Списки контроля доступа Cisco Secure Firewall пропускают чужой трафик, а две уязвимости уже используют в атаках

Cisco
Cisco 16 сентября 2026 года опубликовала серию исправлений для межсетевых экранов Secure Firewall и операционной системы IOS XR. Свыше двадцати уязвимостей позволяют удалённому или соседнему атакующему

Отсутствие проверки подлинности и десериализация в Oracle Fusion Middleware позволяют удалённо захватить серверы

Oracle Fusion Middleware
Oracle закрыла 153 уязвимости в компонентах Fusion Middleware. Шестьдесят шесть из них отнесли к категории критических, а 78 можно использовать по сети без учётной записи.

Поддельные сайты Rising распространяют троян Silver Fox с многоэтапной загрузкой

remote access Trojan
Очередная волна атак использует доверие пользователей к известному антивирусному бренду. Злоумышленники создали несколько сайтов, которые почти полностью повторяют оформление официального портала компании

Модем и медиаподсистема Pixel позволяют удалённо выполнить код, одну уязвимость уже используют в атаках

Google Pixel
Google устранила в сентябрьском обновлении безопасности несколько десятков уязвимостей в смартфонах Pixel. Часть из них допускает удалённое выполнение кода, другие открывают путь к повышению привилегий и раскрытию данных.

Forge и Experience Manager в Oracle Commerce Platform допускают удалённый захват системы без аутентификации

Oracle Commerce Platform
Oracle исправила 27 уязвимостей в Commerce Platform - наборе продуктов для электронной коммерции, поиска по каталогу товаров и персонализации витрин. Проблемы затрагивают версию 11.

Раскрыта сложная цепочка атаки с использованием IBM SPSS, ведущая к импланту CNCMachineRMS

information security
Многоступенчатая атака, которая начинается с поддельного уведомления в браузере, заканчивается установкой скрытого модуля удалённого управления CNCMachineRMS. Имплант даёт оператору полный контроль над

Обход песочницы Groovy в Jenkins позволяет выполнить код на контроллере и похитить учётные данные

Jenkins
Двадцать уязвимостей в тринадцати плагинах Jenkins получили исправления. Основная часть сосредоточена в плагине Script Security, который отвечает за песочницу Groovy.

31 уязвимость в Oracle Communications, четыре из них позволяют захватить систему без аутентификации

Oracle Communications
Oracle закрыла 31 уязвимость в пяти продуктах линейки Oracle Communications. Двадцать три из них можно использовать удалённо, без учётных данных и без участия человека.

Отсутствие проверки подлинности в Oracle E-Business Suite открывает доступ к данным и позволяет захватить компоненты

Oracle E-Business Suite
Oracle выпустила июльский набор исправлений для Oracle E-Business Suite. В него вошли 159 уязвимостей, три из которых получили оценку 9,8 по шкале CVSS 3.1. Проблемы затрагивают десятки модулей, включая

В npm нашли одиннадцать пакетов с новым похитителем данных, похожим на инструменты КНДР

Атака на цепочку поставок NPM
В сентябре 2026 года в репозитории npm (менеджер пакетов для JavaScript) обнаружили одиннадцать библиотек, скрывавших новый похититель данных. Публикации шли с 12 по 16 сентября.