Уязвимость в AI-оркестраторе Ruflo позволяет удалённо выполнить код без аутентификации

Ruflo
В открытой платформе оркестрации AI-агентов Ruflo обнаружена ошибка, получившая максимальный балл опасности по шкале CVSS - 10.0. Уязвимость CVE-2026-59726, названная исследователями RufRoot, затрагивает компонент MCP Bridge - Express.

Пять уязвимостей в VMware ESX и vCenter: аутентификация, обход каталогов и побег из виртуальной машины

VMware
Компания Broadcom (бывшая VMware) выпустила набор исправлений для продуктов vCenter, ESX, Workstation и Fusion. Всего в бюллетене VMSA-2026-0006 зафиксировано пять уязвимостей, две из которых получили максимальный балл 9.

Уязвимость в Quick.CMS позволяет слепую SQL-инъекцию через панель администратора - вендор отказался от исправления

В системе управления контентом Quick.CMS обнаружена уязвимость CVE-2026-33385, допускающая слепую SQL-инъекцию через панель администрирования. Проблема затрагивает версию 6.

Уязвимости в пользовательских картах Titan Quest позволяют выполнить произвольный код

Titan Quest
В игре Titan Quest: Anniversary Edition обнаружены уязвимости переполнения кучи при загрузке пользовательских файлов карт (.map) и эффектов частиц (.pfx). Эксплуатация возможна при установке вредоносного

Уязвимости в GNU Bison позволяют выполнить произвольный код и перезаписать файлы при обработке вредоносной грамматики

GNU InetUtils
В генераторе синтаксических анализаторов GNU Bison обнаружены две уязвимости, связанные с некорректной обработкой конфигурационных переменных, задаваемых в файлах грамматики.

Уязвимость в diff‑so‑fancy открывает возможность манипуляции терминалом и перехвата буфера обмена

vulnerability
Утилита diff‑so‑fancy, предназначенная для форматирования вывода утилиты сравнения файлов (diff), содержит уязвимость, связанную с недостаточной очисткой управляющих последовательностей терминала.

Cavern Manticore: иранская APT-группировка развернула модульный C2-фреймворк для атак на израильский госсектор и IT-провайдеров

APT
С начала 2026 года исследователи Check Point Research (CPR) отслеживают активность новой APT-группировки, получившей обозначение Cavern Manticore. Операторы этой группы целенаправленно атакуют израильские

Уязвимость в сетевых модулях NVIDIA BlueField DPU позволяет выполнить код из виртуальной машины

Nvidia
Ошибка типа Write-What-Where в компоненте Virtio-Net процессоров обработки данных (DPU) NVIDIA BlueField-3 позволяет пользователю виртуальной машины (VM) добиться выполнения произвольного кода в контексте

Операторы DeadLock встроили сайт утечки данных прямо в HTML-записку вымогателя

ransomware
Группировка DeadLock, действующая с середины 2025 года, продолжает совершенствовать свою тактику двойного вымогательства - теперь жертвы получают записку с выкупом, содержащую не только инструкции по оплате

Мошенники атаковали фанатов GTA VI: за два месяца зафиксировано 922 подозрительных домена

GTA 6
В преддверии выхода Grand Theft Auto VI злоумышленники развернули масштабную кампанию по регистрации доменов, имитирующих официальные ресурсы игры. С 1 мая по 26 июня 2026 года было зафиксировано 922 домена