Уязвимость CVE-2026-65660 в серверных версиях Microsoft SharePoint даёт пользователю с минимальными правами возможность запустить произвольный код на чужой машине.
Уязвимость CVE-2026-93616 в серверах управления Check Point используют в реальных атаках. Учётная запись злоумышленнику не нужна. Он обходит проверку пути к файлам, загружает на сервер исполняемый скрипт и запускает его.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) сразу четырьмя записями.
F5 раскрыла уязвимость в модуле BIG-IP Access Policy Manager, которая позволяет выполнять код на устройстве без аутентификации, и подтвердила, что её уже используют в реальных атаках.
В Chrome 154 закрыто 108 уязвимостей. Удалённый злоумышленник может использовать часть из них для выполнения произвольного кода. Остальные ведут к отказу в обслуживании, обходу ограничений безопасности
22 сентября 2026 года команда безопасности WordPress закрыла уязвимость CVE-2026-87902 в ядре системы. Ошибка позволяет неавторизованному человеку заставить сайт подключить локальный PHP-файл за пределами каталога активной темы.
Две уязвимости в Erlang/OTP затрагивают защищённые соединения и разбор сертификатов. Одна из них, CVE-2026-89422, получила 9.3 по шкале CVSS 4.0. Клиент TLS 1.3 принимает сервер, который не предъявил ни сертификата, ни закрытого ключа.
Библиотека vm2, которая создаёт изолированную среду для запуска недоверенного кода в Node.js, содержит четыре уязвимости. Все они ломают защиту, ради которой библиотеку и устанавливают.
Третьего сентября MikroTik закрыла в RouterOS две уязвимости, которые вместе открывают полный доступ к административной консоли устройства без пароля и ключа. Связку назвали MikroTrick.
Arista Networks раскрыла уязвимость CVE-2026-93952 в локальной версии оркестратора VeloCloud Orchestrator. Проблему нашли сторонние исследователи, и к моменту публикации бюллетеня её уже использовали в реальных атаках.