Pažeidžiamumai ir pataisymai

Naujausios „Pažeidžiamumai ir pataisymai“ kategorijos kibernetinės grėsmės ir incidentai — AI įvertinti, lietuvių kalba. KSG grėsmių žemėlapis.

66

Šioje atrankoje

11

Kategorijos

09-14

Atnaujinta

50 iš 66 straipsnių · 1/2 psl.
Hakeriai išnaudoja „Tencent“ programėlės pažeidžiamumą, diegdami „GrayRabbit“ kenkėjišką programą
🔴 KritinėPažeidžiamumai ir Išnaudojimai

Hakeriai išnaudoja „Tencent“ programėlės pažeidžiamumą, diegdami „GrayRabbit“ kenkėjišką programą

Su Kinija siejama šnipinėjimo grupė išnaudoja kritinį pažeidžiamumą (CVE-2026-51990) „Tencent“ „Sogou Input Method“ programoje, skirtoje „Windows“, siekdama įdiegti „GrayRabbit“ užpakalinių durų kenkėjišką programą. Ši aktyviai išnaudojama spraga leidžia atlikti nuotolinį kodo vykdymą (RCE) per kenkėjiškai suformuotą atnaujinimo mechanizmą.

„BlueMoon“ išnaudojimo rinkinys naudoja naujausias „Chrome“ ir „Windows“ nulinės dienos pažeidžiamumus
🔴 KritinėPažeidžiamumai ir Išnaudojimai

„BlueMoon“ išnaudojimo rinkinys naudoja naujausias „Chrome“ ir „Windows“ nulinės dienos pažeidžiamumus

Šnipinėjimu motyvuoti grėsmės veikėjai aktyviai naudoja „BlueMoon“ išnaudojimo rinkinį, grandinantį naujausius „Chrome“ ir „Windows“ nulinės dienos pažeidžiamumus. Greitas diegimas rodo oportunistinį, skubotą operatyvinį naudojimą.

CISA į KEV sąrašą įtraukė 5 aktyviai išnaudojamus Artifactory, ScreenConnect ir RouterOS pažeidžiamumus
🟠 DidelėPažeidžiamumai

CISA į KEV sąrašą įtraukė 5 aktyviai išnaudojamus Artifactory, ScreenConnect ir RouterOS pažeidžiamumus

CISA į savo žinomų išnaudojamų pažeidžiamumų (KEV) katalogą įtraukė penkis saugumo trūkumus, paveikiančius JFrog Artifactory, ConnectWise ScreenConnect ir MikroTik RouterOS, po pranešimų apie aktyvų jų išnaudojimą. Pirmasis iš jų, CVE-2026-42016 (CVSS 8.1), yra neteisingos autorizacijos klaida.

Nyderlandų NCSC: Tikėtinas kritinių „Check Point VPN“ pažeidžiamumų išnaudojimas
🔴 KritinėPažeidžiamumai

Nyderlandų NCSC: Tikėtinas kritinių „Check Point VPN“ pažeidžiamumų išnaudojimas

Nyderlandų Nacionalinis kibernetinio saugumo centras (NCSC) įspėja apie neišvengiamą dviejų kritinių „Check Point VPN“ pažeidžiamumų, identifikuotų kaip CVE-2026-85102 ir CVE-2026-85103, išnaudojimą.

Runtime: „Orchid Security“ nori sunaikinti jūsų agentus
🟠 DidelėPažeidžiamumai ir išnaudojimai

Runtime: „Orchid Security“ nori sunaikinti jūsų agentus

„Orchid Security“ pristato naują metodiką, skirtą aptikti ir neutralizuoti saugumo agentus, veikiančius runtime aplinkoje. Tai kelia rimtų iššūkių įmonėms, besiremiančioms EDR ir kitais agentais, norint išlaikyti kontrolę ir matomumą. Be to, straipsnyje užsimenama apie „Jira“ anomalijas, „OpenAI“ duomenų įrankį ir „Qodo“ „VAR for code“ pristatymą.

Daugiau JFrog Artifactory pažeidžiamumų, visi trys jau atakuojami ir turi pataisymus
🔴 KritinėPažeidžiamumai ir Pataisymai

Daugiau JFrog Artifactory pažeidžiamumų, visi trys jau atakuojami ir turi pataisymus

Jei laukėte ženklo atnaujinti į pataisytą versiją: štai jis.

„GitLab“ pažeidžiamumas išnaudotas praėjus vienai dienai po atskleidimo
🔴 KritinėPažeidžiamumai ir išnaudojimai

„GitLab“ pažeidžiamumas išnaudotas praėjus vienai dienai po atskleidimo

Kritinio rimtumo kelio persiuntimo (path traversal) spraga, leidžianti neautentifikuotiems užpuolikams skaityti bet kokius failus iš „GitLab“ serverio, buvo pradėta išnaudoti praėjus vos dienai po viešo atskleidimo. Ataka naudoja CVE-2026-85706. Kritinis. Patchuokite dabar.

„PaperCut“ pažeidžiamumai išnaudoti atakose, valdomose dirbtinio intelekto
🔴 KritinėPažeidžiamumai

„PaperCut“ pažeidžiamumai išnaudoti atakose, valdomose dirbtinio intelekto

Rusijos grėsmės veikėjas, pasitelkęs dirbtinį intelektą, kūrė, testavo ir diegė „PaperCut“ pažeidžiamumų išnaudojimus prieš šimtus organizacijų visame pasaulyje. Atakos išnaudojo žinomas „PaperCut“ „print management“ programinės įrangos pažeidžiamumus.

Runtime: Mažiausias „Patch Tuesday“ per likusį jūsų gyvenimą
🟠 DidelėKibernetiniai incidentai ir pažeidžiamumai

Runtime: Mažiausias „Patch Tuesday“ per likusį jūsų gyvenimą

Boston Scientific atskleidė rugpjūčio kibernetinės atakos žalą, patvirtindama duomenų vagystę ir paveiktą HIPAA informaciją. Microsoft šį „Patch Tuesday“ išleido tik 14 pataisų, įskaitant kritinę RCE pažeidžiamumo pataisą, o NATS vis dar atsigauna po masinio oro eismo kontrolės sutrikimo.

Mitas: pažeidžiamumų srautas atsitrenkia į žmogiškąjį butelio kaklelį
🟠 DidelėPažeidžiamumų valdymas

Mitas: pažeidžiamumų srautas atsitrenkia į žmogiškąjį butelio kaklelį

„Project Glasswing“ analizė rodo, kad tik dalis aptiktų pažeidžiamumų buvo viešai atskleisti, o dar mažesnė dalis – ištaisyta. Tai akcentuoja didėjantį atotrūkį tarp sparčios pažeidžiamumų atradimo ir lėto jų tvarkymo proceso, keliančio reikšmingą riziką organizacijoms.

Serijinis „Microsoft 0-day“ medžiotojas atskleidė dar vieną „Defender“ spragą
🟠 DidelėPažeidžiamumai

Serijinis „Microsoft 0-day“ medžiotojas atskleidė dar vieną „Defender“ spragą

„Microsoft Defender“ patyrė dar vieną saugumo spragos apėjimo įvertinimą, kurį atrado žinomas „0-day“ pažeidžiamumų tyrinėtojas, trečią kartą apeinantis ankstesnius pataisymus. Ši spraga gali leisti privilegijų eskalaciją (LPE) ir RCE, išryškindama nuolatines „Defender“ gylio gynybos iššūkius.

Proxmox serverių skenavimas
🟡 VidutinėPažeidžiamumai ir išnaudojimas

Proxmox serverių skenavimas

Proxmox išleido patarimą dėl pažeidžiamumo senesnėse Proxmox VE versijose. Nors pažeidžiamumas paveikia tik nebespėjamą 7 versiją, stebimas uostų 8006 skenavimo ir prisijungimo forsavimo (brute-force) srauto padidėjimas, rodantis aktyvų taikymą.

N-able N-central Priešautentifikacinės RCE pažeidžiamumo išnaudojimas aptiktas
🔴 KritinėKritinės Pažeidžiamybės

N-able N-central Priešautentifikacinės RCE pažeidžiamumo išnaudojimas aptiktas

CISA įtraukė kritinę N-able N-central priešautentifikacinę RCE pažeidžiamybę (CVE-2026-86218, CVSS 10.0) į KEV sąrašą, nurodydama Federalinės civilinės vykdomosios valdžios agentūroms ją pašalinti iki 2026 m. rugsėjo 11 d. Pažeidžiamumas leidžia neautentifikuotam puolėjui nuotoliniu būdu vykdyti kodą be sudėtingų išnaudojimo sąlygų. Incidentai jau fiksuojami. Nedelsiant diegti gamintojo pataisas.

Microsoft sumušė „Patch Tuesday“ rekordą su 974 CVE antplūdžiu
🟠 DidelėPažeidžiamumai ir Pataisymai

Microsoft sumušė „Patch Tuesday“ rekordą su 974 CVE antplūdžiu

Šį „Patch Tuesday“ Microsoft išleido 974 saugumo spragas, nustatydama naują rekordą. Adobe taip pat išleido svarbius pataisymus, reikalaujančius nedelsiamo dėmesio.

Microsoft išleidžia beveik 1000 klaidų „Patch Tuesday“ metu, CISA įspėja apie dvi aktyviai išnaudojamas
🔴 KritinėPažeidžiamumai ir Pataisymai

Microsoft išleidžia beveik 1000 klaidų „Patch Tuesday“ metu, CISA įspėja apie dvi aktyviai išnaudojamas

Šio mėnesio „Patch Tuesday“ rekordinis bendras pažeidžiamumų skaičius siekia 973, iš kurių CISA patvirtino, kad dvi – CVE-2026-81963 ir CVE-2026-85880 – yra aktyviai išnaudojamos. Federalinės agentūros privalo jas atnaujinti iki rugsėjo 22 d.

„Microsoft“ rugsėjo mėnesio pataisų antradienis 2026 m. – „Snort“ taisyklės ir svarbiausi pažeidžiamumai
🔴 KritinėPažeidžiamumai

„Microsoft“ rugsėjo mėnesio pataisų antradienis 2026 m. – „Snort“ taisyklės ir svarbiausi pažeidžiamumai

„Microsoft“ išleido savo mėnesinį saugumo naujinimą 2026 m. rugsėjo mėnesiui, apimantį 973 pažeidžiamumus, paveikiančius daugybę produktų, iš kurių 113 „Microsoft“ pažymėjo kaip „kritinius“. Šis leidinys apima kritinių pažeidžiamumų, skirtų nuotoliniam kodo vykdymui (RCE), privilegijų eskalavimui (LPE) ir informacijos atskleidimui, pataisas, reikalaujančias nedelsiamo dėmesio.

„Patch Tuesday“ vėl pasiekė rekordą su 974 CVE pažeidžiamumais
🔴 KritinėPažeidžiamumai ir pataisymai

„Patch Tuesday“ vėl pasiekė rekordą su 974 CVE pažeidžiamumais

Puolėjai aktyviai išnaudoja du pažeidžiamumus, o dar 58, „Microsoft“ duomenimis, yra labiau linkę būti išnaudoti. Bendras ištaisytų CVE skaičius siekia net 974.

Microsoft sumušė „Patch Tuesday“ rekordą: beveik 1 000 pataisymų
🔴 KritinėPažeidžiamumai ir Pataisymai

Microsoft sumušė „Patch Tuesday“ rekordą: beveik 1 000 pataisymų

Šis „Patch Tuesday“ išleistas rekordinis pataisymų skaičius – beveik 1 000, įskaitant 121 kritinę CVE ir dvi aktyviai išnaudojamas „Windows“ pažeidžiamybes. Nedelsiant diegti naujinimus yra būtina, siekiant apsisaugoti nuo žinomų išnaudojimų.

„Microsoft“ 2026 m. rugsėjo mėnesio „Patch Tuesday“ ištaiso 966 spragas, įskaitant 2 nulio dienos pažeidžiamumus
🔴 KritinėSaugumo atnaujinimai

„Microsoft“ 2026 m. rugsėjo mėnesio „Patch Tuesday“ ištaiso 966 spragas, įskaitant 2 nulio dienos pažeidžiamumus

Šiandien yra „Microsoft“ 2026 m. rugsėjo mėnesio „Patch Tuesday“, kurio metu buvo išleisti saugumo atnaujinimai rekordiniams 966 pažeidžiamumams, įskaitant du aktyviai išnaudojamus nulio dienos (zero-day) pažeidžiamumus.

Išleisti „Windows 11“ kaupiamieji atnaujinimai KB5124008 ir KB5122880
🟠 DidelėSaugumo atnaujinimai

Išleisti „Windows 11“ kaupiamieji atnaujinimai KB5124008 ir KB5122880

„Microsoft“ išleido „Windows 11“ kaupiamuosius atnaujinimus KB5124008 (versijai 25H2/24H2) ir KB5122880 (versijai 23H2), skirtus saugumo pažeidžiamumų pataisymams, klaidų ištaisymams ir naujoms funkcijoms. Šie atnaujinimai yra esminiai, siekiant sustiprinti sistemų saugumą ir stabilumą nuo žinomų grėsmių.

„ClickFix“ kampanijos piktnaudžiauja legaliomis paslaugomis siekiant nuolatinės prieigos
🟠 DidelėPažeidžiamumai ir atakos

„ClickFix“ kampanijos piktnaudžiauja legaliomis paslaugomis siekiant nuolatinės prieigos

Šiame straipsnyje analizuojamos dvi atskiros atakos, iliustruojančios, kaip grėsmės aktoriai pasitelkia socialinę inžineriją ir piktnaudžiauja teisėtomis paslaugomis, tokiomis kaip „Microsoft Teams“ ir „Azure AD“, kad įgytų nuolatinę prieigą prie organizacijų. Pagrindinis mechanizmas apima „clickjacking“ technikas, leidžiančias įdiegti kenkėjiškas programas ir pavogti kredencialus, apeinant MFA ir įprastas saugumo kontrolės priemones.

Runtime: SAP branduolio spraga įvertinta CVSS 10 balais. Pasiruoškite.
🔴 KritinėPažeidžiamumas

Runtime: SAP branduolio spraga įvertinta CVSS 10 balais. Pasiruoškite.

Kritinė pažeidžiamumo spraga, įvertinta CVSS 10 balais, aptikta SAP branduolyje, kelianti didelę RCE riziką ir reikalaujanti skubių veiksmų. Tai paveiks SAP sistemas visame pasaulyje, ypač toms, kurios neatnaujina saugumo pataisų.

SAP pažeidžiamumas „OVERPASS“ gali būti pats blogiausias
🔴 KritinėPažeidžiamumai

SAP pažeidžiamumas „OVERPASS“ gali būti pats blogiausias

SAP branduolio klaida, įvertinta CVSS 10 balų, reikalauja nedelsiamo „kovos dėl pataisų diegimo laiko“.

Magento „StyleSmuggler“ nulinės dienos pažeidžiamumas naudojamas „Linux“ užpakalinėms durims diegti
🔴 KritinėPažeidžiamumai

Magento „StyleSmuggler“ nulinės dienos pažeidžiamumas naudojamas „Linux“ užpakalinėms durims diegti

Nulinės dienos pažeidžiamumas, pavadintas „StyleSmuggler“, paveikiantis visas „Magento“ ir „Adobe Commerce“ versijas, aktyviai išnaudojamas siekiant įdiegti „Linux“ užpakalines duris. Tai kelia kritinę grėsmę el. prekybos platformų saugumui, leidžiančią neautorizuotą prieigą ir duomenų vagystes.

ePrekybos 0-day: masinis „Magento“ vartotojų kompromitavimas
🔴 KritinėNulinių dienų pažeidžiamumai

ePrekybos 0-day: masinis „Magento“ vartotojų kompromitavimas

Aptiktas naujas „0-day“ pažeidžiamumas, leidžiantis masinį „Magento“ el. parduotuvių kompromitavimą. Atakuojantys įdiegia „Rust“ dvejetainį failą su agresyviomis persistencijos priemonėmis, kad išlaikytų prieigą ir vykdytų duomenų vagystes.

N-able išleido kritinio pažeidžiamumo N-central platformoje pataisą, vykstant aktyviems išnaudojimams
🔴 KritinėSaugumo pažeidžiamumai

N-able išleido kritinio pažeidžiamumo N-central platformoje pataisą, vykstant aktyviems išnaudojimams

N-able išleido skubią pataisą, skirtą maksimalaus prioriteto nuotolinio kodo vykdymo (RCE) pažeidžiamumui, paveikiančiam N-central nuotolinio stebėjimo ir valdymo (RMM) platformą. Šis pažeidžiamumas jau aktyviai išnaudojamas.

Nepataisyta „Magento“ ir „Adobe Commerce“ „zero-day“ pažeidžiamumas, išnaudojamas internetinėms parduotuvėms užvaldyti
🔴 KritinėPažeidžiamumai

Nepataisyta „Magento“ ir „Adobe Commerce“ „zero-day“ pažeidžiamumas, išnaudojamas internetinėms parduotuvėms užvaldyti

Atakos vykdomos išnaudojant naują, nepataisytą pažeidžiamumą „Magento Open Source“ ir „Adobe Commerce“ platformose. Šis „zero-day“ leidžia atakuotojams vykdyti kenkėjišką kodą internetinių parduotuvių serveriuose be autentiškumo patvirtinimo, praneša Nyderlandų e. komercijos saugumo įmonė „Sansec“. Pažeidžiamumas, pavadintas „StyleSmuggler“, buvo aptiktas ir atakos prasidėjo rugsėjo 4 d.

Puolėjai pažeidė „JetBrains Cadence“ per nepataisytą „TeamCity“ ir išgavo „AWS“ kredencialus
🔴 KritinėPažeidžiamumai ir Išnaudojimai

Puolėjai pažeidė „JetBrains Cadence“ per nepataisytą „TeamCity“ ir išgavo „AWS“ kredencialus

„JetBrains“ ragina „Cadence“ naudotojus atšaukti ir atnaujinti visus kredencialus po praėjusį mėnesį įvykusio saugumo incidento, kurio metu nenustatyti grėsmės veikėjai pasinaudojo neseniai atskleistu kritiniu pažeidžiamumu „TeamCity“ programoje, kad įsilaužtų į jos pačios aplinką. „Cadence“ naudotojai turėtų nedelsdami atšaukti arba atnaujinti visus kredencialus ir paslaptis, kurios galėjo būti naudojamos vykdant „Cadence“ užduotis, teigė „JetBrains“.

Kritinė VMware Workstation ir Fusion spraga leidžia VM administratoriams vykdyti kodą pagrindinėje sistemoje
🔴 KritinėPažeidžiamumai ir Pataisymai

Kritinė VMware Workstation ir Fusion spraga leidžia VM administratoriams vykdyti kodą pagrindinėje sistemoje

Broadcom išleido saugumo naujinimus dviem „VMware Workstation“ ir „Fusion“ saugumo spragoms, įskaitant vieną kritinę klaidą, kuri tam tikromis sąlygomis gali sukelti savavališką kodo vykdymą. Pažeidžiamumas, sekamas kaip CVE-2026-59346 (CVSS balas: 9.3), yra sveikojo skaičiaus perpildymo spraga, kurią vietinis užpuolikas, turintis išplėstines privilegijas, gali išnaudoti savavališkam kodui vykdyti.

„Elementor Pro“ „WordPress“ įskiepio pažeidžiamumas naudojamas svetainėms nulaužti
🔴 KritinėPažeidžiamumai

„Elementor Pro“ „WordPress“ įskiepio pažeidžiamumas naudojamas svetainėms nulaužti

„Elementor Pro“ „WordPress“ įskiepyje aptiktas kritinis pažeidžiamumas (CVE-2026-32475, CVSS: 9.8), leidžiantis įkelti savavališkus failus per formų apdorojimo funkciją. Ši spraga aktyviai išnaudojama svetainių kompromitavimui, suteikiant puikią galimybę nuotoliniam kodo vykdymui (RCE).

39 Nauji Metodai, Kompromituojantys „Passkey“ Autentifikavimą
🟠 DidelėPažeidžiamumai

39 Nauji Metodai, Kompromituojantys „Passkey“ Autentifikavimą

Nors „Passkeys“ technologija sukurta eliminuoti daugumą su slaptažodžiais susijusių atakų, tyrėjai nustatė 39 būdus, kaip kompromituoti autentifikavimą, paremtą šia sistema. „Token“ aiškina, kaip atakos gali piktnaudžiauti autentifikavimo raginimais, sinchronizuotais kredencialais, registracija, atkūrimu ir kitais pasitikėjimo elementais, nepažeidžiant pačios FIDO2 kriptografijos.

PostgreSQL ištaisė 12 metų senumo loginio dekodavimo spragą, leidžiančią vykdyti kodą replikacijos vaidmenyje
🔴 KritinėPažeidžiamumai

PostgreSQL ištaisė 12 metų senumo loginio dekodavimo spragą, leidžiančią vykdyti kodą replikacijos vaidmenyje

PostgreSQL išleido atnaujinimus, siekdama ištaisyti saugumo spragą (CVE-2026-6471, CVSS 7.2), leidžiančią vartotojo paskyrai su REPLICATION atributu vykdyti savavališką kodą operacinės sistemos vartotojo, vykdančio duomenų bazės serverį, teisėmis. Ši pažeidžiamumas egzistavo nuo pat loginio dekodavimo įdiegimo PostgreSQL 9.4 versijoje 2014 metais. Pažeidžiamos versijos yra visos iki PostgreSQL 18.6, 17.11, 16.15, 15.19 ir 14.24.

HPE pažeidžiamumų pataisos AOS-CX sistemose: kritinės RCE grėsmės
🔴 KritinėPažeidžiamumai ir Pataisos

HPE pažeidžiamumų pataisos AOS-CX sistemose: kritinės RCE grėsmės

HPE išleido pataisas, skirtas pašalinti beveik dvi dešimtis kritinių pažeidžiamumų, tarp kurių ir nuotolinio kodo vykdymo (RCE) spragos, atsekamos kaip CVE-2026-73749 (CVSS balas 9.8) HPE AOS-CX tinklo operacinėje sistemoje.

HPE išleido pataisas kritinei ArubaOS-CX nuotolinio kodo vykdymo (RCE) pažeidžiamumui
🔴 KritinėPažeidžiamumas

HPE išleido pataisas kritinei ArubaOS-CX nuotolinio kodo vykdymo (RCE) pažeidžiamumui

„Hewlett Packard Enterprise“ (HPE) išleido pataisas kritinei pažeidžiamumui „ArubaOS-CX“ tinklo operacinėje sistemoje, kuri galėjo leisti nuotolinio kodo vykdymą (RCE). Saugumo spraga leidžia neatpažintiems atakų vykdytojams įvykdyti savavališką kodą paveiktuose tinklo komutatoriuose.

Produktyvus „Microsoft“ 0-day spragų ieškotojas išleido „CrowdStrike Falcon“ pažeidžiamumo PoC
🟠 DidelėPažeidžiamumas

Produktyvus „Microsoft“ 0-day spragų ieškotojas išleido „CrowdStrike Falcon“ pažeidžiamumo PoC

Atrastas aukšto prioriteto pažeidžiamumas, leidusį apeiti „CrowdStrike Falcon“ apsaugas. Tyrėjas, žinomas kaip „Nightmare“, paskelbė PoC, leidžiantį privilegijų eskalavimą per nesaugų tarp procesų bendravimo (IPC) mechanizmą.

Runtime: AWS pristato „Cedar“; „JFrog“ vėl atakuojamas; „Dell“ padvigubina pastangas
🟠 DidelėPažeidžiamumai ir Debesų Saugumas

Runtime: AWS pristato „Cedar“; „JFrog“ vėl atakuojamas; „Dell“ padvigubina pastangas

„JFrog“ praneša apie pakartotines, didelio masto atakas prieš savo viešai prieinamus „Artifactory“ ir „XRay“ serverius, susijusias su naujomis nulio dienos pažeidžiamumais, leidžiančiomis RCE. AWS pristato naują autorizacijos paslaugą „Cedar“, o „Anthropic“ diegia duomenų apsaugos priemones savo AI paslaugoms.

Hakeriai išnaudoja „Sangoma Switchvox“ pažeidžiamumą, kad dislokuotų „reverse shells“
🔴 KritinėPažeidžiamumai

Hakeriai išnaudoja „Sangoma Switchvox“ pažeidžiamumą, kad dislokuotų „reverse shells“

Užpuolikai aktyviai išnaudoja CVE-2026-9586, neautentifikuotą SQL injekcijos pažeidžiamumą „Sangoma Switchvox“ VoIP platformoje, galintį sukelti nuotolinį kodo vykdymą. Šis pažeidžiamumas leidžia įsilaužėliams perimti kontrolę ir įdiegti „reverse shells“, suteikiant jiems nuolatinę prieigą prie paveiktų sistemų.

Kritinės „SonicWall SMA 1000“ spragos leidžia neautentifikuotą nuotolinį kodo vykdymą (RCE)
🔴 KritinėPažeidžiamumai ir grėsmės

Kritinės „SonicWall SMA 1000“ spragos leidžia neautentifikuotą nuotolinį kodo vykdymą (RCE)

„SonicWall SMA 1000“ serijos įrenginiuose aptiktos kritinės nulio dienos (zero-day) spragos leidžia neautentifikuotą nuotolinį kodo vykdymą (RCE), keliantį didelę grėsmę įmonių tinklams. Šios išnaudojimo veiklos seka ankstesnius šios vasaros išpuolius, nukreiptus į kitas dvi nulio dienos pažeidžiamumo spragas to paties tiekėjo „edge“ įrenginiuose.

„WordPress“ atsarginių kopijų įskiepio pažeidžiamumas leidžia perimti milijonus svetainių
🔴 KritinėPrograminės įrangos pažeidžiamumai

„WordPress“ atsarginių kopijų įskiepio pažeidžiamumas leidžia perimti milijonus svetainių

„WordPress“ įskiepyje „All-in-One WP Migration and Backup“ aptiktas SQL injekcijos pažeidžiamumas (CVE-2023-40003) gali leisti neautentifikuotiems užpuolikams vykdyti nuotolinį kodą (RCE) ir perimti kontrolę milijonuose svetainių. Šis kritinis defektas kelia didelę grėsmės, ypač toms svetainėms, kuriose veikia neatnaujintos įskiepio versijos.

(Žmogiški) JFrog Artifactory atakos leidžia susikurti administratoriaus raktus
🔴 KritinėPažeidžiamumai

(Žmogiški) JFrog Artifactory atakos leidžia susikurti administratoriaus raktus

Kritinė JFrog Artifactory pažeidžiamumas, CVE-2026-82329, yra aktyviai išnaudojamas; jis leidžia nuotoliniam, neautentifikuotam atakos vykdytojui susikurti administratoriaus raktus. Tai suteikia pilną sistemų kompromitaciją be jokios autentifikacijos, kelia didelę riziką tiekėjų grandinės saugumui ir saugomų artefaktų vientisumui. Nedelsiant patikrinkite savo Artifactory instancijas ir taikykite JFrog išleistus pataisymus.

Dvi kritinės „Chrome“ spragos kelia riziką vartotojams kenkėjiškose svetainėse
🔴 KritinėPažeidžiamumai

Dvi kritinės „Chrome“ spragos kelia riziką vartotojams kenkėjiškose svetainėse

Nedelsiant atnaujinkite „Chrome“: Dvi kritinės pažeidžiamumo spragos, CVE-2026-XXXX ir CVE-2026-YYYY, leidžia kenkėjiškai svetainei vykdyti nuotolinį kodą (RCE) jūsų įrenginyje. Būtinas skubus atnaujinimas.

Kritinė Langflow spraga išnaudojama augant atakoms prieš DI platformą
🔴 KritinėPažeidžiamumai ir grėsmės

Kritinė Langflow spraga išnaudojama augant atakoms prieš DI platformą

Kritinė Langflow spraga, identifikuota kaip CVE-2026-0768, aktyviai išnaudojama. Ši pažeidžiamumas paveikia mažo kodo DI kūrimo platformą, kuri šiemet sulaukia didesnio piktavalių dėmesio.

Naujas „Artifactory“ CVE: atakuoja AI agentai ar žmonės?
🔴 KritinėPažeidžiamumai

Naujas „Artifactory“ CVE: atakuoja AI agentai ar žmonės?

Neautentifikuoti įsibrovėliai gali sukurti administratoriaus prieigos raktus, o pažeidžiami serveriai jau puolami.

Kritinė „Langflow“ spraga išnaudojama „OpenAI“ ir AWS raktams vogti
🔴 KritinėPažeidžiamumai

Kritinė „Langflow“ spraga išnaudojama „OpenAI“ ir AWS raktams vogti

Kibernetiniai nusikaltėliai išnaudoja nepatvirtintą nuotolinio kodo vykdymo (RCE) pažeidžiamumą (CVE-2026-0768) „Langflow“ – atvirojo kodo dirbtinio intelekto programų kūrimo platformoje – siekdami pavogti kredencialus, žetonus ir API raktus. Ši spraga leidžia atakuojantiems įvykdyti savavališką kodą serveryje ir pasiekti jautrią informaciją, įskaitant „OpenAI“ ir AWS API raktus, kurie gali būti panaudoti tolesnėms atakoms ar resursų eksploatacijai.

Programišiaus nulinės dienos: ką (išnaudotos) „VMware“ klaidos sako apie besikeičiantį infosec veidą
🔴 KritinėKritinės pažeidžiamumo analizė

Programišiaus nulinės dienos: ką (išnaudotos) „VMware“ klaidos sako apie besikeičiantį infosec veidą

Per 30 minučių pasiekiamas savavališkas failų įrašymas, dar per 30 – root teisės; tai susiję su dviem kritinėmis „VMware“ CVE pažeidžiamumais, išnaudojamais ir aptiktais su LLM pagalba pentesto metu. Šis incidentas rodo augančią AI technologijų svarbą tiek atakos, tiek gynybos kontekste. Pabrėžiamas poreikis nedelsiant atnaujinti paveiktas vCenter sistemas ir nuolat stebėti naujus atakos vektorius.

Bankomatų pažeidžiamumai atskleidžia kritinius silpnumus programinės įrangos tiekimo grandinėje
🟠 DidelėPažeidžiamumai ir Tiekimo Grandinės Saugumas

Bankomatų pažeidžiamumai atskleidžia kritinius silpnumus programinės įrangos tiekimo grandinėje

Tyrėjas atskleidė devynis kritinius bankomatų šifravimo ir autentifikavimo programinės įrangos pažeidžiamumus, leidžiančius RCE, LPE ir API manipuliacijas. Tai ne tik bankomatų problema, bet ir pavyzdys, kaip silpnos tiekimo grandinės gali paveikti plačią infrastruktūrą, reikalaujančią skubių pataisų.

Daugiau informacijos apie išnaudotas „PaperCut“ pažeidžiamumo spragas
🔴 KritinėPažeidžiamumai

Daugiau informacijos apie išnaudotas „PaperCut“ pažeidžiamumo spragas

„PaperCut“ išleido antrąjį skubų pataisymą išnaudotoms pažeidžiamumo spragoms, kurios dabar žymimos CVE-2026-82078 ir CVE-2026-81578. Tai akcentuoja nuolatinę spausdinimo sistemų saugumo riziką.

Penkios kritinės „WordPress“ įskiepių ir temų spragos leidžia perimti svetaines arba vykdyti nuotolinį kodą
🔴 KritinėPažeidžiamumai

Penkios kritinės „WordPress“ įskiepių ir temų spragos leidžia perimti svetaines arba vykdyti nuotolinį kodą

Atskleistos kelios kritinės saugumo spragos populiariuose „WordPress“ įskiepiuose ir temose, įskaitant WPMU DEV Dashboard, Avada, TranslatePress, Pods ir GiveWP, kurios gali sukelti autentifikavimo apeigą, paskyros perėmimą ir nuotolinio kodo vykdymą (RCE). Pažeidžiamumai, pasak „Wordfence“ ir „Patchstack“, yra šie: - CVE-2026-76581 (CVSS balas: 9.8) – Autentifikavimo apeigos spraga...

„PaperCut“ išleido antrąjį skubų pažeidžiamumų pataisymą po pirminių apeigų atradimo
🔴 KritinėPažeidžiamumai ir Pataisymai

„PaperCut“ išleido antrąjį skubų pažeidžiamumų pataisymą po pirminių apeigų atradimo

„PaperCut“ išleido antrąjį skubų saugumo naujinimą, skirtą dviem aktyviai išnaudojamiems pažeidžiamumams „PaperCut NG“ ir „MF“ spausdinimo valdymo programinėje įrangoje, po to, kai tyrėjai aptiko kelis būdus apeiti pirminius pataisymus. Šie pažeidžiamumai, klasifikuojami kaip CVE-2026-81578 ir CVE-2026-82078, leidžia autentifikacijos apeigą ir nuotolinį kodo vykdymą (RCE).

„GiveWP“ „WordPress“ aukojimo įskiepio pažeidžiamumas leidžia įsilaužėliams vykdyti serverio komandas
🔴 KritinėPažeidžiamumas

„GiveWP“ „WordPress“ aukojimo įskiepio pažeidžiamumas leidžia įsilaužėliams vykdyti serverio komandas

Kritinio pavojingumo pažeidžiamumas „GiveWP“ įskiepyje, skirtame „WordPress“, leidžia neautentifikuotam užpuolikui vykdyti savavališkas komandas pagrindiniame serveryje. Ši RCE spraga paveikia „GiveWP“ versijas nuo 2.0.0 iki 2.9.2 ir yra išnaudojama per „file_upload“ ir „file_delete“ funkcijas.