Кнопка под сообщением в Telegram Desktop внедряет скрипт в HTML-экспорт чата

telegram
Telegram Desktop переносит в файл экспорта текст кнопок под сообщениями, не проверяя его на опасные символы. Из-за этого посторонний код, спрятанный внутри такой кнопки, исполняется в браузере, как только

Сбой очистки памяти в стеке RDS позволяет локальному пользователю Linux получить root

linux
Локальный пользователь Linux без административных прав может получить полный контроль над машиной из-за ошибки в сетевом коде ядра. Уязвимость CVE-2026-43502 известна под именем ZcopyReaper.

CISA добавила в каталог активно эксплуатируемых уязвимостей SQL-инъекцию в Cisco Secure Email Gateway

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV) одной новой записью. Речь о перечне уязвимостей с подтверждённой эксплуатацией в реальных атаках.

Плагин Wholesale Lead Capture для WooCommerce пропускает PHP-файлы, потому что список расширений задаёт атакующий

WordPress
Плагин Wholesale Lead Capture для WooCommerce в версиях вплоть до 2.0.3.1 принимает на сервер любые файлы, включая исполняемые сценарии PHP. Уязвимость известна под номером CVE-2026-27540, её оценка по шкале CVSS составляет 9.

Системный компонент Android допускает удалённое выполнение кода без действий пользователя

Android
В Android исправили десятки уязвимостей, и часть из них позволяет выполнить чужой код удалённо. Основная группа затрагивает системный компонент. Злоумышленнику не нужны ни дополнительные права, ни действия владельца устройства.

Обход каталогов и внедрение SQL-кода в Cisco Secure Email Gateway открывают путь к компрометации почтового шлюза

Cisco
Cisco исправила пять групп уязвимостей в двух продуктах для защиты почты - Secure Email Gateway и Secure Email and Web Manager. Одна из ошибок уже применяется в реальных атаках.

Атакующие эксплуатируют SQL-инъекцию в Cisco Secure Email Gateway для получения прав root

Cisco Secure Email Gateway
Cisco подтвердила реальную эксплуатацию уязвимости в шлюзе безопасной электронной почты Cisco Secure Email Gateway. Подразделение по реагированию на инциденты информационной безопасности Cisco PSIRT узнало об атаках в сентябре 2026 года.

Переполнение буфера в локальной беспроводной связи Nintendo Switch позволяет выполнить код после сканирования QR-кода

Nintendo
Ошибка в локальной беспроводной связи Nintendo Switch позволяет запустить на консоли посторонний код и получить доступ к данным, которые на ней хранятся. Идентификатор уязвимости в базе общеизвестных уязвимостей

The Events Calendar позволяет анонимному комментатору выполнить код на сервере и сменить пароль администратора

WordPress
Исследователи из команды Wordfence Threat Intelligence обнаружили две независимые цепочки уязвимостей в плагине The Events Calendar для WordPress. Плагин установлен более чем на 600 тысячах сайтов.

Переполнение буфера в декодерах изображений Samsung позволяет выполнить код удалённо

Samsung
Сентябрьский набор исправлений Samsung закрывает 31 уязвимость в фирменном программном обеспечении смартфонов, а также десятки проблем в коде Android. Две находки компания относит к высшей категории опасности.