Внедрение кода в Apache ActiveMQ открывает путь к захвату SOI от Hitachi Energy

Hitachi Energy
В продукте SOI компании Hitachi Energy обнаружили уязвимость, которая позволяет выполнить произвольный код на сервере приложения. Ошибка кроется не в самом продукте, а в Apache ActiveMQ - брокере сообщений

Переполнение буфера в SMTP-клиенте lwIP открывает путь к удалённому выполнению кода

vulnerability
В SMTP-клиенте lwIP нашли уязвимость, из-за которой устройство может упасть, а в худшем случае удалённо перейдёт под контроль злоумышленника. Проблеме присвоили идентификатор CVE-2026-15340 и оценку 9.

Отсутствие аутентификации в сервлетах Hitachi Energy Asset Suite открывает путь к подмене конфигурации и отказу в обслуживании

Hitachi Energy
В Hitachi Energy Asset Suite версий 9.9.0 и ниже несколько служебных компонентов принимают сетевые запросы без проверки подлинности. Две уязвимости, CVE-2026-7395 и CVE-2026-11796, дают постороннему человеку

Жёстко прописанные учётные данные и слабое разграничение прав в Johnson Controls EasyIO FG открывают путь к полному захвату контроллера

Johnson Controls
Контроллеры Johnson Controls EasyIO FG содержат две уязвимости, которые вместе открывают полный доступ к устройству. Затронуты прошивки версии 2.0b52 и все более ранние сборки.

Обработка сообщений IEC 61850 в терминалах Hitachi Energy REB500 допускает отказ в обслуживании

Hitachi Energy
Hitachi Energy раскрыла сведения о двух уязвимостях в устройстве релейной защиты REB500. Проблемы затрагивают версию 8.3.3.1 и все более ранние сборки. Обе живут в библиотеке libexpat, компоненте с открытым

SonicWall SMA1000 допускает обращение к внутренним сервисам без аутентификации и выполнение команд

SonicWall
SonicWall закрыла четыре уязвимости в шлюзах удалённого доступа семейства SMA1000 и раскрыла детали 6 октября. Одна из проблем срабатывает до входа в систему и получила максимальные 10,0 балла по шкале

Снятые с поддержки прошивки RTU500 CMU Hitachi Energy допускают загрузку произвольной микропрограммы и внедрение команд

Hitachi Energy
Несколько уязвимостей обнаружили в микропрограмме контроллеров RTU500 CMU компании Hitachi Energy. Проблемы затрагивают версии 11.x и старше, которые производитель снял с поддержки.

WordPress 7.1.3 закрывает семь уязвимостей, включая межсайтовый скриптинг в комментариях

WordPress
Ветка WordPress 7.1.3 вышла 6 октября 2026 года. Это обслуживающее обновление с семью исправлениями безопасности и четырьмя исправлениями ошибок. Однако большинство проблем требует учётной записи определённого уровня либо действий администратора.

Неверная проверка прав в Velociraptor позволяет менять метаданные сервера

Rapid7 Velociraptor
Velociraptor до версии 0.77.3 позволяет пользователю с ролью investigator изменять метаданные сервера, хотя такие операции разработчики оставляют за администратором установки.

Внедрение команд в генераторе ИИ-агентов Progress DataDirect позволяет выполнить код на машине разработчика

Progress DataDirect
Progress Software закрыла уязвимость внедрения команд в генераторе ИИ-агентов, который входит в состав Autonomous REST Connector. Ошибка получила идентификатор CVE-2026-91140 и оценку 9.