Неправильные права в CalDAV и CardDAV cPanel открывают чужие календари и контакты

cPanel
cPanel закрыла уязвимость CVE-2026-68490 в своей реализации CalDAV и CardDAV - протоколов синхронизации календарей и адресных книг. Хранилища этих данных получили неверные права, из-за чего локальный пользователь

Внедрение команд и кода в Adobe Campaign Classic позволяет захватить сервер без аутентификации

Adobe Campaign Classic
Восемнадцать уязвимостей в Adobe Campaign Classic получили критическую оценку и исправлены в сборке 7.4.4 build 9402. Десять проблем можно использовать удалённо, не имея учётной записи в системе и не дожидаясь действий пользователя.

Обработка вложений в Socket.IO позволяет удалённо вывести из строя HPE Telco Service Orchestrator

Hewlett Packard Enterprise
Уязвимость в HPE Telco Service Orchestrator допускает удалённый отказ в обслуживании без аутентификации и без участия пользователя. Злоумышленнику достаточно отправить на платформу подготовленный пакет

Обработка пакетов в шлюзах Ubiquiti позволяет вызвать отказ в обслуживании

Ubiquiti
Ubiquiti закрыла шесть уязвимостей в шлюзах и маршрутизаторах линейки UniFi. Проблемы затрагивают Cloud Gateways, Dream Machines, Dream Routers, Dream Wall, Enterprise Firewalls, Express, Express 7 и UniFi Gateways.

Десериализация файлов в NVIDIA NeMo Speech позволяет выполнить код и повысить привилегии

Nvidia
NVIDIA закрыла пять уязвимостей в NeMo Speech, наборе инструментов для работы с речевыми данными и обучения моделей распознавания речи. Проблема затрагивает все платформы и версии с 0.

Просмотрщик блокнотов в GitHub Enterprise Server раскрывает секреты по времени ответа и допускает выполнение кода

GitHub Enterprise
Уязвимость в просмотрщике блокнотов GitHub Enterprise Server позволяет извлечь секреты установки, а затем выполнить на ней произвольный код. Исправление вошло в версию 3.

Служебные утилиты Dell раскрывают учётные данные через журналы PowerShell и позволяют повысить привилегии

Dell Technologies
Dell исправила три уязвимости в служебных программах для Windows. Проблемы нашли в средствах инвентаризации, мониторинга и настройки оборудования. Для эксплуатации нужен локальный доступ и учётная запись с низкими правами.

Обход политики безопасности в Forcepoint NGFW пропускает трафик мимо правил фильтрации

Forcepoint
Forcepoint исправила уязвимость в Security Engine NGFW - программном компоненте, который проверяет сетевой трафик и применяет правила доступа. Ошибка позволяет обойти политику безопасности, то есть пропустить

Mattermost Server исчерпывает память крупными запросами и обращается к внутренним адресам через OAuth

mattermost
Mattermost раскрыл три уязвимости в серверной части своего мессенджера 22 сентября 2026 года. Одна позволяет вывести сервер из строя объёмным запросом, две другие дают нагрузить базу данных и заглянуть

Обработка HTTP/2 и WebSocket в Apache Tomcat допускает подмену заголовков и обход ограничений доступа

Apache Tomcat
Apache Tomcat получил исправления для тринадцати уязвимостей сразу в трёх поддерживаемых ветках. Закрывающие правки вошли в выпуски 10.1.60, 11.0.26 и 9.0.122, опубликованные 23 сентября.