Лента угроз
Активно эксплуатируемые уязвимости (CISA KEV), сначала новые — для каждой указаны вероятность эксплуатации (EPSS) и серьёзность (CVSS), чтобы вы могли с точки зрения защиты решить «нужно ли исправлять это прямо сейчас?».
Starlette — лёгкий ASGI-фреймворк/набор инструментов. До версии 1.0.1 заголовок HTTP Host не проверялся перед использованием при реконструкции request.url. Поскольку алгоритм маршрутизации опирается на «сырой» HTTP-путь, тогда как request.url строится на основе заголовка Host, некорректный заголовок мог привести к несоответствию request.url.path и фактически запрошенного пути. Это позволяло обходить middleware и конечные точки, применяющие ограничения безопасности на основании request.url (вместо «сырых» scope-путей). Рекомендуется обновиться до версии >= 1.0.1, в которой заголовок Host проверяется на соответствие грамматике RFC 9112 §3.2 / RFC 3986 §3.2.2 при построении request.url, а при неверных значениях выполняется откат к scope["server"].
Добавлено в KEV: 2026-09-02Официально (NVD) →В утилитах подключения к базе данных PaperCut MF и PaperCut NG обнаружена уязвимость небезопасной динамической загрузки классов. Приложение создает экземпляры драйверов баз данных на основании настраиваемых имён драйверов без проверки по белому списку разрешённых драйверов. Если злоумышленнику удастся изменить параметры конфигурации системы, это позволяет выполнить произвольный Java-байткод, находящийся в classpath приложения, в контексте безопасности процесса сервера PaperCut.
Добавлено в KEV: 2026-08-31Официально (NVD) →В веб-интерфейсе управления PaperCut MF и PaperCut NG обнаружена уязвимость некорректной реализации контроля доступа. В определённых условиях неаутентифицированные удалённые запросы, адресованные административным функциям, могут вызывать выполнение действий на бэкенде до завершения проверки прав доступа. Это позволяет неаутентифицированному удалённому атакующему модифицировать отдельные системные конфигурации.
Добавлено в KEV: 2026-08-31Официально (NVD) →В собственномCloud (owncloud/core) до версии 10.13.1 обнаружена уязвимость. Злоумышленник может получить доступ, изменить или удалить любой файл без аутентификации, если известно имя пользователя жертвы и у жертвы нет настроенного ключа подписи. Причина — принятие пред-подписанных (pre-signed) URL даже когда для владельца файлов не настроен ключ подписи. Наиболее ранняя уязвимая версия — 10.6.0.
Добавлено в KEV: 2026-08-27Официально (NVD) →В ядре Linux устранена следующая уязвимость: ipv6: учёт fraggap на пути с paged-аллоцацией В функции __ip6_append_data(), когда выбирается ветка paged-аллоцации (MSG_MORE / NETIF_F_SG / большой fraglen), alloclen и pagedlen вычисляются как alloclen = fragheaderlen + transhdrlen; pagedlen = datalen - transhdrlen; datalen уже включает fraggap (datalen = length + fraggap). Когда fraggap ненулевой, это не первый skb и transhdrlen равен нулю. Байты fraggap, перенесённые из предыдущего skb, копируются сразу после заголовков фрагмента в линейную область нового skb. Следовательно, линейная область оказывается на fraggap байт меньше, тогда как pagedlen перепоказан на ту же величину, и операция копирования выходит за пределы skb->end в область skb_shared_info в хвосте. Непривилегированный пользователь может спровоцировать это через UDPv6 сокет, используя MSG_MORE вместе с MSG_SPLICE_PAGES. Неправильный подсчёт был введён коммитом 773ba4fe9104 ("ipv6: avoid partial copy for zc"). До коммита ce650a166335 ("udp6: Fix __ip6_append_data()'s handling of MSG_SPLICE_PAGES") отрицательное значение копирования приводило к возврату -EINVAL. Последующий коммит разрешил выполнение MSG_SPLICE_PAGES в этом случае, что сделало возможной требуемую для эксплуатации порчу памяти. В непейджед-ветке alloclen устанавливается в fraglen, который уже учитывает fraggap, поскольку datalen это включает. Привести paged-ветку к тому же поведению — добавляя fraggap к alloclen и вычитая его из pagedlen. После этой корректировки значение copy больше не сводится к -fraggap на paged-пути, поэтому удалён устаревший комментарий, описывающий старую арифметику. Поскольку отрицательное значение copy больше не ожидается для корректного случая MSG_SPLICE_PAGES, исключение для MSG_SPLICE_PAGES удалено из проверки отрицательного copy.
Добавлено в KEV: 2026-08-27Официально (NVD) →Аутентифицированный пользователь может записывать данные за пределы предполагаемого пути кэша Docker при определённых условиях удалённого репозитория.
Добавлено в KEV: 2026-08-27Официально (NVD) →Все версии пакета ajaxpro.2 уязвимы к десериализации ненадёжных данных (Deserialization of Untrusted Data) — возможно выполнение десериализации произвольных классов .NET, что может быть использовано для получения удалённого выполнения кода.
Добавлено в KEV: 2026-08-26Официально (NVD) →Уязвимость удалённого выполнения кода в Microsoft SQL Server возникает из‑за некорректной обработки внутренних функций, также известная как «Уязвимость удалённого выполнения кода в Microsoft SQL Server».
Добавлено в KEV: 2026-08-26Официально (NVD) →Уязвимость переполнения памяти в NetScaler ADC и NetScaler Gateway, приводящая к непредсказуемому или ошибочному поведению и отказу в обслуживании (DoS) при условии, что устройство настроено как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальный сервер AAA.
Добавлено в KEV: 2026-08-26Официально (NVD) →В подсистеме уведомлений о событиях watch_queue в ядре Linux обнаружен дефект записи за границы выделенного буфера (out-of-bounds write). Эта уязвимость может перезаписать части состояния ядра, что потенциально позволяет локальному пользователю получить привилегированный доступ или вызвать отказ в обслуживании системы.
Добавлено в KEV: 2026-08-26Официально (NVD) →В версиях libuser до 0.56.13-8 и 0.60 до 0.60-7, используемых в программе userhelper пакета usermode, выполняется прямое изменение файла /etc/passwd. Это позволяет локальным пользователям вызвать отказ в обслуживании (неконсистентное состояние файла) путём провоцирования ошибки во время модификации. ПРИМЕЧАНИЕ: эта проблема может быть объединена с CVE-2015-3245 для повышения привилегий.
Добавлено в KEV: 2026-08-26Официально (NVD) →Программа помощи abrt-hook-ccpp в Automatic Bug Reporting Tool (ABRT) до версии 2.7.1 позволяет локальным пользователям с определёнными правами получить повышенные привилегии посредством атаки через символическую ссылку на файл с предсказуемым именем, как показано на примере /var/tmp/abrt/abrt-hax-coredump или /var/spool/abrt/abrt-hax-coredump.
Добавлено в KEV: 2026-08-26Официально (NVD) →В Gitea обнаружена уязвимость внедрения кода: злоумышленник с правами записи в репозиторий может отправить специально crafted патч на API-эндпоинт diffpatch, чтобы внедрить исполняемый Git-хук и выполнить shell-команды от имени учетной записи сервиса Gitea.
Добавлено в KEV: 2026-08-25Официально (NVD) →Уязвимость в Oracle HTTP Server и компоненте Oracle WebLogic Server Proxy Plug-in (компоненты: WebLogic Server Proxy Plug-in для Apache HTTP Server и WebLogic Server Proxy Plug-in для IIS) продукта Oracle Fusion Middleware. Затронутые поддерживаемые версии: 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in для IIS уязвима только версия 12.2.1.4.0. Уязвимость легко эксплуатируема и позволяет неаутентифицированному атакующему с сетевым доступом по HTTP скомпрометировать Oracle HTTP Server и WebLogic Server Proxy Plug-in. Несмотря на то, что уязвимость находится в Oracle HTTP Server и WebLogic Server Proxy Plug-in, атаки могут значительно повлиять на дополнительные продукты (изменение области воздействия). Успешная эксплуатация может привести к несанкционированному созданию, удалению или изменению критических данных либо ко всем данным, доступным через Oracle HTTP Server и WebLogic Server Proxy Plug-in, а также к получению несанкционированного доступа к критическим данным или полному доступу ко всем данным, доступным через Oracle HTTP Server и WebLogic Server Proxy Plug-in. CVSS 3.1 базовый балл 10.0 (влияние на конфиденциальность и целостность). Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N.
Добавлено в KEV: 2026-08-24Официально (NVD) →В Zimbra Collaboration (ZCS) версий до 10.1.20 обнаружена уязвимость удалённого выполнения кода при установленном необязательном пакете zimbra-snmp и включённых уведомлениях SNMP. Из‑за некорректной очистки недоверенных данных при обработке SNMP‑уведомлений неаутентифицированный злоумышленник может отправить специально сформированные SMTP‑запросы, которые могут привести к выполнению произвольных команд операционной системы от имени пользователя zimbra.
Добавлено в KEV: 2026-08-21Официально (NVD) →Удалённый неавторизованный злоумышленник с сетевым доступом к порту 4307/TCP на сервере TrueConf версий 5.3.X–5.3.9, 5.4.X–5.4.9, 5.5.X–5.5.5 и более ранних может с помощью специально подготовленного скрипта выйти из изолированной среды и выполнить произвольный код на хост-системе.
Добавлено в KEV: 2026-08-20Официально (NVD) →Удалённый неавторизованный злоумышленник с сетевым доступом к порту 4307/TCP на сервере TrueConf версий 5.3.X — 5.3.9, 5.4.X — 5.4.9, 5.5.X — 5.5.5 и более ранних мог выполнить произвольный скрипт, вызвав недокументированную функцию.
Добавлено в KEV: 2026-08-20Официально (NVD) →MLflow — это платформа с открытым исходным кодом для инженерии ИИ (агенты, большие языковые модели и модели машинного обучения). В версиях до 3.15.0 неаутентифицированный POST /api/2.0/mlflow/webhooks/{id}/test вызывает _validate_webhook_url() в mlflow/utils/validation.py только для исходного URL, тогда как mlflow/webhooks/delivery.py перенаправления следует и повторно резолвит имя хоста без фиксации (pinning) проверенного адреса. Это позволяет злоумышленникам достучаться до внутренних сервисов или облачных metadata-сервисов и получить response_status и response_body. Исправлено в версии 3.15.0.
Добавлено в KEV: 2026-08-19Официально (NVD) →Ненадёжная аутентификация в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику обойти механизм безопасности по сети.
Добавлено в KEV: 2026-08-18Официально (NVD) →В VMware vCenter обнаружена уязвимость обхода ограничений каталога (directory traversal) в компоненте Syslog-сервера. Злоумышленник с сетевым доступом к vCenter может использовать эту уязвимость для выполнения произвольного кода.
Добавлено в KEV: 2026-08-18Официально (NVD) →Двойное освобождение памяти в расширении Windows IKE позволяет неавторизованному злоумышленнику выполнить произвольный код по сети.
Добавлено в KEV: 2026-08-18Официально (NVD) →Исправлена уязвимость аутентификации за счёт улучшенного управления состоянием. Уязвимость устранена в macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 и macOS Tahoe 26.6.1. Злоумышленник в сети мог иметь возможность пройти аутентификацию в службе Screen Sharing без действительных учётных данных.
Добавлено в KEV: 2026-08-18Официально (NVD) →Ray — это вычислительный движок для задач ИИ. В версиях до 2.52.0 разработчики, использующие Ray в процессе разработки, могли подвергнуться критической уязвимости удалённого выполнения кода (RCE), эксплуатируемой через браузеры Firefox и Safari. Уязвимость возникает из‑за недостаточной защиты от атак со стороны браузера: текущая защита опирается на заголовок User-Agent, начинающийся со строки "Mozilla". Такая защита недостаточна, поскольку спецификация fetch позволяет модифицировать заголовок User-Agent. В сочетании с атакой DNS rebinding против браузера это позволяет эксплуатировать уязвимость в отношении разработчика, запускающего Ray и случайно посещающего вредоносный сайт или подвергшегося вредоносной рекламе (malvertising). Проблема исправлена в версии 2.52.0.
Добавлено в KEV: 2026-08-17Официально (NVD) →В Metabase удалённый неаутентифицированный злоумышленник может внедрить произвольный SQL через конечную точку базы данных '/reset_password' и получить права администратора в подключённом экземпляре Metabase.
Добавлено в KEV: 2026-08-11Официально (NVD) →Уязвимость в службе Remote Access SSL VPN в программном обеспечении Cisco Secure Firewall Adaptive Security Appliance (ASA) и Cisco Secure Firewall Threat Defense (FTD) может позволить неаутентифицированному удалённому злоумышленнику вызвать непредвиденную перезагрузку устройства, что приведёт к состоянию отказа в обслуживании (DoS). Эта уязвимость вызвана недостаточной проверкой ошибок при обработке HTTP-запросов. Злоумышленник может эксплуатировать уязвимость, отправив специально сформированный HTTP-запрос службе Remote Access SSL VPN на уязвимом устройстве. Успешная эксплуатация может привести к перезагрузке затронутого устройства и возникновению состояния DoS.
Добавлено в KEV: 2026-08-11Официально (NVD) →Use-after-free в вспомогательном драйвере Windows Ancillary Function Driver for WinSock позволяет авторизованному локальному злоумышленнику повысить привилегии.
Добавлено в KEV: 2026-08-11Официально (NVD) →Уязвимость удалённого выполнения команд (OS Command Injection) в API продуктов Progress ADC позволяет неаутентифицированному злоумышленнику выполнить произвольные команды на устройстве LoadMaster путём эксплуатации ненадёжной обработки входных данных в нескольких командных конечных точках.
Добавлено в KEV: 2026-08-07Официально (NVD) →В JetBrains TeamCity до версий 2026.1.3 и 2025.11.7 возможно выполнение произвольного кода удалённо без аутентификации через протокол опроса агентов.
Добавлено в KEV: 2026-08-05Официально (NVD) →IBM Langflow OSS версии 1.0.0 — 1.10.0 позволяет неаутентифицированным злоумышленникам в цепочке использовать /api/v1/auto_login (выдаёт токены SUPERUSER любому сетевому запросу) вместе с /api/v1/validate/code (выполняет пользовательский код через exec()), что позволяет получить полное удалённое выполнение кода (RCE) на стандартных развёртываниях Langflow.
Добавлено в KEV: 2026-08-04Официально (NVD) →Уязвимость отсутствия шифрования чувствительных данных в Apache Tomcat, вызванная исправлением для CVE-2026-29146, которое позволило обходить EncryptInterceptor. Проблема затрагивает версии Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Рекомендуется обновиться до версий 11.0.21, 10.1.54 или 9.0.117, в которых проблема устранена.
Добавлено в KEV: 2026-08-04Официально (NVD) →Уязвимость обхода аутентификации с использованием альтернативного пути или канала в N-able N-central позволяет выполнить обход аутентификации. Проблема затрагивает N-central: версии до 2026.1 включительно.
Добавлено в KEV: 2026-08-04Официально (NVD) →Неполное исправление для CVE-2026-18556 позволяет обход аутентификации и захват учётных записей в N-central версий до 2026.3.1 включительно.
Добавлено в KEV: 2026-08-03Официально (NVD) →Уязвимость в веб-интерфейсе Cisco Secure Firewall Management Center (FMC) Software позволяет неаутентифицированному удалённому атакующему войти в затронутое устройство, используя учётную запись с низкими привилегиями, и получить доступ к конфиденциальным данным в пострадавших системах. Причина уязвимости — наличие статических учётных данных для учётной записи с низкими привилегиями. Злоумышленник может воспользоваться этой учётной записью для входа в затронутую систему. Успешная эксплуатация может позволить атакующему выполнить вход в систему и получить доступ к конфиденциальным данным от имени пользователя с низкими привилегиями. Примечание: если интерфейс управления FMC недоступен из публичного интернета, поверхность атаки, связанная с этой уязвимостью, ограничена. Cisco присвоила этому уведомлению о безопасности рейтинг влияния безопасности (Security Impact Rating, SIR) «Высокий», а не «Средний», как следует из подсчёта, поскольку эту уязвимость можно комбинировать с другими уязвимостями Cisco Secure FMC Software для повышения привилегий.
Добавлено в KEV: 2026-07-29Официально (NVD) →В локальной (on‑prem) версии VeloCloud Orchestrator (VCO) обнаружена уязвимость, которая может позволить удалённому злоумышленнику получить доступ к привилегированному внутреннему функционалу и воздействовать на хост VCO. Успешная эксплуатация может привести к нарушению конфиденциальности, целостности и доступности оркестратора и данных, управляемых оркестратором. Данная функциональность предназначалась исключительно для внутреннего использования и не должна была быть доступна удалённо. Хостингованные и выделенные (Hosted и Dedicated) версии VCO уже получили исправления до публикации данного уведомления. Уязвимость была обнаружена внешними исследователями и известно, что она активно эксплуатируется.
Добавлено в KEV: 2026-07-27Официально (NVD) →Уязвимость раскрытия конфиденциальной информации неавторизованному субъекту (CWE-200) в Fortinet FortiOS версий 7.6.0–7.6.1, 7.4.0–7.4.6, всех версиях 7.2, всех версиях 7.0 и всех версиях 6.4 может позволить удалённому неавторизованному злоумышленнику обойти патч, реализованный для механизма устойчивости символических ссылок, наблюдавшегося в некоторых пост-эксплуатационных сценариях, путём отправки специально сформированных HTTP-запросов. Для эксплуатации этой уязвимости злоумышленнику сначала необходимо было компрометировать устройство посредством другой уязвимости и получить доступ на уровне файловой системы.
Добавлено в KEV: 2026-07-27Официально (NVD) →Уязвимость обхода аутентификации в процессе входа Check Point SmartConsole позволяет удалённому неаутентифицированному атакующему получить токен входа в приложение и использовать его для аутентификации с полными привилегиями администратора. Успешная эксплуатация позволяет злоумышленнику изменять политики безопасности и настройки безопасности. Удалённая эксплуатация требует доступа из Интернета к IP‑адресу Management Server и конфигурации, не ограничивающей доверенные клиенты (Trusted Clients). Check Point знает о фактах эксплуатации этой уязвимости; пострадало очень небольшое число клиентов.
Добавлено в KEV: 2026-07-22Официально (NVD) →Десериализация ненадёжных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети.
Добавлено в KEV: 2026-07-22Официально (NVD) →Уязвимость удалённого выполнения кода в Langflow из-за включения функциональности из ненадёжной области управления (exec_globals). Эта уязвимость позволяет удалённым злоумышленникам выполнять произвольный код на уязвимых установках Langflow. Для эксплуатации аутентификация не требуется. Конкретная ошибка связана с обработкой параметра exec_globals, передаваемого в конечную точку validate. Проблема возникает из-за включения ресурса из ненадёжной области управления. Злоумышленник может воспользоваться этой уязвимостью для выполнения кода в контексте root. Ранее идентифицирована как ZDI-CAN-27325.
Добавлено в KEV: 2026-07-21Официально (NVD) →В WordPress 6.9.x до версии 6.9.5 и 7.0.x до версии 7.0.2 присутствует проблема с путаницей маршрутов конечной точки REST API для пакетных запросов, которая в сочетании с уязвимостью SQL-инъекции в author__not_in WP_Query (CVE-2026-60137) может позволить злоумышленнику выполнить SQL-инъекцию и добиться удалённого выполнения кода.
Добавлено в KEV: 2026-07-21Официально (NVD) →В router/upnp/src/ssdp.c в DD-WRT до версии 45724 обнаружена уязвимость. Небезопасный вызов strcpy в обработке UPnP позволяет неаутентифицированному удалённому атакующему отправить запрос, который переполнит внутренний фиксированный буфер. Для эксплуатации необходимо, чтобы пользователь DD-WRT включил UPnP (по умолчанию отключён и слушает только внутренние интерфейсы). Уязвимость проявляется в функции ssdp_msearch (доступной через запрос M-SEARCH).
Добавлено в KEV: 2026-07-21Официально (NVD) →
Приоритет = KEV (активно эксплуатируется) + EPSS (вероятность эксплуатации в течение 30 дней) + CVSS (серьёзность). Это лента для защиты — без эксплойт-кода и PoC. Каждый CVE ссылается на официальный источник (NVD).