🔵ентябрь: школьники за парты, календарь перевернули, а злоумышленники взялись за старое. GitLab с максимальным CVSS, червь через звонок в WeChat, цепочки эксплойтов для Chrome и Windows - в общем, осень обещает быть горячей. Держите подборку трендовых уязвимостей месяца.
🔴 GitLab Path Traversal (CVE-2026-85706, CVSS:3.1 - 10.0) - критическая уязвимость обхода пути в GitLab Community Edition и Enterprise Edition, которая позволяет неаутентифицированному злоумышленнику читать произвольные файлы с сервера GitLab. Уязвимость находится в API для обработки коммитов репозитория, где некорректное ограничение пути и отсутствие проверки аутентификации позволяют запросам API выходить за рамки области репозитория и достигать файлов хоста.
🔴 WeWorm - zero-click червь, распространяющийся через звонки в WeChat на iOS и Android. Исследователи из Calif обнаружили уязвимость повреждения памяти в VoIP-стеке мессенджера: компрометация устройства происходит на этапе инициации входящего вызова, жертве не нужно отвечать на звонок или как-либо взаимодействовать с телефоном. Зараженный аккаунт автоматически становится узлом распространения, обзванивая список контактов жертвы. Tencent уже выпустила обновления, полностью блокирующие данный вектор атаки.
🔴 MikroTrick - серия уязвимостей в Mikrotik RouterOS, две из которых, по данным команды CERT Polska, обнаружевшей уязвмимости, могут объединяться в цепочку MikroTrick и приводить к полному захвату устройства при доступном SSH. CVE-2026-67276 позволяет обойти SSH-аутентификацию, а CVE-2026-86060 - повысить привилегии сессии. CVE-2026-67277 отдельно позволяет раскрывать данные памяти ядра или вызывать перезагрузку устройства.
🔴 Citrix / NetScaler ADC & Gateway (CVE-2026-19490, CVSS 4.0: 9.3; CVE-2026-19489, CVSS 4.0: 8.8) - две уязвимости, позволяющие удалённому атакующему без авторизации обойти аутентификацию или нарушить работу устройства. CVE-2026-19490 затрагивает устройства, настроенные как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA virtual server; для части версий эксплуатация возможна только при использовании SAML-аутентификации. CVE-2026-19489 связана с переполнением памяти при включённом SIP ALG в конфигурации Large Scale NAT и может привести к сбоям или отказу в обслуживании. Citrix закрыла обе уязвимости в одном наборе обновлений и рекомендует как можно скорее установить исправленные версии, временных мер защиты производитель не предлагает.
🔴 StyleSmuggler (CVE-2026-75650, CVSS:3.1 - CVSS 10.0) - критическая уязвимость в Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Ошибка в обработке серверных шаблонов позволяет без авторизации внедрить PHP-код в файл, который записывает сам Magento, а затем через GraphQL добиться его выполнения с правами веб-сервера. В одном из вариантов атаки код срабатывает при формировании письма "Payment Transaction Failed Reminder" - доставлять или открывать его не нужно, злоумышленники уже используют уязвимость для установки бэкдоров.
🔴 BlueMoon - исследователи Proofpoint выявили эксплойт-комплект, объединяющий уязвимости в браузере Chrome и операционной системе Windows для проведения целенаправленных атак. Цепочка эксплуатирует путаницу типов в движке V8 (CVE-2026-85046), выход из песочницы V8 (CVE-2026-87491) и уязвимость повышения привилегий в ядре Windows (CVE-2026-85880), что в итоге позволяет выполнить произвольный код на хосте жертвы.
🔴 Windows ALPC Elevation of Privilege (CVE-2026-85880, CVSS:3.1 - 7.8) - уязвимость локального повышения привилегий в механизме Windows Advanced Local Procedure Call (ALPC). По данным Microsoft, ошибка типа heap-based buffer overflow позволяет уже авторизованному локальному пользователю повысить свои привилегии в системе. Уязвимость затрагивает ряд версий Windows 10 и Windows Server. По данным CISA, CVE-2026-85880 уже используется в реальных атаках и была добавлена в каталог Known Exploited Vulnerabilities 8 сентября 2026 года.
Post #228
399

- 🔥 10
- 🤝 3
- ❤ 2
- ❤🔥 2