🔵
ентябрь: школьники за парты, календарь перевернули, а злоумышленники взялись за старое. GitLab с максимальным CVSS, червь через звонок в WeChat, цепочки эксплойтов для Chrome и Windows -
в общем, осень обещает быть горячей. Держите подборку трендовых уязвимостей месяца.
🔴
GitLab Path Traversal (CVE-2026-85706, CVSS:3.1 - 10.0) - критическая уязвимость обхода пути в GitLab Community Edition и Enterprise Edition, которая позволяет неаутентифицированному злоумышленнику читать произвольные файлы с сервера
GitLab. Уязвимость находится в API для обработки коммитов репозитория, где некорректное ограничение пути и
отсутствие проверки аутентификации позволяют запросам API выходить за рамки области репозитория и достигать файлов хоста.
🔴
WeWorm -
zero-click червь, распространяющийся через звонки в
WeChat на
iOS и
Android. Исследователи из
Calif обнаружили уязвимость повреждения памяти в VoIP-стеке мессенджера: компрометация устройства происходит на этапе инициации входящего вызова, жертве не нужно отвечать на звонок или как-либо взаимодействовать с телефоном. Зараженный аккаунт автоматически становится узлом распространения, обзванивая список контактов жертвы.
Tencent уже выпустила обновления, полностью блокирующие данный вектор атаки.
🔴
MikroTrick - серия уязвимостей в Mikrotik RouterOS, две из которых, по данным команды
CERT Polska, обнаружевшей уязвмимости, могут объединяться в цепочку
MikroTrick и приводить к полному захвату устройства при доступном SSH.
CVE-2026-67276 позволяет обойти SSH-аутентификацию, а
CVE-2026-86060 - повысить привилегии сессии.
CVE-2026-67277 отдельно позволяет раскрывать данные памяти ядра или вызывать перезагрузку устройства.
🔴
Citrix / NetScaler ADC & Gateway (CVE-2026-19490, CVSS 4.0: 9.3; CVE-2026-19489, CVSS 4.0: 8.8) - две уязвимости, позволяющие удалённому атакующему без авторизации
обойти аутентификацию или нарушить работу устройства. CVE-2026-19490 затрагивает устройства, настроенные как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA virtual server; для части версий эксплуатация возможна только при использовании SAML-аутентификации. CVE-2026-19489 связана с
переполнением памяти при включённом SIP ALG в конфигурации Large Scale NAT и
может привести к сбоям или отказу в обслуживании. Citrix закрыла обе уязвимости в одном наборе обновлений и рекомендует как можно
скорее установить исправленные версии, временных мер защиты производитель не предлагает.
🔴
StyleSmuggler (CVE-2026-75650, CVSS:3.1 - CVSS 10.0) - критическая уязвимость в
Adobe Commerce,
Adobe Commerce B2B и
Magento Open Source. Ошибка в обработке серверных шаблонов позволяет
без авторизации внедрить PHP-код в файл, который записывает сам Magento, а затем
через GraphQL добиться его выполнения с правами веб-сервера. В одном из вариантов атаки код срабатывает при формировании письма "Payment Transaction Failed Reminder" - доставлять или открывать его не нужно, злоумышленники уже используют уязвимость для установки бэкдоров.
🔴
BlueMoon - исследователи Proofpoint выявили эксплойт-комплект, объединяющий уязвимости в браузере Chrome и операционной системе Windows для проведения целенаправленных атак. Цепочка эксплуатирует путаницу типов в движке V8 (
CVE-2026-85046), выход из песочницы V8 (
CVE-2026-87491) и уязвимость повышения привилегий в ядре Windows (
CVE-2026-85880), что в итоге позволяет выполнить произвольный код на хосте жертвы.
🔴
Windows ALPC Elevation of Privilege (CVE-2026-85880, CVSS:3.1 - 7.8) - уязвимость локального повышения привилегий в механизме
Windows Advanced Local Procedure Call (ALPC). По данным Microsoft, ошибка типа
heap-based buffer overflow позволяет уже авторизованному локальному пользователю повысить свои привилегии в системе. Уязвимость затрагивает ряд версий
Windows 10 и Windows Server. По данным CISA, CVE-2026-85880 уже используется в реальных атаках и была добавлена в каталог
Known Exploited Vulnerabilities 8 сентября 2026 года.