Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Остановка навигации всплывающего окна в Firefox для iOS позволяет подменить адресную строку

Firefox
В Firefox для iOS обнаружена уязвимость, связанная с отображением адреса сайта в окне браузера. Проблема получила идентификатор CVE-2026-81267 и затрагивает все версии приложения, выпущенные до 155.

В npm найден пакет-двойник, скрывавший кроссплатформенную программу удалённого доступа

Атака на цепочку поставок NPM
В июне 2026 года в реестре программных модулей npm появился пакет ulid-xyz. Он подражает библиотеке ulidx, предназначенной для генерации сортируемых уникальных идентификаторов.

Поддельный ИТ-тикет привёл к раскрытию масштабной фишинговой инфраструктуры, связанной с группировкой Scattered Spider

APT
Сотрудник одной из компаний получил звонок на личный мобильный телефон с номера, определившегося как нью-йоркский. Звонивший представился сотрудником ИТ-отдела и сообщил о внутреннем тикете, который необходимо срочно закрыть.

Переполнения буфера в iked и epm WatchGuard Fireware OS позволяют удалённо выполнить код

WatchGuard
В прошивке WatchGuard Fireware OS обнаружены уязвимости, затрагивающие процесс iked и службу epm из устаревшего компонента Mobile Security. Они позволяют неаутентифицированному удалённому злоумышленнику

Локальное повышение привилегий в Plesk для Linux открывает клиентам root-доступ

Plesk
В панели управления хостингом Plesk для Linux обнаружили уязвимость, которая позволяет клиенту или реселлеру повысить свои привилегии до суперпользователя root. Проблеме присвоен идентификатор CVE-2026-67394.

JFrog Artifactory допускает обход аутентификации и подделку серверных запросов

Jfrog Artifactory
В системе управления репозиториями JFrog Artifactory обнаружено сразу несколько уязвимостей. Одна из них, получившая идентификатор CVE-2026-82329, позволяет злоумышленнику без учётной записи получить права администратора.

Атакующие эксплуатируют 0-day уязвимость движка V8 в Chrome 153

Google Chrome
В стабильной версии Chrome 153 для Windows, macOS и Linux закрыто 230 проблем безопасности, включая уязвимость CVE-2026-87491 в движке V8, которая уже используется в реальных атаках.

SQL-инъекция в EmailTrack cPanel позволяет создавать файлы и выполнить код с root-правами

cPanel
В функциональности EmailTrack панели управления cPanel/WHM обнаружена уязвимость внедрения SQL-кода, отслеживаемая как CVE-2026-67401. Проблема позволяет аутентифицированному владельцу учётной записи с