IBM DataStage 5.4 patch 7 закрывает свыше двадцати уязвимостей, включая внедрение команд

IBM
IBM раскрыла сведения о двух десятках с лишним уязвимостей в DataStage на Cloud Pak for Data. Проблемы затрагивают версию 5.4.0.0 - платформу, на которой компании собирают и выполняют конвейеры обработки данных.

IBM Guardium Data Protection 12.2 закрывает 20 уязвимостей, включая выполнение кода без аутентификации

IBM
IBM исправила двадцать уязвимостей в Guardium Data Protection 12.2, платформе для контроля доступа к базам данных и аудита действий с ними. Часть проблем используют без учётной записи: достаточно доступа к сетевому порту или веб-интерфейсу.

Некорректное назначение прав в Network Authentication Service на IBM i позволяет локальному пользователю сменить владельца произвольных файлов

IBM i
Ошибка в назначении прав внутри Network Authentication Service (NAS) - службы сетевой аутентификации, которая входит в состав операционной системы IBM i, - позволяет пользователю с обычной учётной записью

Dell Container Storage Modules допускают обход аутентификации и повышение прав в Kubernetes

Dell Technologies
Dell исправила серию уязвимостей в Container Storage Modules (CSM), наборе компонентов, которые связывают системы хранения Dell с контейнерными платформами Kubernetes и OpenShift.

Интеграция Java в Apache OpenOffice допускает захват системы при открытии документа

Apache OpenOffice
Ошибка в механизме интеграции Java позволяет захватить машину того, кто откроет специально подготовленный документ в Apache OpenOffice. Проблеме присвоен идентификатор CVE-2026-59265, она затрагивает все сборки пакета версии 4.

Zabbix 6.0.48, 7.0.29 и 7.4.13 закрывают шесть уязвимостей, включая чтение памяти при JavaScript-препроцессинге

zabbix
Шесть уязвимостей в системе мониторинга Zabbix получили исправления во всех поддерживаемых ветках. Проблемы затрагивают сервер, прокси и веб-интерфейс, а последствия варьируются от отказа в обслуживании

Более 100 сайтов заражали посетителей поддельной проверкой "я не робот"

Более 100 сайтов заражали посетителей поддельной проверкой "я не робот"
В сентябре 2026 года злоумышленники взломали больше ста сайтов и добавили на их страницы вредоносный код. Посетителю показывали поддельную страницу проверки Cloudflare.

Вредоносный релиз @subql/common в npm собирал токены разработчиков и секреты CI

Атака на цепочку поставок NPM
5 октября 2026 года в реестре npm появилась версия 5.8.3 библиотеки @subql/common с вредоносной вставкой. Код срабатывает в двух случаях: когда разработчик устанавливает пакет и когда приложение просто импортирует его.

KATARU: вредоносная программа для интернета вещей сочетает чужие эксплойты и признаки ИИ-сборки

botnet
В августе 2026 года в исследовательской приманке для злоумышленников появился новый образец вредоносной программы для интернета вещей (IoT). Ему присвоили имя KATARU.

Переполнение буфера в декодере libheif открывает путь к выполнению кода через загрузку HEIC в WordPress

WordPress
Исследователи из Fortbridge показали, что обычная загрузка изображения в WordPress может закончиться выполнением команд на сервере. В основе цепочки лежит переполнение буфера в библиотеке libheif, которая разбирает форматы HEIC и AVIF.