Атакующие эксплуатируют связку уязвимостей RouterOS для захвата устройств через SSH

Специалисты CERT Polska зафиксировали активные атаки на маршрутизаторы MikroTik с открытым портом SSH. Злоумышленники комбинируют несколько уязвимостей в RouterOS, чтобы получить полный контроль над устройством.

Обход пути в Composer позволяет менять права доступа на файлы вне каталога пакета

composer
В Composer, менеджере зависимостей для PHP, обнаружена уязвимость обхода пути. Она позволяет вредоносному пакету изменять права доступа на файлы вне собственного каталога.

Роутеры D-Link DIR-X1860Z позволяют сменить пароль администратора и раскрыть данные Wi-Fi

D-Link
В роутерах D-Link DIR-X1860Z, которые поставляются на рынки за пределами США, обнаружены две уязвимости. Они позволяют неавторизованному пользователю локальной сети сменить пароль администратора и получить данные о настройках Wi-Fi.

WordPress-плагин WatchMan-Site7: консоль отладки позволяет удалённо выполнить код

vulnerability
В плагине WatchMan-Site7 для WordPress обнаружена уязвимость, дающая возможность удалённо выполнить произвольный код на сервере. Проблема локализована в консоли отладки - служебном интерфейсе, предназначенном для диагностики и настройки модуля.

Повышение привилегий в Kaspersky Endpoint Security позволяет локальному пользователю получить права системы

Kaspersky
В публичном доступе появилось доказательство концепции эксплуатации локальной уязвимости в антивирусном продукте Kaspersky Endpoint Security для Windows. Код, опубликованный пользователем GitHub под ником

Атакующие эксплуатируют обход аутентификации в JFrog Artifactory для создания токенов администратора

Jfrog Artifactory
Исследователи безопасности предупреждают об активной эксплуатации уязвимости в JFrog Artifactory, платформе для управления бинарными артефактами. Аналитики отслеживают проблему под идентификатором CVE-2026-82329.

Атакующие эксплуатируют уязвимости в Langflow и Ruby on Rails для кражи облачных ключей и разведки

Ruby on Rails
Исследователи из VulnCheck зафиксировали активную эксплуатацию двух уязвимостей удаленного выполнения кода - в платформе Langflow для создания ИИ-приложений и в веб-фреймворке Ruby on Rails.

Переполнение буфера в D-Link DIR-825M позволяет выполнить код удаленно

vulnerability
В веб-интерфейсе маршрутизатора D-Link DIR-825M обнаружены две уязвимости, из-за которых удаленный атакующий может выполнить произвольный код. Проблемы затрагивают компоненты обновления прошивки LTE-модуля и форматирования диска.

Удаленный отказ в обслуживании: HPLIP, Firefox и Thunderbird получили свежие патчи

vulnerability
В мае 2026 года специалисты зафиксировали три критические уязвимости, затрагивающие драйвер печати HPLIP и продукты Mozilla - браузер Firefox, Firefox ESR и почтовый клиент Thunderbird.

Hugging Face Transformers копирует Python-код из репозитория модели до проверки доверия

Hugging Face
В библиотеке Hugging Face Transformers, предназначенной для обучения и запуска моделей машинного обучения, обнаружена уязвимость CVE-2026-80047. Она позволяет внешнему источнику модели записать на компьютер

Langflow: инъекция инструкций в коде ИИ-агента открывает удалённое выполнение команд

vulnerability
Авторизованный пользователь платформы для визуальной разработки ИИ-агентов IBM Langflow OSS может выполнить произвольный код на сервере. Причиной стала ошибка нейтрализации инструкций в динамически исполняемом