Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Обход песочницы Groovy в Jenkins позволяет выполнить код на контроллере и похитить учётные данные

Jenkins
Двадцать уязвимостей в тринадцати плагинах Jenkins получили исправления. Основная часть сосредоточена в плагине Script Security, который отвечает за песочницу Groovy.

31 уязвимость в Oracle Communications, четыре из них позволяют захватить систему без аутентификации

Oracle Communications
Oracle закрыла 31 уязвимость в пяти продуктах линейки Oracle Communications. Двадцать три из них можно использовать удалённо, без учётных данных и без участия человека.

Отсутствие проверки подлинности в Oracle E-Business Suite открывает доступ к данным и позволяет захватить компоненты

Oracle E-Business Suite
Oracle выпустила июльский набор исправлений для Oracle E-Business Suite. В него вошли 159 уязвимостей, три из которых получили оценку 9,8 по шкале CVSS 3.1. Проблемы затрагивают десятки модулей, включая

В npm нашли одиннадцать пакетов с новым похитителем данных, похожим на инструменты КНДР

Атака на цепочку поставок NPM
В сентябре 2026 года в репозитории npm (менеджер пакетов для JavaScript) обнаружили одиннадцать библиотек, скрывавших новый похититель данных. Публикации шли с 12 по 16 сентября.

Программа-вымогатель DeadLock прячет инфраструктуру в блокчейне и децентрализованных сетях

ransomware
Новая вымогательская программа DeadLock, впервые замеченная в июле 2025 года, использует необычную тактику: для связи с жертвами и публикации украденных данных она опирается на блокчейн-сеть Polygon и децентрализованный мессенджер Session.

Шесть уязвимостей в банковских приложениях Oracle позволяют захватить систему и изменить данные

Oracle
Шесть уязвимостей затрагивают линейку банковских приложений Oracle версий 14.5-14.9. В неё входят Oracle Banking Branch, Oracle Banking Corporate Lending, Oracle Banking Corporate Lending Process Management

Поддельные DNS-ответы роняют резолверы BIND 9 и отравляют их кэш

BIND
Шестнадцатого сентября 2026 года Internet Systems Consortium раскрыла 14 уязвимостей в BIND 9, самом распространённом наборе программ для работы DNS-серверов. Половина из них позволяет удалённо вывести

Переполнение стека при входе в Check Point открывает удалённое выполнение кода с правами root

Check Point
На серверах управления и журналирования Check Point обнаружилась уязвимость переполнения стека в процедуре входа. Воспользоваться ею может удалённый атакующий, который не прошёл проверку подлинности.

CISA добавила в каталог активно эксплуатируемых уязвимостей обход аутентификации в Cisco ISE и повышение прав в Acronis Backup

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) двумя записями.

Агентства США и Южной Кореи предупредили о новом шифровальщике Gunra, наследнике Conti

ransomware
Новая программа-вымогатель Gunra, действующая с апреля 2025 года, стала причиной совместного предупреждения ФБР, Агентства по кибербезопасности и защите инфраструктуры США (CISA), АНБ, Секретной службы