Массовая эксплуатация уязвимостей TrueConf Server: атакующие распространяют вредоносное ПО через подмену клиента

Национальный координационный центр по компьютерным инцидентам (НКЦКИ) распространил предупреждение о масштабной атаке на организации, использующие серверы видеоконференций TrueConf Server.

PowerHooK: атака на AMD SEV-ES и SEV-SNP извлекает ключи шифрования через побочный канал мощности

AMD
Исследователи из Технического университета Граца представили атаку PowerHooK, которая позволяет извлекать секретные данные из виртуальных машин, защищённых технологиями AMD SEV-ES и SEV-SNP.

Уязвимость в API сброса пароля Metabase позволяет удалённо выполнять произвольные SQL-запросы

vulnerability
В аналитической платформе Metabase обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнять произвольные SQL-запросы (SQL - язык структурированных запросов) к подключённой базе данных.

Уязвимости в продуктах Siemens позволяют удалённо выполнить код и обойти защиту

Siemens
Siemens выпустила пакет обновлений безопасности, охватывающий десятки продуктов - от систем автоматизации зданий и промышленных контроллеров до инженерного ПО для проектирования.

Уязвимость в TLS-подсистеме ядра Linux угрожает удалённым воздействием на данные

vulnerability
В ядре Linux обнаружена уязвимость, связанная с ошибкой синхронизации в подсистеме TLS (протокола шифрования). Из-за некорректной работы общего ресурса удалённый злоумышленник может повлиять на конфиденциальность, целостность и доступность данных.

Уязвимости в Postfix позволяют удалённо вызвать отказ в обслуживании и обойти политику безопасности

Postfix
Разработчики почтового сервера Postfix выпустили обновления для всех поддерживаемых веток, а также для нескольких устаревших. Причиной стали множественные уязвимости, часть которых позволяет атакующему

Уязвимость в Grafana MCP Server позволяет направлять запросы на внутренние сервисы

Grafana
В Grafana MCP Server и связанном с ним компоненте mcp-grafana обнаружена уязвимость, которая дает возможность перенаправлять исходящие запросы на произвольные внутренние адреса.

Уязвимости в SPIP позволяют выполнить код и проводить SQL-инъекции

SPIP
Разработчики системы управления контентом SPIP выпустили обновление 4.4.18, которое закрывает несколько уязвимостей, связанных с выполнением произвольного кода, SQL-инъекциями и подделкой запросов на стороне сервера.

Уязвимости в OpenSSH позволяют обойти ограничения на удалённое использование ключей

OpenSSH
В OpenSSH обнаружены множественные уязвимости, связанные с обработкой переадресованных агентов и применением ограничений для ключей доступа. Разработчики выпустили версию 10.