Недостаточная энтропия при входе в Synology DSM позволяет читать произвольные файлы и вызвать отказ в обслуживании

synology
Synology исправила восемь уязвимостей в DiskStation Manager, операционной системе сетевых хранилищ NAS (устройство, которое хранит файлы и отдаёт их по сети). Бюллетень Synology_SA_26_13 вышел 18 сентября

BigDiskBuster блокирует обновления Microsoft Defender и оставляет Windows без свежих баз

Windows Defender
На GitHub появился проект BigDiskBuster. Его автор, скрывающийся под псевдонимом MSNightmare, утверждает, что код не даёт Microsoft Defender доводить до конца обновления сведений об угрозах и платформы.

Составной ключ кэша в Nginx допускает обход ограничений доступа и подмену ответов

NGINX
Исследователь Алекс Брумен из компании YesWeHack описал технику, которая превращает ключ кэша в самостоятельную точку атаки. Приём назвали cache key injection, то есть инъекция в ключ кэша.

KeeneticOS 5.1.6 закрывает обход проверки подлинности в OpenSSL и девять уязвимостей curl

KeeneticOS
Прошивка KeeneticOS 5.1.6 от 16 сентября 2026 года меняет две библиотеки, от которых зависит защищённый обмен данными роутеров Keenetic и Wi-Fi-систем на их основе.

Обработка ключей DNSSEC в Unbound приводит к переполнению буфера и удалённому выполнению кода

Unbound DNS resolver
NLnet Labs исправила девять уязвимостей в DNS-сервере Unbound. Одна из них позволяет выполнить произвольный код на чужой машине, остальные ведут к порче памяти и отказам в обслуживании.

Переполнение буфера при разборе JPEG 2000 в Ghostscript срабатывает от просмотра каталога в Nautilus

vulnerability
В Ghostscript, свободном наборе инструментов для работы с PDF и языком PostScript, закрыли уязвимость CVE-2026-39919. Ошибка в разборе изображений формата JPEG 2000 ведёт к переполнению буфера в динамической

В почтовом сервере Exim нашли чтение памяти за границей буфера и подстановку писем при приёме

Exim
Четыре уязвимости в почтовом сервере Exim закрывает версия 4.100.1. Две из них живут в коде Proxy Protocol - служебного протокола, через который балансировщик нагрузки сообщает серверу настоящий адрес подключившегося клиента.

KVM на ARM64 не очищает страницы памяти и позволяет выйти из гостевой системы в хост-окружение

KVM
В ядре Linux исправили уязвимость CVE-2026-89775, из-за которой программа внутри гостевой виртуальной машины получает доступ к памяти хост-окружения. Ошибка находится в подсистеме KVM - гипервизоре, встроенном в ядро.

Ошибки в AH6, TUN, PPPoE и диагностике SCTP позволяют получить права root в Linux

linux
Четыре уязвимости в ядре Linux позволяют пользователю без административных прав выполнить код с правами root. Рабочие эксплойты (вредоносный код, эксплуатирующий уязвимость) опубликованы для всех четырёх

CISA добавила в каталог активно эксплуатируемых уязвимостей проблему в TLS-подсистеме ядра Linux

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило в Known Exploited Vulnerabilities (каталог уязвимостей с подтверждённой эксплуатацией) проблему CVE-2025-39682 в подсистеме TLS ядра Linux.