FreeRDP 3.31.0 закрывает переполнение буфера до аутентификации и обход NLA на сервере

FreeRDP
В открытой реализации протокола удалённого рабочего стола FreeRDP вышла версия 3.31.0. Она исправляет 22 уязвимости, включая переполнение буфера в клиенте, достижимое до аутентификации, и обход серверной политики NLA.

Руткит Singularity обошёл механизмы Elastic Defend и попал в ядро Linux без единого предупреждения

Singularity rootkit
Руткит Singularity предназначен для скрытного внедрения в ядро Linux. Он обошёл систему защиты Elastic Defend и загрузился в тестовом окружении без единого срабатывания.

Oracle Helidon: ошибка контроля доступа открывает удалённый доступ к данным и несёт риск отказа в обслуживании

vulnerability
Уязвимость в компоненте Imperative Web Server набора библиотек Oracle Helidon позволяет удалённому злоумышленнику читать, изменять и удалять данные приложения, а также вызывать отказ в обслуживании.

Adobe Campaign Classic: подделка запросов и внедрение команд открывают сервер для выполнения кода

vulnerability
Платформа Adobe Campaign Classic, предназначенная для автоматизации маркетинговых рассылок, столкнулась с серьёзной проблемой безопасности. В ней выявлены три уязвимости критической степени опасности

Интеграция Silicon One в Cisco Nexus 9000 позволяет удалённо выполнить код с root-правами

Cisco
Коммутаторы Cisco Nexus 9000, оснащённые чипами Silicon One, подвержены уязвимости, которая даёт удалённому злоумышленнику возможность выполнить код с правами root без какой-либо аутентификации.

HP Easy Start для macOS позволяет изменять файлы с root-правами и перехватывать загрузку компонентов

HP Inc
Исследователи из Cipher Security Labs обнаружили в утилите HP Easy Start для macOS три уязвимости высокого уровня серьезности. Проблемы позволяют локальному или сетевому злоумышленнику нарушить процесс

Атакующие используют SQL-инъекцию в Sangoma Switchvox для удалённого выполнения кода

Switchvox
В Sangoma Switchvox обнаружили уязвимость SQL-инъекции, которую злоумышленники уже применяют в реальных атаках. Проблема, получившая идентификатор CVE-2026-9586, позволяет неаутентифицированному удалённому

SQL-инъекция при восстановлении резервной копии в All-in-One WP Migration позволяет выполнить код и захватить сайт

WordPress
Более пяти миллионов сайтов на WordPress пользуются плагином All-in-One WP Migration and Backup. В нём обнаружена уязвимость, позволяющая неаутентифицированному атакующему через внедрение SQL-кода, или

Компонент Avast Sandbox позволяет выгрузить базу SAM и получить привилегии SYSTEM

Avast
Публичный концепт-эксплойт, размещенный в репозитории PrettyPrague, указывает на уязвимость нулевого дня в антивирусе Avast. Она дает атакующему с локальным доступом повысить привилегии до уровня SYSTEM