Firefox 157 закрывает 76 уязвимостей, включая выход из песочницы и ошибки JIT-компилятора

Firefox
Firefox 157 закрывает 76 уязвимостей, и 38 из них Mozilla относит к высокому уровню угрозы. Обновление вышло 29 сентября 2026 года и касается всех, кто пользуется браузером на Windows, macOS, Linux и Android.

Модули FreePBX допускают выполнение команд и хранимый межсайтовый скриптинг

FreePBX
Телефонная платформа FreePBX, на которой строят офисные АТС и голосовые сервисы, получила исправления сразу для нескольких уязвимостей в модулях. Часть ошибок открывает путь к выполнению команд на сервере

Права на редактирование проекта в Octopus Server позволяют выполнить код через десериализацию JSON

Octopus Deploy
Уязвимость CVE-2026-101169 в Octopus Server даёт пользователю с правами на редактирование проекта или среды возможность выполнить собственный код внутри серверного процесса.

Ghostscript в Windows повышает привилегии через подмену служебного файла PostScript

Ghostscript
Ghostscript для Windows ищет служебные файлы PostScript в предсказуемых каталогах, и этого достаточно, чтобы обычный пользователь машины выполнил свой код с чужими правами.

WatchGuard AP 3.4.8 закрывает три уязвимости, включая внедрение команд без аутентификации

WatchGuard
WatchGuard исправила три уязвимости в прошивке своих точек доступа. Две из них получили оценку 9.3 по шкале CVSS, которую применяют для сравнения серьёзности проблем безопасности, и позволяют злоумышленнику

Подмена ответов при разрешении имён в Netty обходит ограничения безопасности

vulnerability
Фреймворк Netty, который применяют для создания сетевых приложений, серверов и клиентов, содержит уязвимость в механизме разрешения доменных имён. Из-за слабой проверки подлинности входящих данных удалённый

Неконтролируемая форматная строка в tac_plus открывает удалённое выполнение кода до аутентификации

vulnerability
В демоне аутентификации tac_plus обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнить произвольный код с привилегиями root. Учётные данные для этого не требуются: атака возможна до прохождения проверки подлинности.

Недостаточная проверка вводимых данных в NetScaler ADC и Gateway открывает удалённое выполнение команд

vulnerability
Контроллеры доставки приложений NetScaler ADC и шлюзы NetScaler Gateway, ранее выпускавшиеся под маркой Citrix, содержат уязвимость, которая позволяет удалённому злоумышленнику выполнять произвольные команды на устройстве.

Обход авторизации и управление путём файла в Incus открывают удалённое выполнение команд

vulnerability
Две уязвимости в Incus, платформе для управления контейнерами и виртуальными машинами, позволяют удалённому злоумышленнику выполнять произвольные команды. Проблемы зарегистрированы под идентификаторами

Обработка путей и параметров в Incus позволяет удалённо выполнять произвольные команды

vulnerability
В системе управления контейнерами и виртуальными машинами Incus обнаружены три уязвимости. Каждая из них позволяет удалённому пользователю выполнить произвольные команды на узле.