Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Компонент Pre-Logon Access Provider в GlobalProtect App позволяет выполнить код с правами SYSTEM

vulnerability
Palo Alto Networks подтвердила уязвимость в клиенте GlobalProtect. Она позволяет удалённо выполнить произвольный код на компьютере под управлением Windows. Проблема затрагивает компонент Pre-Logon Access

Prisma Browser наследует 19 уязвимостей Chromium от переполнения буфера до утечки информации

Palo Alto Networks
Prisma Browser от Palo Alto Networks работает на движке Chromium. Поэтому вместе с функциями движка браузер получает и его уязвимости. В бюллетене PAN-SA-2026-0012, опубликованном 9 сентября 2026 года

Шлюзы Advantech WISE-6610 допускают внедрение команд при удалении файлов и сертификатов

Advantech
Advantech устранила три уязвимости в промышленном шлюзе WISE-6610. Все они относятся к классу внедрения команд. Злоумышленник с доступом к функциям управления устройством может заставить шлюз выполнить произвольные системные команды.

Подстановка оператора в фильтр Laravel MongoDB удаляет всю коллекцию, а отмена шифрования обрушивает Java Driver

MongoDB
Две уязвимости в официальных драйверах MongoDB затрагивают приложения на PHP и Java. В библиотеке Laravel MongoDB до версии 5.11.0 ошибка в построителе запросов превращает проверку равенства в произвольное условие отбора.

Prisma Access Agent удаляет системные файлы при неверной обработке ссылок

vulnerability
В агенте удалённого доступа Prisma Access Agent компании Palo Alto Networks найдена уязвимость, связанная с неверным определением ссылки перед доступом к файлу. Удалённый злоумышленник может заставить

Разбор параметров командной строки в libtiff открывает путь к выполнению произвольного кода

vulnerability
В библиотеке libtiff, которую используют для работы с изображениями формата TIFF, обнаружили уязвимость в коде разбора параметров командной строки. Ошибка относится к классу неверного управления генерацией кода.

GitHub CI workflow в Parse Server допускает повышение привилегий и доступ к данным

vulnerability
В компоненте GitHub CI workflow серверной платформы Parse Server обнаружили уязвимость, связанную с небезопасным управлением привилегиями. Сторонний нарушитель, действующий удалённо, может получить несанкционированный

Состояние гонки в ячеистых сетях и обращение к освобождённой памяти при разборе IPv6 в ядре Linux позволяют удалённо влиять на защищаемые данные

vulnerability
В ядре Linux выявили две уязвимости, каждая из которых допускает удалённое воздействие на конфиденциальность, целостность и доступность защищаемой информации. Оценка по CVSS 3.

Уязвимость в Magento и Adobe Commerce позволяет выполнить код без авторизации

vulnerability
Уязвимость BDU:2026-14158 (CVE-2026-75650) в платформах для создания и управления интернет-магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B допускает выполнение произвольного кода на стороне сервера.

MikroTik исправила уязвимость в SSH RouterOS - эксплойт уже в открытом доступе

vulnerability
Ошибка в реализации протокола SSH в операционной системе RouterOS маршрутизаторов MikroTik позволяет удалённому злоумышленнику повысить привилегии вплоть до административных.