Набор для фишинга Mirage2FA обходит двухфакторную защиту и похищает сессии Microsoft 365

phishing
С 2024 по 2026 год в США и Европе действует мошеннический сервис Mirage2FA, предназначенный для кражи учётных данных и активных сессий Microsoft 365. Эта платформа, продаваемая злоумышленникам как услуга

CalDAV и CardDAV в cPanel позволяют выполнить код от имени root, а WP Toolkit даёт доступ к чужим базам данных

cPanel
Владелец обычной учётной записи на хостинговом сервере с панелью cPanel может получить права root и распоряжаться всеми сайтами на машине. Такой сценарий открывает уязвимость CVE-2026-87899 в сервисах

Импорт сайтов и RESTful API в Plesk позволяют выполнить произвольный код с правами root

Plesk
Plesk для Linux получил исправления для двух уязвимостей, каждая из которых даёт обычному клиенту панели возможность выполнять команды от имени суперпользователя root.

Уязвимости DejaBlue и URGENT/11 в продуктах Siemens позволяют удалённо выполнить код без аутентификации

Siemens
Siemens опубликовала семь уведомлений о безопасности. Они охватывают промышленные роутеры, коммутаторы, базовые станции связи, модули контроллеров и системы медицинской визуализации.

В Outlook уязвимость позволяет выполнить произвольный код при участии пользователя

Уязвимость CVE-2026-70125 (номер в международной базе проблем безопасности) в почтовом клиенте Microsoft Outlook позволяет злоумышленнику выполнить произвольный код на чужом компьютере.

Импорт профиля в Wireshark позволяет выполнить произвольный код, а разбор пакетов обрушивает программу

wireshark
Одна из уязвимостей в анализаторе трафика Wireshark даёт злоумышленнику возможность выполнить посторонний код на компьютере жертвы. Чтобы это сработало, человеку достаточно открыть подготовленный файл профиля конфигурации.

Переполнение и двойное освобождение памяти в GitLab открывают выполнение кода на сервере

GitLab
Две критические уязвимости в GitLab дают пользователю с обычной учётной записью выполнить произвольный код на сервере. Ещё девять проблем классом ниже, но часть из них открывает доступ к переменным сборки и закрытым данным проектов.

PHP принимает поддельный сертификат при проверке TLS и допускает переполнение буфера при разборе SOAP

php
24 сентября 2026 года в PHP исправили одиннадцать уязвимостей, получивших номера CVE, и ещё одну правку оставили без идентификатора. Обновления 8.2.34, 8.3.35, 8.

Устаревшие Go-библиотеки оставляют в Zabbix Agent 2 двенадцать уязвимостей

zabbix
Двадцать четвёртого сентября 2026 года опубликован бюллетень Zabbix ZBX-28059 о множественных уязвимостях в Zabbix Agent 2. Эта программа работает на наблюдаемых хостах и передаёт метрики на сервер мониторинга.

SQL-инъекция в LibreNMS позволяет обычному пользователю читать хеши паролей и стирать историю портов

LibreNMS
Открытая платформа сетевого мониторинга LibreNMS получила исправления для пяти уязвимостей. Одна из них, внедрение SQL-кода, превращает самую обычную учётную запись в инструмент чтения чужих данных.