Уязвимости в Elasticsearch и Kibana позволяют выполнить код и повысить привилегии

Elastic
Elastic опубликовала серию бюллетеней безопасности, закрывающих множество уязвимостей в Elasticsearch, Kibana и сопутствующих компонентах. Наиболее серьёзные проблемы ведут к удалённому выполнению кода и повышению привилегий.

В Roundcube нашли zero-click XSS и SSRF-уязвимости, позволяющие похитить переписку и обратиться к внутренним сервисам

roundcube
Разработчики веб-почтового клиента Roundcube выпустили исправления для целого ряда проблем безопасности. Самые серьезные из них - межсайтовый скриптинг, срабатывающий без каких-либо действий пользователя

Десериализация в Pimcore позволяет удалённо выполнить код

vulnerability
Разработчики Pimcore выпустили обновления для нескольких веток платформы после обнаружения уязвимости, которая даёт удалённому злоумышленнику возможность выполнить произвольный код на сервере.

Curl допускает обход аутентификации и смешение пользовательских сессий

curl
В curl и библиотеке libcurl обнаружено девять уязвимостей, которые затрагивают версии с 7.44.0 по 8.21.0. Они позволяют атакующему нарушить конфиденциальность и целостность данных, а также обойти механизмы безопасности.

Ошибка проверки данных в 5G-ядре free5GC даёт удалённый доступ к информации

vulnerability
Разработчики из сообщества свободного программного обеспечения устранили уязвимость в free5GC - открытой платформе для построения ядра сети 5G. Проблема связана с компонентом NRF (Network Repository Function

SQL-инъекция в Budibase: эксплойт в открытом доступе, разработчики выпустили обновление

vulnerability
Платформа с открытым исходным кодом для быстрого создания внутренних приложений содержит уязвимость, позволяющую удалённо выполнить произвольный код. Проблема связана с недостаточной защитой структуры

CISA добавила в каталог KEV семь активно эксплуатируемых уязвимостей, включая Kestra и Switchvox

Cybersecurity and Infrastructure Security Agency, CISA
Агентство CISA (Cybersecurity and Infrastructure Security Agency) внесло семь уязвимостей в каталог Known Exploited Vulnerabilities (KEV) - перечень известных эксплуатируемых уязвимостей с подтверждёнными случаями атак.

Атакующие эксплуатируют уязвимость IPv6 в Linux для получения root-доступа

linux
Сразу после публикации бюллетеней безопасности в июне и июле 2026 года появились сообщения о реальных атаках с использованием уязвимости CVE-2026-53362 в подсистеме IPv6 ядра Linux.

Balbooa Forms в Joomla: атакующий мог выполнить код через загрузку файлов

vulnerability
Сайты на Joomla, где используется популярный конструктор форм Balbooa Forms, оказались подвержены уязвимости, позволяющей удалённо выполнить произвольный код. Причиной стала небезопасная обработка загружаемых файлов в компоненте расширения.

Подсистема xfrm в ядре Linux позволяет удалённо выполнить код

vulnerability
В сетевой подсистеме ядра Linux обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнить произвольный код с максимальными привилегиями. Проблема зарегистрирована как BDU:2026-13147