GeoNetwork допускает выполнение команд через XSLT и загрузку файлов без аутентификации

GeoNetwork
В открытой каталоговой системе GeoNetwork, применяемой для хранения и поиска геопространственных данных, обнаружены уязвимости, которые ставят под угрозу серверы и пользователей приложения.

Обработка имён файлов в qvm-copy-to-vm позволяет внедрять команды в Dom0

Qubes OS
В утилите qvm-copy-to-vm, предназначенной для копирования файлов из административного домена Dom0 в изолированные виртуальные машины Qubes OS, обнаружена ошибка обработки имени файла при отображении сообщения об ошибке.

UEFI Shell на серверах Cisco UCS позволяет обойти Secure Boot и запустить неавторизованное ПО

Cisco
В серверах Cisco UCS и построенных на их базе устройствах обнаружена уязвимость в реализации UEFI Shell. Она позволяет обойти проверки механизма Secure Boot и выполнить неавторизованное программное обеспечение.

Повреждение памяти в SAP Extended Passport и пропуск аутентификации в NetWeaver Message Server

SAP
SAP в рамках сентябрьского цикла исправлений закрыла 19 уязвимостей в своих продуктах. Четыре из них получили статус критических. Наибольшую опасность представляет повреждение памяти в компоненте Extended Passport Processing с оценкой 10.

Мастер локализации и команды управления конфигурацией TYPO3 CMS допускают раскрытие данных и изменение настроек

TYPO3
В системе управления контентом TYPO3 CMS обнаружены две уязвимости, связанные с недостаточной проверкой прав доступа. Они затрагивают компоненты для работы с локализацией и конфигурацией.

Подделка серверных запросов и внедрение аргументов в EcoStruxure IT Data Center Expert позволяют выполнить код

Schneider Electric
Schneider Electric в официальном уведомлении от 8 сентября сообщила о двух уязвимостях в системе мониторинга центров обработки данных EcoStruxure IT Data Center Expert.

Обход аутентификации в Reyrolle и выполнение кода в Desigo CC угрожают промышленным сетям

Siemens
В продуктах Siemens выявлено сразу несколько десятков уязвимостей, которые в совокупности позволяют атакующему обойти аутентификацию, выполнить код на клиентских системах и получить права администратора.

Обработка IKE-сообщений в strongSwan позволяет выполнить код и обойти аутентификацию

strongSwan
В strongSwan, популярной реализации IPsec VPN, обнаружили множественные уязвимости. Они затрагивают все версии вплоть до 6.1.0. Самые серьезные последствия - удаленное выполнение кода и обход проверок подлинности.

CISA добавляет в KEV-каталог четыре активно эксплуатируемые уязвимости, включая Adobe Commerce и N-able N-central

Cybersecurity and Infrastructure Security Agency, CISA
CISA добавила в каталог Known Exploited Vulnerabilities (KEV, перечень известных эксплуатируемых уязвимостей) четыре новые уязвимости. Это означает, что по каждой из них есть подтверждённые свидетельства