Цепочка из шести уязвимостей в Avada позволяет выполнить код без аутентификации

WordPress
В теме Avada для WordPress и её компоненте Fusion Builder обнаружили критическую уязвимость, которая позволяет анонимному атакующему выполнить произвольный PHP-код на сервере.

WatchGuard Agent позволяет записывать несанкционированные файлы и устанавливать поддельные сетевые соединения

WatchGuard
В Windows-агенте платформы WatchGuard Endpoint Security Prime обнаружены две уязвимости. Первая, CVE-2026-57909, позволяет вредоносному процессу записать на компьютер несанкционированный исполняемый файл.

Подмена Git hook в Gitea позволяет выполнить произвольный код

Gitea
В Gitea обнаружили уязвимость в обработке патчей через интерфейс diffpatch, которая позволяет удалённо выполнять команды на сервере. Проблема затрагивает все версии с 1.

В OpenSSL нашли подделку AEAD-сообщений и переполнение буфера в CMS

OpenSSL
OpenSSL объявила об исправлении девяти уязвимостей, затрагивающих все поддерживаемые ветки библиотеки. Наиболее заметные проблемы - подделка аутентифицированных сообщений при обработке пустого шифротекста и переполнение буфера в модуле CMS.

В Veeam Backup & Replication учётные данные гостевой ОС попадают в логи в открытом виде

Veeam
В Veeam Backup & Replication обнаружена уязвимость CVE-2026-58070, которая приводит к раскрытию информации. Из-за ошибки в обработке данных резервного копирования учётные данные гостевой операционной

Node-RED на SIMATIC IoT2050 Advanced допускает удалённое выполнение кода без аутентификации

Siemens
В промышленных контроллерах SIMATIC IoT2050 Advanced от Siemens обнаружена уязвимость, связанная с отсутствием проверки подлинности в интерфейсе Node-RED. Удалённый злоумышленник без учётных данных может

Утечка ссылки сброса пароля в TranslatePress позволяет захватить учётную запись администратора

WordPress
В плагине TranslatePress для WordPress обнаружена уязвимость, которая даёт неавторизованному злоумышленнику возможность получить ссылку сброса пароля администратора, сменить пароль и войти в учётную запись.

Microsoft Entra ID: ошибка десериализации позволяет выполнить код - эксплойт уже существует

vulnerability
Ошибка в механизме восстановления данных из недостоверных источников в облачной платформе управления идентификацией Microsoft Entra ID позволяет удаленному злоумышленнику выполнить произвольный код.

Mozilla и Astra Linux закрыли четыре уязвимости в песочнице Firefox и Thunderbird

vulnerability
В компонентах WebRender, IndexedDB и Telemetry, входящих в состав браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, обнаружены ошибки разграничения доступа в изолированной среде.