Гонка в службе телефонии Windows и чтение за пределами буфера в Windows App для Mac позволяют повысить привилегии и раскрыть данные

Windows
Microsoft закрыла две уязвимости, затрагивающие практически все поддерживаемые версии Windows и приложение Windows App для macOS. Первая проблема связана со службой телефонии Windows и дает авторизованному

CISA добавила в каталог активно эксплуатируемых уязвимостей SSRF-проблему в MLflow

Cybersecurity and Infrastructure Security Agency, CISA
Агентство CISA включило в свой каталог Known Exploited Vulnerabilities (KEV) одну новую уязвимость, подтвердив, что она уже используется в реальных атаках. Проблема затрагивает платформу MLflow для управления

Внедрение внешней сущности XML в Cisco BroadWorks позволяет читать файлы конфигурации

Cisco
В Cisco BroadWorks обнаружена уязвимость, связанная с внедрением внешней сущности XML. Она позволяет неаутентифицированному удаленному злоумышленнику просматривать конфиденциальные файлы на затронутых системах.

Обход аутентификации в прокси Multicluster Engine открывает внутренние сервисы кластеров

Kubernetes
В Multicluster Engine для Kubernetes обнаружена уязвимость, которая позволяет неаутентифицированному атакующему обращаться к внутренним сервисам управляемых кластеров через прокси-компонент cluster-proxy-addon.

SQL-инъекция в Cisco Unified Intelligence Center позволяет читать внутреннюю базу данных

Cisco
Компания Cisco предупредила о наличии уязвимости в веб-интерфейсе управления платформой Unified Intelligence Center. Проблема связана с недостаточной проверкой пользовательских данных.

В Cisco Crosswork нашли SQL-инъекцию и пропуск аутентификации

Cisco
В продуктах Cisco Crosswork обнаружены четыре уязвимости, три из которых набрали максимальные 10 баллов по шкале CVSS, а четвёртая - 9,9. Проблемы затрагивают Crosswork Data Gateway, Crosswork Network

Cisco Secure Workload позволяет внедрять команды и обходить аутентификацию

Cisco
В Cisco Secure Workload обнаружены множественные уязвимости, затрагивающие облачную версию и локальные установки. Наиболее опасные из них связаны с внедрением команд и обходом аутентификации.

Хранимый межсайтовый скриптинг в веб-интерфейсе коммутаторов Cisco IE 1000 позволяет выполнить код от имени другого пользователя

Cisco
В веб-интерфейсе управления коммутаторами Cisco Industrial Ethernet 1000 Series обнаружена уязвимость, связанная с хранимым межсайтовым скриптингом. Она позволяет авторизованному удаленному злоумышленнику

AI Scanner в CyberPanel позволяет выполнить команды на сервере без аутентификации

CyberPanel
Исследователи Pentera обнаружили цепочку уязвимостей в панели управления хостингом CyberPanel, которая даёт интернет-атакующему возможность выполнять команды на сервере без каких-либо учётных данных.

Управляющий трафик в Cisco IE 1000 вызывает отказ в обслуживании SSH и API

Cisco
В коммутаторах Cisco Industrial Ethernet 1000 Series, предназначенных для промышленных сетей, выявлена уязвимость, позволяющая удалённому злоумышленнику без аутентификации нарушить работу управляющих сервисов.