Лента угроз
Активно эксплуатируемые уязвимости (CISA KEV), сначала новые — для каждой указаны вероятность эксплуатации (EPSS) и серьёзность (CVSS), чтобы вы могли с точки зрения защиты решить «нужно ли исправлять это прямо сейчас?».
Уязвимость в Citrix NetScaler ADC и Citrix NetScaler Gateway. Проблема затрагивает ADC: версии до 14.1-73.37, до 13.1-64.23, до 14.1-73.37 FIPS и до 13.1.37.279 FIPS и NDcPP; Gateway: версии до 14.1-73.37 и до 13.1-64.23, что может привести к удалённому выполнению кода или отказу в обслуживании.
Добавлено в KEV: 2026-09-27Официально (NVD) →Неправильная проверка входных данных в Citrix NetScaler ADC и Citrix NetScaler Gateway. Уязвимость затрагивает ADC: версии до 14.1-73.37, до 13.1-64.23, до 14.1-73.37 FIPS и до 13.1.37.279 FIPS и NDcPP; Gateway: версии до 14.1-73.37 и до 13.1-64.23, что может позволить неаутентифицированному атакующему выполнить произвольные команды.
Добавлено в KEV: 2026-09-27Официально (NVD) →Неаутентифицированный злоумышленник может заставить механизм разрешения шаблона страницы get_page_template() включить выбранный читаемый локальный файл .php, находящийся за пределами директорий активной темы. При наличии соответствующих предварительных условий как на сервере, так и в активной теме это может привести к удалённому выполнению кода (RCE).
Добавлено в KEV: 2026-09-25Официально (NVD) →Ненадлежащее управление генерацией кода (внедрение кода) в Microsoft Office SharePoint позволяет авторизованному злоумышленнику выполнить код по сети.
Добавлено в KEV: 2026-09-25Официально (NVD) →В RouterOS SSH после клиентского запроса на реконфигурацию ключей (rekey) сервер переходит к протоколу соединения, несмотря на то, что аутентификация пользователя не была выполнена, что позволяет неаутентифицированному клиенту открыть канал сессии и отправить exec-запрос. На уязвимых сборках сервер выполняет команду, что позволяет неаутентифицированному злоумышленнику создавать, перезаписывать и восстанавливать файлы в управляемом RouterOS пространстве файлов, включая вспомогательные файлы с конфигурацией и диагностическими данными. Проблема устранена в версиях: 6.49.21 (Long-term), 7.23.4 (Long-term) и 7.24.2 (Stable).
Добавлено в KEV: 2026-09-25Официально (NVD) →В Adobe Commerce обнаружена уязвимость неправильной авторизации, которая может привести к повышению привилегий. Злоумышленник может воспользоваться этой уязвимостью для получения расширенного доступа к конфиденциальным ресурсам. Для эксплуатации данной уязвимости взаимодействие с пользователем не требуется.
Добавлено в KEV: 2026-09-24Официально (NVD) →Механизм аутентификации на основе JWT принимает токены, подписанные алгоритмами, отличными от явно настроенных или поддерживаемых. Это позволяет злоумышленнику изготовить JWT с неподдерживаемым алгоритмом, который затем некорректно валидируется, что приводит к несанкционированному доступу. Успешная эксплуатация уязвимости может привести к несанкционированному доступу в систему, включая возможное компрометирование административных аккаунтов и полный захват учетных записей. Оценка CVSS скорректирована до 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) для одноарендных развертываний, что отражает локализованный в пределах одной границы безопасности уровень воздействия.
Добавлено в KEV: 2026-09-24Официально (NVD) →Уязвимость обхода ограничений доступа по пути (directory traversal) и загрузки файлов позволяет неаутентифицированному злоумышленнику загрузить и выполнить произвольные скрипты на сервере управления Check Point.
Добавлено в KEV: 2026-09-22Официально (NVD) →Неправильная проверка доверия сертификатов во время согласования VPN в Check Point Quantum Security Gateway может позволить неаутентифицированному удалённому атакующему выполнить произвольный код на шлюзе.
Добавлено в KEV: 2026-09-22Официально (NVD) →В локальной (on‑prem) версии VeloCloud Orchestrator (VCO) обнаружена уязвимость, которая может позволить удалённому атакующему получить доступ к привилегированному внутреннему функционалу и повлиять на хост VCO. Успешная эксплуатация может привести к нарушению конфиденциальности, целостности и доступности оркестратора и данных, которыми он управляет. Пострадавшими оказались размещённые версии VCO, включая Dedicated; для них уже выпущены исправления.
Добавлено в KEV: 2026-09-22Официально (NVD) →Когда на виртуальном сервере настроены политика доступа BIG-IP APM и профиль OAuth, определённый вредоносный трафик может привести к выполнению произвольного кода удалённо (RCE). Влияние: Эта уязвимость позволяет неаутентифицированному атакующему выполнить произвольный код удалённо. Система BIG-IP в режиме Appliance также уязвима. Это проблема плоскости данных; плоскость управления не затронута. Примечание: Версии программного обеспечения, достигшие конца технической поддержки (EoTS), не оцениваются.
Добавлено в KEV: 2026-09-22Официально (NVD) →Уязвимость переполнения буфера в стеке в CGI-программе прошивки Zyxel GS1900-48HPv2 версий до 2.90(ABTQ.1)C0 включительно может позволить неопределённому удалённому атакующему в локальной сети без аутентификации воспользоваться этой уязвимостью и потенциально выполнить команды ОС посредством специально сформированного HTTP-запроса.
Добавлено в KEV: 2026-09-21Официально (NVD) →В ядре Linux устранена следующая уязвимость: netfilter: bridge: сделать перезапись ARP в ebt_snat записываемой Цель SNAT в ebtables держит перезапись MAC-адреса источника Ethernet за вызовом skb_ensure_writable(skb, 0). Это сделано намеренно: в точках подключения ebtables для моста заголовок Ethernet адресуется через skb_mac_header()/eth_hdr(), в то время как skb->data указывает на полезную нагрузку Ethernet. Запрос skb_ensure_writable() на ETH_HLEN байт проверял бы полезную нагрузку, а не заголовок Ethernet, и вновь ввёл бы регрессию для коротких пакетов, исправленную коммитом 63137bc5882a. Однако опциональная перезапись аппаратного адреса отправителя в ARP (ARP SHA) отличается. Она записывает через skb_store_bits() по смещению относительно skb->data: skb_store_bits(skb, sizeof(struct arphdr), info->mac, ETH_ALEN) skb_header_pointer() безопасно только читает заголовок ARP; он не делает записываемым диапазон последующего поля аппаратного адреса отправителя. Если этот диапазон всё ещё находится в нелинейном фрагменте skb, основанном на файлоподобной странице, импортированной через splice, skb_store_bits() отобразит страницу фрагмента и скопирует новый MAC-адрес прямо в неё. Гарантировать, что диапазон ARP SHA является записываемым, перед чтением заголовка ARP и перед вызовом skb_store_bits().
Добавлено в KEV: 2026-09-18Официально (NVD) →В ядре Linux устранена уязвимость: tls: исправлена обработка записей нулевой длины в rx_list Каждый вызов recvmsg() должен обрабатывать либо - только смежные DATA‑записи (любое их количество), - либо одну неданные (non‑DATA) запись. Если следующая запись имеет тип, отличный от уже обработанных, мы выходим из основного цикла обработки. Если запись уже расшифрована (что может происходить в TLS 1.3, когда тип становится известен только после расшифровки), мы помещаем ожидающую запись в очередь rx_list. Следующий вызов recvmsg() получит её оттуда. Помещать skb в rx_list после нулевого копирования при расшифровке нельзя, поскольку в этом случае мы расшифровали данные напрямую в буфер пользовательского пространства, и у нас нет skb для постановки в очередь (darg.skb указывает на skb с шифротекстом лишь для доступа к метаданным, например длине). Нулевое копирование разрешено только для DATA‑записей, и мы прерываем цикл обработки после каждой неданной записи. Поэтому в нормальном случае не должно происходить ситуации, когда мы выполнили нулевое копирование, а затем выяснилось, что тип записи изменился. Пропущенный крайний случай возник, когда начальная запись бралась из rx_list и имела нулевую длину.
Добавлено в KEV: 2026-09-18Официально (NVD) →В ядре Linux исправлена уязвимость: crypto: af_alg — запрет одновременных записей в af_alg_sendmsg Выполнение двух операций записи в один и тот же сокет af_alg недопустимо, так как данные будут перемешиваться в непредсказуемом порядке. Кроме того, одновременные записи могут приводить к несогласованностям во внутреннем состоянии сокета. Запрет реализован путём введения нового поля ctx->write, обозначающего эксклюзивное владение на запись.
Добавлено в KEV: 2026-09-18Официально (NVD) →В Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE‑PIC) обнаружена уязвимость из‑за некорректного использования привилегированных API, которая может позволить неаутентифицированному удалённому атакующему получить несанкционированный доступ к уязвимому устройству путём обхода веб‑интерфейса управления.
Добавлено в KEV: 2026-09-16Официально (NVD) →В сотовом модеме имеется возможное обход прав из‑за логической ошибки в коде. Это может привести к удалённому (в пределах непосредственной близости/соседства) повышению привилегий без необходимости предоставления дополнительных прав на выполнение. Для эксплуатации не требуется взаимодействие с пользователем.
Добавлено в KEV: 2026-09-16Официально (NVD) →Плагин Acronis Backup для cPanel & WHM и расширение для Plesk содержат уязвимость из‑за неверно установленных прав доступа по умолчанию, которая может позволить повышение привилегий.
Добавлено в KEV: 2026-09-16Официально (NVD) →Уязвимость в разборе электронной почты в Cisco AsyncOS (для Cisco Secure Email Gateway) может позволить неаутентифицированному удалённому злоумышленнику выполнить произвольные команды с привилегиями root в базовой операционной системе. Причина уязвимости — недостаточная валидация в логике парсинга электронной почты. Злоумышленник может воспользоваться уязвимостью, отправив специально сформированное электронное сообщение, содержащее вредоносные SQL‑операторы, через уязвимое устройство. Успешная эксплуатация позволит исполнить произвольные SQL‑запросы, что может привести к выполнению команд с привилегиями root в базовой операционной системе.
Добавлено в KEV: 2026-09-14Официально (NVD) →В GitLab Community Edition и Enterprise Edition обнаружена уязвимость обхода путей (path traversal), позволяющая неаутентифицированному пользователю читать произвольные файлы из‑за некорректного ограничения путей и отсутствия проверки аутентификации в API коммитов репозитория.
Добавлено в KEV: 2026-09-11Официально (NVD) →Условие в клиенте ScreenConnect может позволять передавать и запускать файлы через активную удалённую сессию без авторизации или подтверждения со стороны хоста в определённых обстоятельствах. Серверы ScreenConnect не затронуты.
Добавлено в KEV: 2026-09-11Официально (NVD) →JFrog Artifactory (Self Hosted) версии до 7.133.11 включительно уязвимы к повышению привилегий из‑за проверки подписи/эмитента токена вместо проверки области (scope) токена.
Добавлено в KEV: 2026-09-11Официально (NVD) →JFrog Artifactory мог возвращать внутренний токен анонимного пользователя неаутентифицированному вызвавшему при отключённом анонимном доступе, что потенциально приводило к раскрытию конфиденциальных ресурсов.
Добавлено в KEV: 2026-09-11Официально (NVD) →В RouterOS обнаружена ошибка обработки аргументов в процессе SSH-входа, связанная с именами пользователей, начинающимися с запрещённого символа. Это позволяли изменить маску политик доверенных элементов RouterOS, что приводило к повышению привилегий. Для эксплуатации требуется неавторизованная SSH-сессия, достигшая помощника входа RouterOS (login helper). Проблема исправлена в версиях: 6.49.21 (Long-term), 7.23.4 (Long-term) и 7.24.2 (Stable).
Добавлено в KEV: 2026-09-10Официально (NVD) →RouterOS принимает «related» btest-соединение до завершения аутентификации соответствующей первичной сессии. Неаутентифицированный клиент может воспользоваться этим состоянием для запуска IPv4 UDP-теста. При параметре "random-data=false" отправитель передаёт неинициализированный хвост из буфера пакета ядра. Отдельный непроверенный, инвертированный интервал размеров пакета приводит к переполнению при вычитании для беззнакового целого, аномально большим фрагментированным выходным данным и может перезапустить ядро RouterOS. Эта проблема была исправлена в версиях: 6.49.21 (Long-term), 7.23.4 (Long-term) и 7.24.2 (Stable)
Добавлено в KEV: 2026-09-10Официально (NVD) →Уязвимость в веб-интерфейсе Cisco Secure Firewall Management Center (FMC) может позволить неаутентифицированному удалённому злоумышленнику обойти механизмы аутентификации и выполнить скриптовые файлы на уязвимом устройстве для получения привилегий root в базовой операционной системе. Причина уязвимости — некорректно создаваемый при загрузке системный процесс. Злоумышленник может эксплуатировать уязвимость, отправляя специально сформированные HTTP-запросы на уязвимое устройство. Успешная эксплуатация позволит выполнить различные скрипты и команды, обеспечивающие привилегированный доступ root к устройству.
Добавлено в KEV: 2026-09-09Официально (NVD) →Ошибки переполнения буфера в куче в Fortinet FortiOS версии 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17, во всех версиях FortiOS 6.4 и в FortiSwitchManager версии 7.2.0–7.2.6 и 7.0.0–7.0.5 позволяют удалённому атакующему посредством специально сформированных сетевых пакетов выполнить неавторизованный код или команды.
Добавлено в KEV: 2026-09-09Официально (NVD) →Уязвимость в NetScaler ADC и NetScaler Gateway. Проблема затрагивает ADC: версии от 14.1 до 73.32 и от 13.1 до 63.21; Gateway: версии от 14.1 до 73.32 и от 13.1 до 63.21.
Добавлено в KEV: 2026-09-09Официально (NVD) →Запись за пределами допустимой области в V8 в Google Chrome до версии 153.0.8010.36 позволяла удалённому злоумышленнику выполнить произвольный код внутри песочницы посредством специально сформированной HTML-страницы. (Уровень серьёзности в Chromium: средний)
Добавлено в KEV: 2026-09-09Официально (NVD) →В N-central обнаружена уязвимость удалённого выполнения кода без предварительной аутентификации. Уязвимые версии N-central: до версии 2026.3.1.14 (включительно не затронуто).
Добавлено в KEV: 2026-09-08Официально (NVD) →В Adobe Commerce обнаружена уязвимость неправильной нейтрализации специальных элементов в движке шаблонов (Improper Neutralization of Special Elements Used in a Template Engine), которая может привести к выполнению произвольного кода в контексте текущего пользователя. Злоумышленник может использовать эту уязвимость для выполнения произвольного кода. Для эксплуатации этой уязвимости взаимодействие с пользователем не требуется. Область воздействия изменилась.
Добавлено в KEV: 2026-09-08Официально (NVD) →Переполнение буфера в куче (heap-based) в компоненте Windows ALPC позволяет авторизованному злоумышленнику повысить привилегии локально.
Добавлено в KEV: 2026-09-08Официально (NVD) →Неправильное разрешение ссылок перед доступом к файлу (следование символическим ссылкам) в подсистеме обновления Windows позволяет аутентифицированному локальному злоумышленнику повысить привилегии.
Добавлено в KEV: 2026-09-08Официально (NVD) →Ошибка смешения типов (type confusion) в движке V8 в Google Chrome до версии 152.0.7977.82 позволяла удалённому атакующему выполнить произвольный код внутри песочницы через специально сформированную HTML-страницу. (Оценка серьёзности в Chromium: высокая)
Добавлено в KEV: 2026-09-04Официально (NVD) →В Sangoma Switchvox SMB Edition 8.3 (104997) обнаружена уязвимость SQL-инъекции, доступная без аутентификации. Конечная точка /pa обрабатывает XML-содержимое, начинающееся с <PolycomIPPhone>, и напрямую конкатенирует контролируемое пользователем значение PhoneIP в PostgreSQL-запросы без санитизации и параметризации. Удалённый атакующий без авторизации может выполнить произвольные SQL‑операторы в бэкэнд‑базе данных PostgreSQL с помощью одного специально сформированного запроса, включая операции с базой данных и удалённое выполнение кода.
Добавлено в KEV: 2026-09-02Официально (NVD) →В JFrog Artifactory обнаружена уязвимость в механизме аутентификации, которая при настройках по умолчанию может позволить неаутентифицированному злоумышленнику с сетевым доступом получить привилегии администратора.
Добавлено в KEV: 2026-09-02Официально (NVD) →Kestra — это открытая платформа оркестрации событий. В версиях до 1.0.45 и 1.3.21 AuthenticationFilter в Kestra OSS использует request.getPath().endsWith("/configs") для исключения публичного эндпойнта конфигураций из проверки Basic Auth. Поскольку проверка выполняется как совпадение по суффиксу, а не как точное совпадение пути, любой API-путь, у которого последний сегмент пути равен configs, полностью обходит аутентификацию. Неаутентифицированный удалённый злоумышленник может воспользоваться этим, чтобы создать и выполнить произвольные рабочие процессы без учёта учётных данных. Поскольку Kestra по умолчанию поставляется с включёнными плагинами выполнения скриптов (plugin-script-shell, plugin-script-python и т.д.), это прямо приводит к неаутентифицированному удалённому выполнению кода с привилегиями root внутри контейнера рабочего процесса Kestra. Уязвимость исправлена в версиях 1.0.45 и 1.3.21.
Добавлено в KEV: 2026-09-02Официально (NVD) →В интерфейсе Work Place устройства SMA1000 обнаружена уязвимость SSRF до прохождения аутентификации из‑за непреднамеренного альтернативного пути доступа. Удалённый неаутентифицированный злоумышленник потенциально может использовать эту уязвимость для получения несанкционированного доступа к чувствительной функциональности и выполнения неавторизованных операций.
Добавлено в KEV: 2026-09-02Официально (NVD) →В консоли управления SMA1000 Appliance Management Console (AMC) обнаружена уязвимость — недостаточная нейтрализация специальных элементов в операционной команде после аутентификации (OS Command Injection). В определённых условиях она может позволить удалённому аутентифицированному злоумышленнику с правами администратора выполнить произвольные команды ОС, что приведёт к удалённому выполнению кода.
Добавлено в KEV: 2026-09-02Официально (NVD) →LiteLLM — это прокси-сервер (AI Gateway) для вызова API больших языковых моделей в формате OpenAI (или нативном). До версии 1.84.0 конечная точка MCP Streamable HTTP в LiteLLM позволяла неаутентифицированному злоумышленнику с помощью поддельного заголовка Authorization активировать путь обхода OAuth2 passthrough, который при неудачной проверке ключа LiteLLM заменялся пустым объектом UserAPIKeyAuth(), в результате чего запросы могли достичь MCP-инструментария без действительного ключа LiteLLM. Уязвимость исправлена в версии 1.84.0.
Добавлено в KEV: 2026-09-02Официально (NVD) →
Приоритет = KEV (активно эксплуатируется) + EPSS (вероятность эксплуатации в течение 30 дней) + CVSS (серьёзность). Это лента для защиты — без эксплойт-кода и PoC. Каждый CVE ссылается на официальный источник (NVD).