранения этой проблемы пользователи должны устанавливать Duplicati в стандартный каталог или вручную защищать нестандартные расположения с помощью соответствующих ACL. Применение исправлений от поставщика и обновление до последней исправленной версии Duplicati также является важным решением.
Сервер Analog Way Picturall Quad Compact Mark II, версия 3.5.8, имеет критическую уязвимость. Эта локальная уязвимость повышения привилегий отслеживается как CVE-2026-14985. Уязвимость вызвана ошибками в скрипте обслуживания под названием create_local_installer.sh. В частности, неправильная делегация привилегий и недостаточная проверка входных данных являются основными причинами. Стандартные разрешения позволяют пользователю с низкими привилегиями выполнять create_local_installer.sh от имени root без пароля. Злоумышленник может создать вредоносный образ диска, содержащий специально отформатированный файл. Этот файл, picturall-version.txt, использует строки обхода каталогов, чтобы обмануть скрипт. Скрипт не может должным образом очистить входные данные из этого файла, предоставленного злоумышленником. Следовательно, злоумышленник может записывать файлы в любое место в системе. Это позволяет произвольно записывать файлы в чувствительные каталоги, такие как /etc/cron.d. В конечном итоге это позволяет выполнять произвольный код с полными привилегиями root. Analog Way выпустила версию 3.5.9 для устранения этой проблемы безопасности. Пользователям следует немедленно обновиться, чтобы защитить свои системы.
В инструменте управления проектами Plane, в версиях 1.3.0 и более ранних, обнаружена уязвимость в API управления активами. Эта уязвимость позволяет неавторизованным пользователям обходить многопользовательскую авторизацию. API принимает идентификаторы рабочих областей и активов без проверки авторизации пользователя для данной рабочей области. Следовательно, аутентифицированный пользователь может получить доступ к активам в другой рабочей области. Он может получать доступ, удалять или дублировать файлы, принадлежащие другим рабочим областям. Для эксплуатации этой уязвимости злоумышленнику необходимо пройти аутентификацию и знать идентификатор рабочей области жертвы и идентификатор актива. Эти идентификаторы можно найти в общедоступных URL-адресах или данных API. Уязвимость может привести к утечке конфиденциальных файлов или уничтожению данных. К сожалению, исправление пока недоступно, поскольку связаться с разработчиками Plane не удалось. Пользователи могут снизить риски, внедрив сетевые средства контроля для конечных точек API. Также рекомендуется включить подробное ведение журнала активности и оповещения о безопасности. Мониторинг межрабочих запросов и необычных операций может помочь обнаружить эксплуатацию.
Уязвимость типа "отказ в обслуживании" затрагивает HTTP/2 серверы, которые некорректно обрабатывают потребление ресурсов во время остановки управления потоком. Удаленные, неаутентифицированные злоумышленники могут использовать это, применяя параметры управления потоком для предотвращения передачи данных. Это приводит к чрезмерному буферизации серверных данных ответа, вызывая исчерпание памяти. HTTP/2 использует управление потоком, чтобы предотвратить перегрузку получателей отправителями посредством размеров окон. Клиенты могут остановить этот поток, не отправляя кадры WINDOW_UPDATE или устанавливая начальный размер окна равным нулю. Некоторые реализации серверов продолжают генерировать тела ответов, даже не имея возможности их отправить. Эти буферизованные данные занимают память сервера, причем каждый остановленный поток потребляет ресурсы до завершения соединения. Злоумышленники могут открыть множество потоков, запрашивать большие ресурсы и вызывать значительное накопление памяти. Это может привести к нестабильности системы, сбоям или снижению доступности сервиса. Поставщики выпустили обновления для устранения этой уязвимости, а внедрение ограничений ресурсов и завершение соединений помогает снизить риск.
В проекте SGLang существует критическая уязвимость десериализации Pickle. Эта уязвимость позволяет злоумышленникам удаленно выполнять произвольный код на уязвимых серверах. Для эксплуатации требуется, чтобы был включен подсистема резервного копирования с параллельным выполнением экспертов. Кроме того, злоумышленнику необходим сетевой доступ к сервису SGLang. В настоящее время исправление для этой уязвимости отсутствует. Разработчики проекта не отреагировали на попытки координации. SGLang — это фреймворк с открытым исходным кодом для обслуживания больших языковых моделей и моделей искусственного интеллекта. Подсистема резервного копирования с параллельным выполнением экспертов использует сокет PULL ZeroMQ без аутентификации или мер безопасности при десериализации. Это позволяет злоумышленникам отправлять вредоносные файлы pickle, что приводит к удаленному выполнению кода. Пользователям следует ограничить доступ к интерфейсам сервиса и избегать их предоставления в недоверенных сетях. Установка SGLANG_USE_PICKLE_IPC в false в файле environ.py является рекомендуемой мерой смягчения последствий.
Уязвимость повышения привилегий существует в драйвере Pegatron tdeio64.sys. Эта проблема возникает из-за незащищенной процедуры обработки IOCTL, которая не проверяет пользовательские запросы. Локальный злоумышленник без привилегий может использовать это для чтения и записи произвольной памяти ядра. В конечном итоге это позволяет ему получить привилегии NT AUTHORITY\SYSTEM. Драйвер предоставляет интерфейс устройства \.\TdeIo для привилегированных запросов IOCTL. Ему не хватает адекватного контроля доступа и проверки предоставленных пользователем адресов памяти. Сфабрикованные запросы DeviceIoControl могут перезаписать токены процессов, что приведет к повышению привилегий. Кроме того, некоторые IOCTL позволяют напрямую взаимодействовать с аппаратными портами ввода-вывода, что позволяет манипулировать оборудованием. Эксплуатация приводит к полному компрометации системы, позволяя извлекать учетные данные и устанавливать руткиты. В настоящее время исправление от поставщика отсутствует. Организациям следует отключить или удалить драйвер, если он не нужен, и рассмотреть такие функции безопасности, как WDAC или HVCI.
В широко используемой библиотеке JavaScript node-forge существуют две критические уязвимости в проверке криптографических подписей. Эти недостатки позволяют злоумышленникам подделывать подписи RSA (PKCS#1 v1.5) и Ed25519 при определенных обстоятельствах. Уязвимость RSA, CVE-2026-33894, возникает из-за принятия не канонических кодировок ASN.1 и недостаточного размера заполнения при проверке подписи. Это позволяет злоумышленникам создавать подписи, которые node-forge проверяет, а стандартные библиотеки отклоняют, особенно при низких публичных показателях степени. Уязвимость Ed25519, CVE-2026-33895, связана с неспособностью обеспечить каноничность скаляров, что позволяет принимать подписи с не каноническими скалярами. Это подрывает уникальность подписи и позволяет проводить атаки подмены. Затронутые версии варьируются от 0.1.2 до 1.3.3 для RSA и от 0.7.4 до 1.3.3 для Ed25519. Основное последствие — возможность для злоумышленников обойти аутентификацию, подписание кода или проверку токенов. Приложения, использующие API проверки node-forge по умолчанию, включая популярные библиотеки JOSE, потенциально подвержены риску. Эксплуатация проста и может происходить по сети. Версия 1.4.0, выпущенная 05.04.2026, полностью устраняет эти проблемы, обеспечивая строгую каноническую проверку как для подписей RSA, так и для Ed25519. Пользователям настоятельно рекомендуется обновиться до этой версии для устранения уязвимостей. Если немедленное обновление невозможно, рекомендуемые меры включают аудит мест вызовов и откат к нативной криптографии Node.js.
Уязвимость подделки запросов на стороне сервера существует в версиях GNU Wget 1.25.0 и более ранних. Эта уязвимость заключается в реализации пассивного режима FTP. Wget не проверяет должным образом IP-адреса, полученные в ответах PASV от FTP-сервера. Злоумышленник может контролировать FTP-сервер и перенаправлять соединение Wget на любой IP-адрес. Это позволяет обойти средства контроля сетевого доступа для достижения внутренних хостов и служб. Уязвимость похожа на предыдущие проблемы с FTP PASV. Ею может воспользоваться вредоносный FTP-сервер или перенаправляющий HTTP-сервер. Последствия включают получение баннеров служб или доступ к внутренним конечным точкам. Приложения, использующие Wget, особенно уязвимы из-за автоматической обработки запросов. GNU устранила эту уязвимость в недавнем обновлении. Пользователям следует обновиться до исправленной версии GNU Wget.
PayRange — это мобильное платежное приложение, предназначенное для использования с торговыми автоматами и прачечными самообслуживания. Оно позволяет пользователям совершать платежи с помощью своих смартфонов через Bluetooth. В версии 7.0.7 приложения PayRange для Android была обнаружена критическая уязвимость. Эта уязвимость обусловлена двумя отдельными недостатками безопасности. Первая уязвимость (CVE-2026-13462) касается обработки приложением SSL-сертификатов в его WebViews. В частности, приложение PayRange некорректно принимает недействительные SSL-сертификаты. Вторая уязвимость (CVE-2026-13461) допускает внедрение JavaScript. Это внедрение может привести к выходу из песочницы WebView, что позволит выполнять вредоносные действия на устройстве пользователя. Злоумышленники могут использовать эти уязвимости посредством перехвата на пути следования трафика. Они могут перенаправлять трафик пользователя на свое собственное контролируемое устройство. Предъявив доверенный сертификат, соответствующий определенным правилам, они могут инициировать TLS-соединение. Это позволяет им внедрять контент, собирать учетные данные и выполнять несанкционированные запросы. Для операторов машин это может распространяться на выдачу команд оборудованию PayRange с полными правами оператора. К сожалению, связаться с поставщиком для координации исправления не удалось. Пользователям рекомендуется применять любые доступные обновления программного обеспечения от своих поставщиков оборудования или программного обеспечения.
В Xerte Online Toolkits, инструменте с открытым исходным кодом для создания электронного обучения, выявлены две критические уязвимости. Первая уязвимость, CVE-2026-14261, позволяет неаутентифицированным злоумышленникам получить административный доступ. Это достигается путем использования постоянного каталога /setup/ после установки. Злоумышленники могут перенастроить приложение для подключения к удаленной базе данных, которую они контролируют. Впоследствии злоумышленник с правами администратора может использовать CVE-2026-12116. Эта вторая уязвимость включает в себя редактируемый путь к бинарному файлу антивируса в настройках инструмента. Перенаправив этот путь на интерпретатор PHP, загруженные файлы могут быть выполнены как PHP-код. Это приводит к удаленному выполнению кода на затронутом сервере. Последствия этих уязвимостей включают постоянный доступ, утечку данных и потенциальные атаки на цепочку поставок. Xerte Online Toolkits v3.15.5 или v3.14.6 включают исправления для этих проблем. Пользователям следует вручную удалить папку /setup/ и обновиться до исправленных версий. Исправления включают автоматическое удаление каталога /setup/ и защиту конфиденциальных файлов конфигурации.
Платформа для создания приложений без кода Adalo имеет серьезный недостаток безопасности, который раскрывает полные записи пользователей через свой API базы данных для всех приложений, созданных как на V1, так и на V2. Эта проблема затрагивает более одного миллиона приложений, подвергая разработчиков и их конечных пользователей риску утечки данных. Проблема возникает из-за недостатка на уровне платформы, который позволяет аутентифицированным пользователям получать полные данные пользователей, принадлежащие любому приложению Adalo, независимо от конфигурации. Adalo является поставщиком программного обеспечения как услуги (SaaS) для создания приложений без кода, и каждое приложение должно быть логически изолировано с отдельными базами данных, пользователями и конфигурациями. Однако API базы данных Adalo содержит недостаток, который позволяет серверной части возвращать полные записи пользователей для каждого запроса компонента списка, независимо от того, какие поля настроены для отображения компонентом. База данных не применяет проверки авторизации на стороне сервера, осведомленные о владении, позволяя аутентифицированным пользователям любого приложения Adalo запрашивать идентификаторы базы данных и таблиц, принадлежащие другим приложениям, и получать полные записи. Кроме того, использование Adalo долгоживущих JWT-токенов, которые остаются действительными примерно двадцать дней, позволяет злоумышленникам повторно использовать эти токены для прямого запроса API базы данных и извлечения больших объемов пользовательских данных. Комбинация раскрытых токенов, разрешительного поведения CORS и больших ограничений на ответы позволяет осуществлять постоянный, автоматизированный сбор полных баз данных пользователей с использованием всего одного токена, полученного из любой сессии посетителя. Уязвимости затрагивают все приложения Adalo как на V1, так и на V2, и клиенты и арендаторы должны предполагать, что данные в коллекциях Adalo могут быть раскрыты, и избегать хранения конфиденциальной информации там до развертывания исправления. Adalo признала проблему, но исправление в настоящее время недоступно, и пользователи должны оставаться осведомленными о повышенных рисках фишинга и кражи личных данных и отслеживать свои учетные записи на предмет подозрительной активности.
В нескольких версиях прошивки Tenda содержится критическая недокументированная уязвимость типа "бэкдор" для аутентификации. Эта уязвимость, идентифицированная как CVE-2026-11405, позволяет злоумышленникам полностью обойти проверку пароля. Бэкдор находится в функции входа в систему бинарного файла веб-сервера /bin/httpd. Сначала он пытается выполнить стандартную проверку пароля по MD5. Если это не удается, он извлекает секретный пароль из конфигурации устройства. Затем система выполняет прямое сравнение введенного пароля в открытом виде с этим секретным значением. Важно отметить, что имя пользователя никогда не проверяется по этому пути бэкдора. Успешная эксплуатация предоставляет полный административный доступ, переопределяя любые настроенные учетные данные. Затем злоумышленники могут перенастроить устройство, изменить сетевые параметры и отключить меры безопасности. На данный момент Tenda не предоставила исправление для этой уязвимости. Стратегии смягчения последствий включают отключение удаленного управления и ограничение доступа к локальной сети путем изменения IP-адреса локальной сети по умолчанию.
Принтеры HP Deskjet серии 2800 с версией прошивки TBP1CN2612AR или более ранней имеют критическую уязвимость авторизации. Эта уязвимость, отслеживаемая как CVE-2026-13753, позволяет неаутентифицированный доступ к API веб-сервера принтера. Злоумышленники могут обойти требуемые обычно учетные данные администратора для получения конфиденциальных данных. Эта раскрытая информация включает учетные данные Wi-Fi Direct, сведения о конфигурации управления и данные, связанные с безопасностью. Затронутые конечные точки API не проверяют состояние сеанса или аутентификацию перед раскрытием этой информации. Прямой запрос данных из этих внутренних API обходит меры безопасности веб-интерфейса. Раскрытые данные могут обеспечить несанкционированный беспроводной доступ и дальнейшее компрометирование сети. К сожалению, HP еще не выпустила исправление прошивки для этой уязвимости. Пользователям рекомендуется ограничить сетевой доступ к веб-интерфейсу принтера и отключить ненужные функции, такие как Wi-Fi Direct и SNMP. Также рекомендуется реализовать правила брандмауэра и списки контроля доступа для снижения рисков.
Драйвер GamersFirst Anti-Cheat, GFAC.sys, имеет критические уязвимости безопасности. Эти уязвимости позволяют локальным злоумышленникам повышать привилегии и вызывать условия отказа в обслуживании. Проблемы возникают из-за небезопасной обработки драйвером входных данных, контролируемых пользователем, через порт связи минифильтра. Разрешение NULL-указателя в логике инициализации и обработки запросов может привести к сбоям системы. Кроме того, порт связи минифильтра не имеет достаточных дескрипторов безопасности, что позволяет подключаться пользователям с низкими привилегиями. Это дает им доступ к функциям, не предназначенным для них. Драйвер также не проверяет предоставленные пользователем адреса памяти во время операций записи. Это позволяет произвольно записывать в память ядра, создавая условие "запиши что угодно куда угодно". Эксплуатация этого может привести к повышению привилегий до уровня SYSTEM путем изменения критических структур операционной системы. Поставщик не отреагировал на эти раскрытые уязвимости. Пользователям рекомендуется ограничить локальный доступ и отслеживать подозрительную активность, связанную с GFAC. Рекомендуется отключить или удалить игры, использующие GFAC, до выпуска исправления.
В FastStone Image Viewer 8.3 выявлены две уязвимости. Эти недостатки могут позволить выполнить удаленный код или повредить поток управления. Проблемы затрагивают парсер JPEG 2000 (JP2) и парсер файлов PSD. Злоумышленники могут использовать эти уязвимости, обманув приложение и заставив его обработать вредоносные изображения. Переполнение буфера в куче в парсере JP2, CVE-2026-30040, может быть вызвано поврежденным маркером QCD. Это позволяет выполнить произвольный код, даже если пользователь не открывает файл напрямую, если он находится в диапазоне перечисления эскизов. Переполнение целого числа в парсере PSD, CVE-2026-30041, возникает из-за неправильной проверки высоты. Это может привести к переполнению буфера в куче, что позволяет выполнить код или привести к отказу в обслуживании. Использование этих уязвимостей может предоставить злоумышленникам возможность выполнить произвольный код в контексте пользователя. Тяжесть увеличивается с привилегиями пользователя. Патч еще не доступен, и разработчика не удалось достичь для координации. Пользователям рекомендуется запускать программное обеспечение с ограниченными учетными записями и блокировать загрузку файлов JP2 или PSD из недоверенных источников.
"Среда восстановления Windows (WinRE) в Windows 10 и 11 может быть использована для обхода контроля безопасности прошивки UEFI/BIOS. Атакующие с физическим или административным доступом могут использовать альтернативный путь загрузки WinRE. Этот путь может не обеспечивать одних и тех же мер безопасности, что и во время нормальной загрузки. В частности, административные пароли UEFI/BIOS могут не применяться во время определенных операций восстановления. Эта уязвимость похожа на атаки "Evil Maid", где физический доступ используется для изменения настроек безопасности. Переменная UEFI BootNext, которую можно задать для переопределения стандартного порядка загрузки, не аутентифицируется и может быть использована. Хотя Secure Boot проверяет подписанные приложения, спецификация UEFI не требует полного сброса после установки BootNext. Это позволяет обходить безопасность до загрузки, такую как пароли, и потенциально BitLocker. Организации с высокими требованиями к безопасности должны реализовать дополнительные меры контроля, выходящие за рамки только паролей UEFI/BIOS. Microsoft выпустила рекомендации и смягчения уязвимостей, связанных с WinRE. Рекомендуемые решения включают отключение WinRE, если он не нужен, требование административного разрешения для восстановления и включение BitLocker с TPM и PIN или ключом запуска. Также рекомендуется ограничивать подключаемые носители, разделы файловой системы EFI и изменения NVRAM UEFI. Развертывание решений EDR для безопасности до загрузки и реализация надежных мер физической безопасности имеют решающее значение для высокочувствительных систем."
Множество подписанных поставщиками UEFI-приложений подвержены атаке обхода безопасной загрузки. Этот эксплойт позволяет злоумышленникам выполнять произвольный код на ранней стадии предзагрузки. Уязвимость использует методы "Принеси свой уязвимый драйвер" (BYOVD). Если система доверяет сертификату поставщика, злоумышленники могут скомпрометировать прошивку до загрузки операционной системы. Стандарт UEFI требует подписанных приложений и драйверов для безопасной загрузки. Злоумышленники могут использовать UEFI-приложения с определенными функциями для обхода этих политик безопасности. Исследователи выявили уязвимость в различных UEFI-приложениях от таких поставщиков, как Acer, AMD и ASUS. Эти приложения обладают возможностями для манипулирования памятью или загрузки необработанных драйверов. Последствия значительны, позволяя обеспечить постоянный компромисс платформы и уклонение от инструментов безопасности. Для снижения этого риска системные администраторы должны обновить базу данных запрещенных подписей UEFI (DBX). Это действие отзывает доверие к уязвимым бинарным файлам. Кроме того, крайне важно применять обновления прошивки и программного обеспечения, предоставляемые поставщиками. Эти обновления заменяют уязвимые приложения безопасными версиями. Обновление DBX предотвращает выполнение этих скомпрометированных приложений.
Драйвер ядра SignalRGB, SignalIo.sys, содержит две критические уязвимости безопасности, связанные с неправильным контролем доступа и небезопасной обработкой памяти. Объект устройства драйвера создается с чрезмерно разрешительными элементами управления доступом, что позволяет любому локальному пользователю взаимодействовать с привилегированными аппаратными операциями через команды ввода-вывода. Семь обработчиков IOCTL драйвера также страдают от уязвимости разыменования нулевого указателя. Это происходит потому, что драйвер не проверяет, является ли указатель буфера нулевым, прежде чем разыменовать его. Отправка IOCTL с пустым входным буфером вызывает это условие. Эксплуатация этих недостатков позволяет непривилегированным пользователям получить доступ к конфиденциальным функциям драйвера, включая доступ на чтение и запись к конфигурационному пространству PCI. Кроме того, аутентифицированный локальный злоумышленник может намеренно вызвать сбой ядра, используя уязвимость разыменования нулевого указателя. Драйвер SignalRGB версии 1.3.7.0 устранил эти уязвимости безопасности. Организациям рекомендуется обновиться до этой исправленной версии и внедрить меры по смягчению последствий атак "Принеси свой собственный уязвимый драйвер". Эти меры включают ограничение административных привилегий и применение правил блокировки драйверов.
Обнаружена серьезная уязвимость в стеке Haskell TLS, затрагивающая приложения, разработанные на языке программирования Haskell. Конкретная библиотека "crypton-x509-validation" не применяет функцию безопасности NameConstraints. NameConstraints, определенные в RFC 5280, имеют решающее значение для контроля того, для каких доменов центр сертификации может выдавать сертификаты. Этот недосмотр позволяет злоумышленнику, скомпрометировавшему субрегулятор, выдавать сертификаты для доменов, выходящих за рамки их предполагаемой области действия. Следовательно, эти вредоносные сертификаты будут приняты любым уязвимым TLS-соединением Haskell. Это позволяет злоумышленнику получить полный доступ к зашифрованным сеансам. Последствия этой уязвимости могут привести к краже конфиденциальной финансовой информации и учетных данных. Особому риску подвергаются отрасли, использующие делегированные структуры инфраструктуры открытых ключей. Уязвимы версии crypton-x509-validation до 1.9.1. Исправление доступно в версии 1.9.1 библиотеки crypton-x509-validation. Пользователям настоятельно рекомендуется немедленно обновиться до исправленной версии, чтобы устранить этот риск безопасности. Уязвимость отслеживается как CVE-2026-9648.
Microsoft отзывает доверие к старым версиям загрузчика с открытым исходным кодом shim из-за уязвимости обхода Secure Boot. Эта уязвимость позволяет злоумышленникам выполнять произвольный код на ранних этапах загрузки, обходя меры безопасности. Затронутые загрузчики shim, в основном версии 0.9 и более ранние, будут добавлены в базу данных запрещенных подписей UEFI Microsoft (DBX). После обновления DBX эти загрузчики не будут разрешены к запуску.Проект shim облегчает Secure Boot для дистрибутивов Linux, выступая в качестве моста между прошивкой и операционной системой. Однако поставщики, которые форкнули старые, уязвимые версии без обновления, создали постоянный риск в цепочке поставок. Исследователи выявили конкретные уязвимые загрузчики shim от различных поставщиков, включая Red Hat, baramundi и Oracle.Эксплуатация этого недостатка позволяет злоумышленникам с привилегиями модификации загрузки получить постоянный контроль, потенциально загружая неподписанные компоненты ядра, которые переживают перезагрузки. Эти вредоносные компоненты могут обойти средства безопасности операционной системы и решения для обнаружения конечных точек. Для смягчения этой проблемы пользователи должны применять последние обновления программного обеспечения и загрузчика от поставщиков.Кроме того, крайне важно применить обновление DBX от Microsoft для блокировки уязвимых загрузчиков. Предприятия и разработчики должны тщательно протестировать эти обновления перед их широким развертыванием. Рекомендуется обновить авторизованную базу данных подписей (DB) перед применением отзывов DBX. Доступны инструменты для аудита и проверки обновлений DBX, а также для идентификации отозванных компонентов загрузки.
Версия 3.0.7 расширения Securly для Chrome имеет несколько критических уязвимостей безопасности. Эти уязвимости включают небезопасную передачу данных по HTTP для конфиденциальных правил фильтрации. Используется слабое шифрование, о чем свидетельствуют жестко закодированные в открытом виде парольные фразы AES и устаревший метод получения ключей. Неправильный контроль доступа позволяет неаутентифицированным пользователям получать доступ к защищенным ресурсам и конфиденциальным данным конфигурации. Злоумышленник может использовать эти слабости для кражи информации о фильтрации. Они также могут вызвать отказ в обслуживании, манипулируя загруженными файлами конфигурации. Кроме того, злоумышленники могут изменять правила блокировки контента для пользователей-учеников. Одна из уязвимостей связана с динамически зарегистрированным скриптом контента, который обходит проверки безопасности. Этот скрипт может скрывать весь контент страницы бессрочно, если серверы Securly недоступны. Расширение также использует устаревшее хеширование SHA-1 для критически важного сопоставления URL-адресов. Хотя Securly не удалось связаться для получения исправления, администраторы могут снизить риски, ограничив использование расширения в недоверенных сетях и используя управляемые школой VPN.
Служба VoLTE от Verizon в ее сети IMS работала без необходимой защиты целостности SIP. Это означает, что конфиденциальные данные сигнализации, включая информацию об установлении вызова, передаются в незашифрованном виде. Таким образом, злоумышленники, находящиеся на пути передачи данных, могут перехватывать и изменять этот трафик без обнаружения. Отсутствие инкапсуляции IPsec ESP и специальных заголовков безопасности делает сигнализацию уязвимой. Хотя последние обновления пакетов операторов для iOS содержат настройки IMS IPsec, их активная реализация остается неподтвержденной. Такое отсутствие защиты создает значительные риски безопасности, такие как перехват вызовов и атаки типа "отказ в обслуживании". В частности, было замечено, что в обмене REGISTER отсутствуют критически важные заголовки безопасности. Согласно отраслевым стандартам, сигнализация SIP между устройствами и сетью должна быть защищена. Verizon изначально обязалась решить эту проблему, но с тех пор прекратила координацию усилий. Без проверяемых доказательств устранения проблемы угроза безопасности сохраняется. Устранение требует как включения на стороне сети со стороны Verizon, так и обновления конфигурации на стороне устройства. До подтверждения сигнализацию VoLTE следует считать недоверенной.
Уязвимость хранимого межсайтового скриптинга (XSS), CVE-2026-7299, существует в автодополнении редактора SQL-запросов Appsmith на базе CodeMirror. Злоумышленники, имеющие доступ разработчика к общему источнику данных PostgreSQL, могут внедрять JavaScript в названия вредоносных объектов базы данных. Этот полезный код выполняется, когда любой член рабочей области запускает автодополнение SQL. Успешная эксплуатация позволяет произвольно выполнять JavaScript в браузере жертвы. Это может привести к угону сеанса, повышению привилегий или краже учетных данных. Appsmith — это платформа с открытым исходным кодом для создания внутренних инструментов с низким уровнем кода. Уязвимость конкретно затрагивает обработку названий объектов базы данных функцией автодополнения. Неспособность очистить эти имена позволяет осуществлять постоянное внедрение XSS. Версия 2.1 Appsmith устраняет и исправляет CVE-2026-7299. Пользователям настоятельно рекомендуется оперативно обновить свои установки Appsmith.
Агент платформы Collibra содержит цепочку уязвимостей, позволяющих удаленно выполнять код. Удаленный неаутентифицированный злоумышленник может использовать их, загрузив специально созданный ZIP-архив. Этот архив использует уязвимость Zip Slip во время распаковки, что позволяет осуществлять обход каталогов. В частности, конечная точка POST /rest/restore не проверяет пути извлеченных файлов. Злоумышленники могут использовать последовательности обхода каталогов для записи файлов в произвольные места на сервере. Один из путей эксплуатации включает размещение вредоносного файла JavaServer Pages в каталоге, доступном через веб-интерфейс. Это приводит к удаленному выполнению кода при доступе к файлу через HTTP. Привилегированные конечные точки REST в разделе /rest/* также не имеют надлежащей аутентификации и авторизации. Эти открытые конечные точки могут быть использованы для сбора информации для дальнейшей эксплуатации. Веб-сервисы для этих конечных точек привязываются ко всем сетевым интерфейсам, что потенциально увеличивает уязвимость. Успешная эксплуатация позволяет злоумышленникам устанавливать веб-оболочки, манипулировать данными, нарушать доступность и проникать в сеть. Collibra выпустила обновленные версии для устранения этих уязвимостей. Пользователям настоятельно рекомендуется оперативно обновиться до исправленных версий. Администраторы должны ограничить доступ к открытым конечным точкам REST и интерфейсам управления.
Драйвер ядра Windows PCTCore64.sys от PC Tools Internet Security имеет серьезную уязвимость безопасности. Этот драйвер предоставляет интерфейс устройства под названием \.\PCTCoreDriver без надлежащих мер контроля доступа. Следовательно, любой процесс в пользовательском режиме может взаимодействовать с этим драйвером и выполнять привилегированные команды IOCTL.В сценарии "Принеси свой уязвимый драйвер" (BYOVD) злоумышленник, имеющий возможность загружать драйвер Windows, может использовать этот недостаток. Вызывая предоставленный драйвером интерфейс, он может выполнять конфиденциальные низкоуровневые операции в целевой системе. Драйверу не хватает безопасного применения дескрипторов, что позволяет непривилегированным процессам открывать дескрипторы устройств и отправлять привилегированные запросы IOCTL.Это позволяет злоумышленникам выполнять такие действия, как перечисление системных дескрипторов и манипулирование дескрипторами между процессами. Важно отметить, что это позволяет извлекать учетные данные из конфиденциальных процессов, таких как lsass.exe. Также возможна произвольная остановка процессов, включая защищенные.Хотя PC Tools Internet Security был снят с производства в 2013 году, драйвер остается подписанным и может быть использован в атаках BYOVD. Эта уязвимость способствует краже учетных данных, отключению программного обеспечения безопасности и более широкому компрометации системы. Последствия включают кражу учетных данных, отказ в обслуживании и компрометацию системы.Решение заключается в удалении и блокировке уязвимого драйвера, поскольку он больше не поддерживается. Организациям также следует внедрить меры по предотвращению атак BYOVD, такие как ограничение административных привилегий и включение функций безопасности Windows, таких как HVCI и WDAC.
Версии Casdoor 2.362.0 и более ранние подвержены критическим уязвимостям в управлении идентификацией и доступом. Эти уязвимости позволяют обходить аутентификацию и повышать привилегии. Несколько CVE описывают недостатки в обработке SAML в Casdoor, связанные с обработкой сертификатов, проверкой утверждений и защитой от повторного воспроизведения. Поток привязки к социальной сети позволяет обходить требования MFA, а привязка к неподтвержденной электронной почте может привести к захвату учетной записи. Механизмы обмена токенами содержат недостатки, позволяющие повышать привилегии между организациями и отсутствие отзыва токенов. Злоумышленники могут использовать эти недостатки для выдачи себя за пользователей, обхода MFA и получения постоянного несанкционированного доступа. Уязвимости возникают из-за таких проблем, как использование произвольных сертификатов, отсутствие ограничений аудитории и отсутствие защиты от повторного воспроизведения утверждений SAML. Временные рамки в утверждениях SAML не соблюдаются, что еще больше увеличивает риск. Платформа не проверяет активный статус токенов, используемых для обмена. Обработчик обратного вызова SAML принимает незапрошенные ответы SAML, что приводит к перехвату сеанса. Воздействие значительное, потенциально позволяющее злоумышленникам компрометировать учетные записи и повышать привилегии. В настоящее время исправление от Casdoor недоступно; поэтому пользователи должны реализовать строгую защиту идентификации.
Уязвимость "Dirty Frag" затрагивает версии ядра Linux 4.10 и более поздние, возникая из-за ошибочной обработки фрагментированных пакетов IPv4/IPv6. Она позволяет злоумышленнику манипулировать смещениями фрагментов, что приводит к повреждению памяти во время повторной сборки. Эта уязвимость представляет собой комбинацию двух ранее известных, конкретно связанных с xfrm-ESP и записями в page-cache RxRPC. Успешная эксплуатация может вызвать отказ в обслуживании или, потенциально, повышение привилегий. Основная причина заключается в недостаточной проверке метаданных фрагментов ядром во время процесса повторной сборки, что позволяет использовать некорректные последовательности. Последствия включают панику ядра, повреждение памяти и побег из контейнера. Немедленное смягчение последствий включает обновление пакета ядра дистрибутива Linux с патчами. Обходные пути включают отключение уязвимых модулей (esp4, esp6 и rxrpc) или внесение их в черный список во время загрузки. Для контейнерных сред дополнительные стратегии смягчения последствий включают фильтрацию seccomp, политики AppArmor и принудительное применение на основе eBPF. Уязвимость была обнаружена и раскрыта Хёнву Кимом, а документация была написана Бобом Кемерером.
В проекте SGLang, фреймворке для обслуживания больших моделей ИИ, выявлены три критические уязвимости. Две из этих уязвимостей позволяют удаленно выполнять код (RCE), а третья представляет собой ошибку обхода пути. Для эксплуатации требуется, чтобы был включен режим мультимодальной генерации и чтобы злоумышленник имел сетевой доступ к службе SGLang. В настоящее время исправление для этих проблем отсутствует. Сопровождающие проект не предоставили ответа в процессе координации. CVE-2026-7301 использует sink pickle.loads() в планировщике времени выполнения мультимодальной генерации, что позволяет выполнять RCE при воздействии. Эта уязвимость по умолчанию привязывается ко всем сетевым интерфейсам, что делает ее доступной. CVE-2026-7302 допускает произвольную запись файлов через обход пути во время выполнения мультимодальной генерации. Злоумышленники могут добиться этого, манипулируя именами загружаемых файлов с помощью последовательностей обхода каталогов. CVE-2026-7304 позволяет выполнять RCE через неаутентифицированную десериализацию объектов Python через dill.loads(), когда включены пользовательские обработчики логитов. При эксплуатации эти уязвимости могут привести к удаленному выполнению кода или произвольной записи файлов на хосте SGLang. Наибольшему риску подвержены развертывания, подвергающие затронутые интерфейсы недоверенным сетям. До выпуска исправления пользователям следует ограничить доступ к службе и избегать ее предоставления недоверенным сетям.
Dnsmasq, популярный DNS и DHCP сервер, уязвим для нескольких проблем с безопасностью памяти и валидацией входных данных. Эти уязвимости включают переполнение буфера кучи, проблемы с повреждением памяти и потенциальные эксплойты для выполнения кода. Злоумышленники могут использовать эти недостатки для компрометации системы различными способами. Успешные атаки могут привести к отравлению DNS-кеша, вызывая перенаправление трафика на вредоносные сайты. Другие атаки могут вызвать условия отказа в обслуживании, делая dnsmasq неработоспособным. Также возможна утечка информации, потенциально раскрывающая конфиденциальные сетевые данные. В определенных сценариях локальные злоумышленники могут даже добиться повышения привилегий до root. Выявленные уязвимости отслеживаются под различными номерами CVE, включая CVE-2026-2291 и несколько других. Выпущена версия Dnsmasq 2.92rel2 для устранения этих проблем. Это обновление и исправления от поставщика являются ключом к смягчению рисков. Уязвимости были обнаружены несколькими исследователями. Тщательное применение патча необходимо для поддержания сетевой безопасности.
Casdoor, платформа IAM, подвержена уязвимости записи произвольных файлов из-за неправильной очистки пути. Уязвимость находится в поставщике хранилища "Локальная файловая система", позволяя аутентифицированным пользователям с привилегиями загрузки записывать файлы за пределами предполагаемого каталога хранения. Злоумышленники используют конечную точку /api/upload-resource, манипулируя параметром pathPrefix, используя методы обхода каталогов. Это позволяет им создавать или перезаписывать файлы в хост-системе, обходя ограничения безопасности. Успешная эксплуатация может привести к различным последствиям, включая перезапись файлов, механизмы сохранения и повреждение базы данных. Злоумышленнику необходима аутентифицированная сессия и разрешения на загрузку файлов, чтобы использовать эту уязвимость. Серьезность последствий зависит от привилегий учетной записи службы Casdoor. Для исправления проблемы проверки пути был отправлен pull request. Пользователям рекомендуется ограничить административный доступ, ограничить разрешения файловой системы и избегать использования поставщика локальной файловой системы. Уязвимость была обнаружена и сообщена Данило Делль'Орко.