Продолжаем отслеживать наиболее трендовые уязвимости и угрозы:
1.
Zoom предупреждает о критической уязвимости в своем настольном клиенте и комплекте разработки ПО для
Windows, которая может быть использована неавторизованным лицом для взлома учетных записей.
CVE-2026-53412 (CVSS 9,8) затрагивает
Zoom Workplace для Windows версий до 7.0.0,
Windows VDI Client версий до 7.0.10, 6.6.15 и 6.5.18, а также
Meeting SDK для Windows версий до 7.0.0.
Поставщик не предоставил никаких технических подробностей, а лишь описал его как проблему некорректной проверки входных данных.
2.
Splunk объявила о выпуске исправлений для множества уязвимостей в своих продуктах, включая несколько критических и серьезных дефектов. Из пяти
опубликованных уведомлений только три касаются недостатков в продуктах, два других устраняют десятки ошибок в компонентах сторонних разработчиков.
К уязвимостям, характерным для
Splunk, относятся CVE-2026-20296 (обход системы защиты команд высокой степени опасности), CVE-2026-20297 (обход пути к уязвимости высокой степени опасности) и CVE-2026-20298 (раскрытие информации средней степени опасности).
Успешная эксплуатация этих уязвимостей может позволить злоумышленникам получить доступ к учетным данным и данным, записывать файлы за пределами предполагаемого каталога приложения и просматривать сохраненные хэши учетных данных.
3.
F5 объявила о внеполосном обновлении системы безопасности, устраняющем восемь уязвимостей в
NGINX и BIG-IP.
Наиболее серьёзная уязвимость - CVE-2026-42533 (CVSS 9.2), критическая проблема в
NGINX Plus и NGINX Open Source, может быть использована для взлома с помощью специально сформированных HTTP-запросов, вызывающих переполнение буфера кучи и перезапуск рабочего процесса
NGINX.
Злоумышленник может использовать уязвимость безопасности без аутентификации.
F5 не
упоминает о случаях эксплуатации этих уязвимостей в реальных условиях.
4. В этом месяце ИБ-компании
Trend Micro, ESET, Tenable и Tanium выпустили обновления своих продуктов для устранения серьезных уязвимостей.
Tenable сообщила клиентам об устранении критической уязвимости обхода пути в
Tenable Agent. CVE-2026-15265 может позволить злоумышленнику выполнить удаленное выполнение кода.
ESET уведомила клиентов об устранении серьезной уязвимости локального повышения привилегий в программе
Inspect Connector для Windows, а
Tanium - о серьезной
уязвимости DoS, затронувшей
Tanium Server.
Trend Micro обрадовала пользователей
Cleaner One Pro о серьезной уязвимости локального повышения привилегий, которая может позволить злоумышленнику удалить файлы
Trend Micro, имеющие привилегии.
5. Исследователи
Bitdefender продемонстрировали три метода атак, с помощью которых можно использовать привязку ссылок
Windows для обхода средств EDR.
6.
Positive Technologies выкатила свой июльский «В тренде VM», отметив в нем уязвимость в
Microsoft Exchange Server (
CVE-2026-42897, CVSS 8,1)
7. Неисправленная уязвимость в пылесосе
Shark позволяет злоумышленникам контролировать другие пылесосы в масштабах всего региона.
8. В результате атаки на цепочку поставок в менеджер пакетов
Node (npm) были
опубликованы пять вредоносных версий пакетов
AsyncAPI (суммарное количество еженедельных загрузок превысило 2,25 млн.), которые доставили троян с возможностью удаленного доступа и кражи информации.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram