HTTP File Server 3: выполнение команд через проверку дискового пространства

vulnerability
Разработчики HTTP File Server (HFS) закрыли уязвимость, которая позволяла удалённо выполнять произвольные команды операционной системы. Проблема скрывалась в модуле определения свободного дискового пространства getDiskSpaceSync.

Firefox и Thunderbird: шесть уязвимостей с сетевой атакой устранены в свежих версиях

vulnerability
Ошибки в обработке графики, целочисленное переполнение и несколько случаев использования памяти после освобождения - Mozilla выпустила пакет исправлений для браузеров Firefox, Firefox ESR и почтового клиента Thunderbird.

Локальный протокол умных устройств Kasa допускает перехват и подделку команд управления

TP-Link
Компания TP-Link раскрыла уязвимость в протоколе локального взаимодействия умных устройств Kasa. Она позволяет атакующему, находящемуся в той же локальной сети, перехватывать, повторять или подделывать управляющие сообщения.

Принуждение SMB-аутентификации в Veeam ONE позволяет перехватить учётные данные сервисного аккаунта

Veeam
Veeam ONE - платформа для мониторинга и аналитики в средах резервного копирования. В ней обнаружена уязвимость, которая позволяет несвязанному сетевому атакующему принудить сервис к SMB-аутентификации

Apache CloudStack допускает выполнение кода на гипервизоре KVM и обход SAML-аутентификации

Apache CloudStack
Разработчики Apache CloudStack выпустили исправления для 19 уязвимостей, затронувших версии платформы с 4.12 по 4.22.1.0. Наиболее опасные проблемы позволяют аутентифицированному пользователю выполнить

CISA добавляет в KEV-каталог шесть активно эксплуатируемых уязвимостей

Cybersecurity and Infrastructure Security Agency, CISA
Агентство CISA пополнило каталог Known Exploited Vulnerabilities (KEV) шестью новыми записями. Каждая из них имеет подтверждённые доказательства активной эксплуатации в реальных атаках.

Интерфейсы NVIDIA UFM позволяют выполнить код и повысить привилегии

Nvidia
Платформа NVIDIA Unified Fabric Manager (UFM) предназначена для централизованного управления высокоскоростными сетями InfiniBand и Ethernet. Она применяется в дата-центрах, научных кластерах и корпоративной

Побег из песочницы в NVIDIA OpenShell и внедрение команд в NemoClaw позволяют выполнить код

Nvidia
Инструменты NVIDIA OpenShell и NemoClaw содержат 18 уязвимостей, две из которых получили критический уровень опасности. Они позволяют атакующему выйти за пределы изолированной среды, где выполняются модели

В прошивке NVIDIA DGX Spark возможны выполнение кода и обход защиты UEFI

Nvidia
NVIDIA выпустила обновление программного обеспечения для вычислительной платформы DGX Spark, предназначенной для задач искусственного интеллекта. Апдейт закрывает пять уязвимостей, затрагивающих системную прошивку и UEFI.

Некорректная проверка путей и внедрение команд через чат в TeamViewer позволяют выполнить код

TeamViewer
В настольных клиентах TeamViewer выявлены две уязвимости, которые в совокупности могут привести к выполнению произвольного кода на компьютере жертвы. Первая проблема касается некорректной проверки путей