Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая:
1. Check Point выпустила обновление для устранения активно используемой 0-day в своем Security Management Server. Он сервер используется в крупных сетях для управления продуктами Check Point из центрального узла.
Патч исправляет уязвимость обхода каталогов, которая позволяет неавторизованным злоумышленникам загружать и выполнять произвольные скрипты. Компания также отметила вторую уязвимость, которая уже использовалась злоумышленниками. Она затрагивает VPN-сервис Check Point Site-to-Site и была исправлена на прошлой неделе.
2. Признанная экстремистской Meta исправила ошибку в своем голосовом помощнике Muse, которая позволяла злоумышленникам украсть токен учетной записи и выдать себя за пользователя.
3. F5 выпустила обновление для исправления активно используемой 0-day (CVE-2026-94127) в BIG-IP Access Policy Manager, которая позволяет неаутентифицированному злоумышленнику запускать вредоносный код на сервере BIG-IP.
Для эксплуатации требуется определенная политика доступа BIG-IP и профиль OAuth, настроенные на сервере. Информация об злоумышленнике отсутствует.
4. Arista Networks закрыла 0-day в своем локальном сервере VeloCloud Orchestrator. Ошибка позволяет удаленным злоумышленникам получать доступ к внутренним функциям без аутентификации.
5. Adobe выпустила исправления для 36 уязвимостей в своих продуктах, включая критические ошибки в Connect и Experience Manager (AEM) Forms.
6. Исследователь Абдельрахман Юсеф обнаружил уязвимость в интерфейсе Bluetooth дронов DJI, которая позволяет неавторизованным злоумышленникам отправлять команды на их Wi-Fi-интерфейс.
Ошибка может быть использована для изменения конфигурации дрона, смены пароля Wi-Fi и получения доступа к его внутренней сети. DJI исправила ошибку ранее в этом году. PoC доступен на GitHub.
7. Google объявила о выпуске Chrome 154 в стабильный канал с исправлениями для 108 уязвимостей, включая 11 критических ошибок. К критическим относятся переполнение буфера (три в ANGLE и одна в WebGL), запись за пределы допустимого диапазона (две в GPU и одна в WebGL) и ошибки использования освобожденной памяти в ServiceWorker, Fullscreen, WindowDialog и AdFilter.
8. D-Link уведомила клиентов о двух уязвимостях с общедоступными PoC (1 и 2), которые затрагивают серии маршрутизаторов DIR-822A и R95 (CVE-2026-86296 и CVE-2026-93958) соответственно. Одна из них (CVE-2026-86296) позволяет осуществлять удаленные атаки без аутентификации на маршрутизаторы компании.
9. Arista выпустила срочные исправления для критической уязвимости в локальных развертываниях VeloCloud Orchestrator (VCO), которая использовалась в качестве 0-day.
CVE-2026-93952 (CVSS 10), описывается как некорректная проверка входных данных, которая может позволить удаленным злоумышленникам получить доступ к привилегированным внутренним функциям.
VCO уязвим, если настроена аутентификация на основе сертификатов от VeloCloud Edge к VCO. Требуется доступ к публичной части сертификата аутентификации VeloCloud Edge. Для успешной атаки необходим сетевой доступ к веб-интерфейсу VCO, но не требуются учетные данные арендатора или оператора VCO.
Компания отметила, что однозначных IoC нет, и рекомендовала администраторам проверить журналы доступа к веб-серверу VCO, журналы серверных приложений и системные журналы на предмет подозрительной активности.
10. Исследователь Мина Нагех Салама раскрыла цепочку уязвимостей в платформе SmartLife компании ZTE, позволяющих злоумышленникам захватывать учетные записи пользователей, сбрасывая пароли без кода подтверждения: CVE-2026-86553, CVE-2026-86555, CVE-2026-86554, CVE-2026-86552.
Post #8641
3.61K