Атакующие эксплуатируют обход каталогов и загрузку файлов в серверах управления Check Point

Check Point
Уязвимость CVE-2026-93616 в серверах управления Check Point используют в реальных атаках. Учётная запись злоумышленнику не нужна. Он обходит проверку пути к файлам, загружает на сервер исполняемый скрипт и запускает его.

CISA добавила в каталог активно эксплуатируемых уязвимостей четыре проблемы, включая Check Point и F5 BIG-IP APM

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) сразу четырьмя записями.

Переполнение буфера в F5 BIG-IP APM уже эксплуатируют в реальных атаках

F5
F5 раскрыла уязвимость в модуле BIG-IP Access Policy Manager, которая позволяет выполнять код на устройстве без аутентификации, и подтвердила, что её уже используют в реальных атаках.

Chrome 154 закрывает 108 уязвимостей, включая переполнение буфера в ANGLE и состояние гонки в V8

Google Chrome
В Chrome 154 закрыто 108 уязвимостей. Удалённый злоумышленник может использовать часть из них для выполнения произвольного кода. Остальные ведут к отказу в обслуживании, обходу ограничений безопасности

Обход каталогов в WordPress Core подключает файлы вне темы и уже проверяется сканерами

WordPress
22 сентября 2026 года команда безопасности WordPress закрыла уязвимость CVE-2026-87902 в ядре системы. Ошибка позволяет неавторизованному человеку заставить сайт подключить локальный PHP-файл за пределами каталога активной темы.

Erlang/OTP пропускает проверку сертификата сервера в TLS 1.3 и допускает отказ в обслуживании через разбор ASN.1

Erlang
Две уязвимости в Erlang/OTP затрагивают защищённые соединения и разбор сертификатов. Одна из них, CVE-2026-89422, получила 9.3 по шкале CVSS 4.0. Клиент TLS 1.3 принимает сервер, который не предъявил ни сертификата, ни закрытого ключа.

Обход изоляции в vm2 приводит к выполнению кода и раскрытию данных

vulnerability
Библиотека vm2, которая создаёт изолированную среду для запуска недоверенного кода в Node.js, содержит четыре уязвимости. Все они ломают защиту, ради которой библиотеку и устанавливают.

Обход аутентификации в SSH-сервере MikroTik RouterOS открывает полный доступ к консоли без пароля и ключа

MikroTik
Третьего сентября MikroTik закрыла в RouterOS две уязвимости, которые вместе открывают полный доступ к административной консоли устройства без пароля и ключа. Связку назвали MikroTrick.

Атакующие эксплуатируют уязвимость веб-интерфейса VeloCloud Orchestrator для доступа к привилегированным функциям

Arista Networks
Arista Networks раскрыла уязвимость CVE-2026-93952 в локальной версии оркестратора VeloCloud Orchestrator. Проблему нашли сторонние исследователи, и к моменту публикации бюллетеня её уже использовали в реальных атаках.