16.07.2026 18:00
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы:

1. Zoom предупреждает о критической уязвимости в своем настольном клиенте и комплекте разработки ПО для Windows, которая может быть использована неавторизованным лицом для взлома учетных записей.

CVE-2026-53412 (CVSS 9,8) затрагивает Zoom Workplace для Windows версий до 7.0.0, Windows VDI Client версий до 7.0.10, 6.6.15 и 6.5.18, а также Meeting SDK для Windows версий до 7.0.0.

Поставщик не предоставил никаких технических подробностей, а лишь описал его как проблему некорректной проверки входных данных.

2. Splunk объявила о выпуске исправлений для множества уязвимостей в своих продуктах, включая несколько критических и серьезных дефектов. Из пяти опубликованных уведомлений только три касаются недостатков в продуктах, два других устраняют десятки ошибок в компонентах сторонних разработчиков.

К уязвимостям, характерным для Splunk, относятся CVE-2026-20296 (обход системы защиты команд высокой степени опасности), CVE-2026-20297 (обход пути к уязвимости высокой степени опасности) и CVE-2026-20298 (раскрытие информации средней степени опасности).

Успешная эксплуатация этих уязвимостей может позволить злоумышленникам получить доступ к учетным данным и данным, записывать файлы за пределами предполагаемого каталога приложения и просматривать сохраненные хэши учетных данных.

3. F5 объявила о внеполосном обновлении системы безопасности, устраняющем восемь уязвимостей в NGINX и BIG-IP.

Наиболее серьёзная уязвимость - CVE-2026-42533 (CVSS 9.2), критическая проблема в NGINX Plus и NGINX Open Source, может быть использована для взлома с помощью специально сформированных HTTP-запросов, вызывающих переполнение буфера кучи и перезапуск рабочего процесса NGINX.

Злоумышленник может использовать уязвимость безопасности без аутентификации. F5 не упоминает о случаях эксплуатации этих уязвимостей в реальных условиях.

4. В этом месяце ИБ-компании Trend Micro, ESET, Tenable и Tanium выпустили обновления своих продуктов для устранения серьезных уязвимостей.

Tenable сообщила клиентам об устранении критической уязвимости обхода пути в Tenable Agent. CVE-2026-15265 может позволить злоумышленнику выполнить удаленное выполнение кода.

ESET уведомила клиентов об устранении серьезной уязвимости локального повышения привилегий в программе Inspect Connector для Windows, а Tanium - о серьезной уязвимости DoS, затронувшей Tanium Server.

Trend Micro обрадовала пользователей Cleaner One Pro о серьезной уязвимости локального повышения привилегий, которая может позволить злоумышленнику удалить файлы Trend Micro, имеющие привилегии.

5. Исследователи Bitdefender продемонстрировали три метода атак, с помощью которых можно использовать привязку ссылок Windows для обхода средств EDR.

6. Positive Technologies выкатила свой июльский «В тренде VM», отметив в нем уязвимость в Microsoft Exchange Server (CVE-2026-42897, CVSS 8,1)

7. Неисправленная уязвимость в пылесосе Shark позволяет злоумышленникам контролировать другие пылесосы в масштабах всего региона.

8. В результате атаки на цепочку поставок в менеджер пакетов Node (npm) были опубликованы пять вредоносных версий пакетов AsyncAPI (суммарное количество еженедельных загрузок превысило 2,25 млн.), которые доставили троян с возможностью удаленного доступа и кражи информации.
Splunk Vulnerability Disclosure
Splunk Vulnerability Disclosure
17 5K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram