Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Поддельный JWT обходит вход в FortiMonitor OnSight, а FortiSandbox отдаёт данные без аутентификации

Fortinet
Fortinet закрыла сразу несколько уязвимостей в своей линейке продуктов: от операционной системы FortiOS до систем управления политиками, мониторинга и анализа событий.

Очистка разметки в MapLibre GL JS пропускает опасные атрибуты и допускает межсайтовый скриптинг без действий пользователя

vulnerability
Библиотека MapLibre GL JS отвечает за интерактивные карты во множестве веб-приложений. Её используют логистические сервисы, аналитические панели, туристические порталы и сайты государственных органов.

Раскрыта мошенническая сеть из 12 700 PDF с поддельными CAPTCHA на платформе Webflow

information security
Мошенническая инфраструктура, построенная на поддельных PDF-документах с имитацией CAPTCHA, действует уже более 14 месяцев. За это время на платформе Webflow размещено свыше 12 700 файлов.

Контрабанда писем в SMTP Postfix обходит политику безопасности и приводит к аварийному завершению процесса

Postfix
Уязвимости в почтовом сервере Postfix позволяют удалённому клиенту обойти политику безопасности и вызвать аварийное завершение серверного процесса. Исправления вышли седьмого сентября 2026 года.

Внедрение выражений в ColdFusion и межсайтовый скриптинг в Commerce позволяют выполнить код и повысить привилегии

Adobe
Уязвимости затронули три линейки продуктов Adobe. Речь идёт о ColdFusion, платформе Adobe Commerce вместе с Magento Open Source, а также о приложениях Acrobat и Acrobat Reader.

Выход за границы буфера в Citrix Workspace app для Windows позволяет прочитать и перезаписать содержимое памяти

Две уязвимости в Citrix Workspace app для Windows открывают доступ к памяти за границами буфера. Это клиент для подключения к виртуальным рабочим столам и приложениям компании.

Уязвимости в Tapdisk и PCI-эмуляции Xen позволяют выполнить код в dom0 и остановить весь хост

XEN
Восьмого сентября 2026 года Xen Project раскрыл сведения о пяти уязвимостях в гипервизоре Xen. Две из них ведут к выполнению произвольного кода в служебной среде dom0, остальные позволяют остановить физический сервер целиком.