Обработка часового пояса в Sudo продлевает истёкшие права из sudoers

vulnerability
В Sudo обнаружили уязвимость, из-за которой обычный пользователь Linux может обойти временные ограничения в правилах sudoers. Ей присвоили номер CVE-2026-96512 и высокий уровень опасности.

Уязвимость в Cisco Identity Services Engine позволяет удалённо выполнить код с правами root

vulnerability
Ошибка в обработке внешних данных в веб-интерфейсе управления Cisco Identity Services Engine позволяет удалённому злоумышленнику выполнить произвольный код и повысить права до уровня root.

Уязвимость в библиотеке vm2 позволяет выйти из изолированной среды и выполнить произвольные команды

vulnerability
Библиотека vm2 расширяет возможности платформы Node.js: она позволяет запускать чужой код в изолированной среде, то есть в песочнице (ограниченном окружении без доступа к основной системе).

Уязвимость в Incus позволяет удалённо выполнить команды на хосте

vulnerability
Ошибка в обработке путей при загрузке данных в объектное хранилище позволяет злоумышленнику с обычной учётной записью выполнить произвольные команды на сервере, где развёрнута платформа Incus для управления контейнерами и виртуальными машинами.

CISA добавила в каталог активно эксплуатируемых уязвимостей обход аутентификации в WSO2 и повышение привилегий в Adobe Commerce

Cybersecurity and Infrastructure Security Agency, CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) расширило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией в реальных атаках) двумя записями.

CalDAV и CardDAV в cPanel позволяют выполнить код от имени root, а WP Toolkit даёт доступ к чужим базам данных

cPanel
Владелец обычной учётной записи на хостинговом сервере с панелью cPanel может получить права root и распоряжаться всеми сайтами на машине. Такой сценарий открывает уязвимость CVE-2026-87899 в сервисах

Импорт сайтов и RESTful API в Plesk позволяют выполнить произвольный код с правами root

Plesk
Plesk для Linux получил исправления для двух уязвимостей, каждая из которых даёт обычному клиенту панели возможность выполнять команды от имени суперпользователя root.

Уязвимости DejaBlue и URGENT/11 в продуктах Siemens позволяют удалённо выполнить код без аутентификации

Siemens
Siemens опубликовала семь уведомлений о безопасности. Они охватывают промышленные роутеры, коммутаторы, базовые станции связи, модули контроллеров и системы медицинской визуализации.

В Outlook уязвимость позволяет выполнить произвольный код при участии пользователя

Уязвимость CVE-2026-70125 (номер в международной базе проблем безопасности) в почтовом клиенте Microsoft Outlook позволяет злоумышленнику выполнить произвольный код на чужом компьютере.

Импорт профиля в Wireshark позволяет выполнить произвольный код, а разбор пакетов обрушивает программу

wireshark
Одна из уязвимостей в анализаторе трафика Wireshark даёт злоумышленнику возможность выполнить посторонний код на компьютере жертвы. Чтобы это сработало, человеку достаточно открыть подготовленный файл профиля конфигурации.