SmarterMail Build 9777 закрывает повышение привилегий администратора и утечку данных между доменами

SmarterTools
SmarterTools исправила в сборке 9777 почтового сервера SmarterMail несколько уязвимостей, связанных с разграничением прав. Главная из них - ошибка в двухфакторной аутентификации системного администратора

Некорректная длина BSON приводит к сбою драйвера MongoDB Go, libmongocrypt ошибается на дублирующемся ключе

MongoDB
MongoDB закрыла ошибки разбора данных сразу в двух своих компонентах - Go-драйвере и библиотеке libmongocrypt, которую применяют для шифрования отдельных полей на стороне клиента.

Обход аутентификации в HPE iMC и выполнение кода в Intelligent Assurance через библиотеки Netty и Jackson

HPE Aruba Networking
Уязвимость CVE-2026-79842 в платформе HPE Intelligent Management Center позволяет удалённо обойти аутентификацию и войти в систему без учётных данных. Оценка по шкале CVSS - 9,1.

IBM Db2 допускает повышение привилегий и чтение файлов на хосте

IBM
Две уязвимости в IBM Db2 получили одинаковую оценку 8.8 по шкале CVSS (общая система оценки опасности уязвимостей). Локальный пользователь с их помощью поднимает свои права до системного уровня.

Десятки уязвимостей в библиотеках Java открывают путь к отказу в обслуживании IBM Sterling External Authentication Server

IBM Sterling
IBM Sterling External Authentication Server в версиях с 6.1.1.0 по 6.1.1.4 несёт в себе несколько десятков уязвимостей, и почти все они пришли из сторонних библиотек на Java.

Пять уязвимостей в Nextcloud допускают необратимую блокировку файлов и обход прав в Team Folders

Nextcloud
Файл в хранилище Nextcloud можно заблокировать так, что владелец не снимет защиту штатными средствами, а администратор с ограниченными правами откроет доступ к командным папкам, которыми управлять не должен.

Внедрение команд в Active Directory Events Listener Tenable Identity Exposure открывает путь к захвату контроллера домена

Tenable
Уязвимость в модуле Active Directory Events Listener платформы Tenable Identity Exposure позволяет злоумышленнику с обычной доменной учётной записью выполнить произвольные команды с правами SYSTEM на эмуляторе основного контроллера домена.

Переполнение буфера в компоненте VNC сервера xrdp открывает путь к выполнению произвольного кода

vulnerability
В компоненте VNC сервера удалённых рабочих столов xrdp возникает переполнение буфера в динамической памяти. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код на уязвимой машине.

Неэкранированный разделитель команд в IPC Telegram Desktop позволяет похитить файлы сессии одним кликом

telegram
Одного клика по ссылке достаточно, чтобы настольный клиент Telegram отправил чужие файлы в канал злоумышленника. Уязвимость CVE-2026-107181 затрагивает Telegram Desktop до версии 7.

Cisco IOS XE и устройства Meraki уязвимы для внедрения команд и переполнения буфера

Cisco
Внутренние проверки кода в инженерных командах Cisco выявили несколько классов уязвимостей в операционной системе IOS XE и в прошивках облачных устройств Meraki.