Атаки на маршрутизаторы MikroTik: две критические уязвимости позволяют захватить устройство без аутентификации

В начале сентября 2026 года началась волна атак на маршрутизаторы MikroTik. Злоумышленники используют уязвимости в операционной системе RouterOS, чтобы получить полный контроль над устройствами через протокол SSH (защищенное удаленное управление).

Обход digest-аутентификации и отключение mTLS в Traefik нарушают безопасность маршрутов

Traefik
В популярном реверс-прокси Traefik выявлены четыре уязвимости, три из которых позволяют обойти механизмы аутентификации и доступа. Наиболее серьёзная проблема связана с middleware digestAuth: из-за ошибки

SQL-инъекция в GeoServer: патч закрывает путь к выполнению кода через CQL_FILTER

vulnerability
Критическая ошибка в функции jsonArrayContains() библиотеки GeoTools, используемой в сервере геоданных GeoServer, позволяет удаленному злоумышленнику выполнить произвольный код и раскрыть защищаемую информацию.

Adobe Campaign Classic: нарушение авторизации ведёт к выполнению произвольного кода

vulnerability
В платформе управления маркетинговыми кампаниями Adobe Campaign Classic обнаружена уязвимость, связанная с ошибками авторизации. Потенциальная атака может привести к выполнению произвольного кода на сервере.

Атакующие используют LinkedIn и подставные репозитории для заражения разработчиков Web3

information security
Специалисты по кибербезопасности из SlowMist выявили новую кампанию по доставке вредоносного кода, нацеленную на разработчиков в сфере Web3. Злоумышленники маскируются под рекрутеров и предлагают жертвам

SQL-инъекция в Phoca Cart для Joomla открывает доступ к защищаемым данным

vulnerability
Уязвимость в компоненте Phoca Cart для системы управления контентом Joomla позволяет удалённому злоумышленнику получить несанкционированный доступ к защищаемой информации.

Переполнение буфера в UPnP маршрутизаторов DD-WRT: эксплойт уже доступен

vulnerability
Специалисты зафиксировали уязвимость в службе UPnP (Universal Plug and Play, протокол автоматического обнаружения устройств), встроенной в микропрограммное обеспечение маршрутизаторов под управлением DD-WRT.

Обход аутентификации в Screen Sharing macOS открывает путь к полному контролю над системой

vulnerability
Служба Screen Sharing в операционных системах Apple macOS содержит уязвимость, которая позволяет удаленному злоумышленнику обойти процедуру проверки подлинности и получить полный доступ к устройству.

В Tenda AC12 найдены три уязвимости с публичным эксплойтом: переполнение буфера открывает путь к полному контролю

vulnerability
В популярном бюджетном маршрутизаторе Tenda AC12 обнаружены три критические уязвимости, позволяющие удалённо получить контроль над устройством. Все они связаны с переполнением буфера в памяти и подтверждены наличием эксплойтов в открытом доступе.

Неизвестная APT-группировка использует новый загрузчик MinGW в кампании ClickFix с подменой проверки Cloudflare

APT
Специалисты по информационной безопасности зафиксировали очередную итерацию атакующей кампании, получившей обозначение ClickFix. На этот раз злоумышленники скомпрометировали сайт немецкого благотворительного фонда St.

Небезопасный обмен сообщениями в N-able PassPortal раскрывает токены доступа к хранилищу паролей

N-able N-central
Браузерное расширение PassPortal, входящее в состав продуктов N-able для управления паролями, содержало уязвимость, позволявшую любому веб-сайту или встроенному фрейму получить токены доступа к хранилищу пользователя.