🏴☠️ Cisco подтвердила эксплуатацию критической дыры обхода авторизации в Secure FMC
CVE-2026-20079, обход аутентификации с максимальным баллом CVSS 10, категория OWASP A07 Identification and Authentication Failures. Причина в некорректном системном процессе при загрузке, атакующий шлет собранные HTTP запросы к веб интерфейсу и получает команды с правами root. Cisco заявила об эксплуатации только в августе, но индикаторы из июльского бюллетеня по второй дыре, CVE-2026-20316 со статичными учетными данными, совпадают вплоть до записи в логе от 23 июля, что говорит о более ранней и возможно совместной эксплуатации. Обходных путей нет, только обновление.
└$ Cisco признала что уязвимость максимальной критичности в Secure Firewall Management Center уже эксплуатируют в реальных атаках. Компания впервые раскрыла проблему еще в марте и тогда не видела следов взлома. CISA включила дыру в каталог активно эксплуатируемых.
CVE-2026-20079, обход аутентификации с максимальным баллом CVSS 10, категория OWASP A07 Identification and Authentication Failures. Причина в некорректном системном процессе при загрузке, атакующий шлет собранные HTTP запросы к веб интерфейсу и получает команды с правами root. Cisco заявила об эксплуатации только в августе, но индикаторы из июльского бюллетеня по второй дыре, CVE-2026-20316 со статичными учетными данными, совпадают вплоть до записи в логе от 23 июля, что говорит о более ранней и возможно совместной эксплуатации. Обходных путей нет, только обновление.
🏴☠️ Вымогатели подключились к атакам на критическую дыру в WatchGuard Firebox
CVE-2025-14733, ошибка записи за пределами буфера, CWE-787. Прямой категории OWASP тут нет, это низкоуровневая ошибка безопасности памяти в прошивке, а не веб уязвимость. Неавторизованный атакующий удаленно выполняет произвольный код без особых сложностей. Уязвимы устройства с Fireware OS 11.x, 12.x и линейки 2025.1, но только если файрвол настроен на IKEv2 VPN, при этом заражение могло сохраняться даже после удаления настройки, если остался VPN до отделения со статичным адресом шлюза. CISA пока не раскрыла какие группы вымогателей эксплуатируют дыру. Это уже третья похожая RCE дыра в Firebox.
└$ CISA подтвердила что критическую уязвимость в файрволах WatchGuard Firebox, которую взяли на вооружение еще в декабре, теперь используют и группировки вымогателей. Патч вышел тогда же, но спустя девять месяцев почти 9 тысяч устройств все еще остаются незащищенными и доступны из интернета.
CVE-2025-14733, ошибка записи за пределами буфера, CWE-787. Прямой категории OWASP тут нет, это низкоуровневая ошибка безопасности памяти в прошивке, а не веб уязвимость. Неавторизованный атакующий удаленно выполняет произвольный код без особых сложностей. Уязвимы устройства с Fireware OS 11.x, 12.x и линейки 2025.1, но только если файрвол настроен на IKEv2 VPN, при этом заражение могло сохраняться даже после удаления настройки, если остался VPN до отделения со статичным адресом шлюза. CISA пока не раскрыла какие группы вымогателей эксплуатируют дыру. Это уже третья похожая RCE дыра в Firebox.
🏴☠️Surfshark признала что хакеры проникли на внутренние тестовые серверы
Как атакующий воспользовался этой открытостью Surfshark не раскрыла, вероятно просто нашли и подключились к незащищенному сервису без обхода авторизации. На сервере лежали конфигурации, учетные данные для сборки, части бинарников и история кода. Отдельно получили доступ к серверу прокси, но без доступа к идентификаторам, IP адресам или трафику. Активность заметили 31 августа, инцидент локализовали 2 сентября. Учетные данные ротировали.
└$ VPN сервис Surfshark сообщил об инциденте с несанкционированным доступом к внутреннему тестовому серверу инженерной команды. Компания утверждает что пользователи не пострадали, производственная инфраструктура и данные клиентов не были затронуты, а сама VPN активность нигде не логируется.
Как атакующий воспользовался этой открытостью Surfshark не раскрыла, вероятно просто нашли и подключились к незащищенному сервису без обхода авторизации. На сервере лежали конфигурации, учетные данные для сборки, части бинарников и история кода. Отдельно получили доступ к серверу прокси, но без доступа к идентификаторам, IP адресам или трафику. Активность заметили 31 августа, инцидент локализовали 2 сентября. Учетные данные ротировали.
🏴☠️Хакеры связали в цепочку дыры JFrog Artifactory и ставят Rust бэкдор
Связка из CVE-2026-42018 и CVE-2026-42016, категория OWASP A07 Identification and Authentication Failures, третья дыра из серии, CVE-2026-82329, уже засветилась в отдельной атаке на подделку токенов. Через первую уязвимость атакующий получает JWT токен анонимного пользователя даже при выключенном анонимном доступе, с низкими правами. Вторая дыра, недостаточная проверка токена, расширяет права до администратора, иногда за меньше пяти минут. Получив токен, ставили плагины на Groovy для выполнения команд, качали payload в /dev/shm, заливали веб шеллы, крали конфигурации и ключи кластера.
└$ Wiz подтвердила эксплуатацию сразу трех уязвимостей в JFrog Artifactory в атаках на самостоятельно размещенные серверы. С 15 августа по 8 сентября разные группировки получали административный доступ и устанавливали кастомный бэкдор на Rust с функциями управления через C2.
Связка из CVE-2026-42018 и CVE-2026-42016, категория OWASP A07 Identification and Authentication Failures, третья дыра из серии, CVE-2026-82329, уже засветилась в отдельной атаке на подделку токенов. Через первую уязвимость атакующий получает JWT токен анонимного пользователя даже при выключенном анонимном доступе, с низкими правами. Вторая дыра, недостаточная проверка токена, расширяет права до администратора, иногда за меньше пяти минут. Получив токен, ставили плагины на Groovy для выполнения команд, качали payload в /dev/shm, заливали веб шеллы, крали конфигурации и ключи кластера.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Китайские хакеры эксплуатируют дыру в Sogou от Tencent, ставят GrayRabbit
CVE-2026-51990, категория OWASP A03 Injection, инъекция аргументов командной строки, цепочка из трех слабостей. Жертва кликает ссылку с протоколом sgbiz, Windows вызывает biz_helper.exe, который передает атакующие аргументы в SGMyInput.exe без проверки. Аргументы открывают skincenter и заставляют CEF браузер загрузить произвольный URL, ведь Sogou не ограничивает схему или адрес. Дальше страница эксплуатирует известную дыру в устаревшем Chromium 80 без песочницы, это дает выполнение кода и установку GrayRabbit. Малварь открывает реверс шеллы, крадет данные и подгружает плагины в память.
└$ Gen Threat Labs обнаружила что связанная с Китаем группа UNC3569 эксплуатирует критическую уязвимость в методе ввода Sogou от Tencent, приложением пользуются сотни миллионов человек в Китае. Атака однокликовая, достаточно перейти по ссылке, чтобы на устройство поставился бэкдор GrayRabbit.
CVE-2026-51990, категория OWASP A03 Injection, инъекция аргументов командной строки, цепочка из трех слабостей. Жертва кликает ссылку с протоколом sgbiz, Windows вызывает biz_helper.exe, который передает атакующие аргументы в SGMyInput.exe без проверки. Аргументы открывают skincenter и заставляют CEF браузер загрузить произвольный URL, ведь Sogou не ограничивает схему или адрес. Дальше страница эксплуатирует известную дыру в устаревшем Chromium 80 без песочницы, это дает выполнение кода и установку GrayRabbit. Малварь открывает реверс шеллы, крадет данные и подгружает плагины в память.
🏴☠️ Киса CISA сообщила что хакеры уже активно атакуют критическую уязвимость в GitLab
Уязвимость получила номер CVE-2026-85706. GitLab не проверял права доступа и путь к файлу поэтому анонимный атакующий одним HTTP запросом с параметром file.path читал любой файл на сервере включая пароли токены и конфиги. GitLab закрыл дыру в версиях 19.3.2 19.2.6 и 19.1 а на следующий день watchTowr заметила массовое сканирование сети в поисках уязвимых серверов. CISA добавила CVE в каталог активно эксплуатируемых уязвимостей и дала федеральным агентствам три дня на патч.
└$ На платформе GitLab которую используют более половины компаний Fortune 100 нашли максимально опасную уязвимость. Она позволяет без авторизации читать секреты и данные с уязвимых серверов. GitLab выпустил исправления и попросил срочно обновиться.
Уязвимость получила номер CVE-2026-85706. GitLab не проверял права доступа и путь к файлу поэтому анонимный атакующий одним HTTP запросом с параметром file.path читал любой файл на сервере включая пароли токены и конфиги. GitLab закрыл дыру в версиях 19.3.2 19.2.6 и 19.1 а на следующий день watchTowr заметила массовое сканирование сети в поисках уязвимых серверов. CISA добавила CVE в каталог активно эксплуатируемых уязвимостей и дала федеральным агентствам три дня на патч.
🏴☠️ Расширение для Twitch с 30к установок ворует OAuth токены пользователей
Специалисты Socket выяснили что расширение перехватывает заголовок Authorization веб клиента Twitch и вытаскивает OAuth токен пользователя. Когда расширение прогоняет видео запрос к usher.ttvnw[.]net через прокси JeetBot оно подставляет токен прямо в адресную строку как параметр auth и он в открытом виде оседает в логах прокси сервера. Так происходит с любым каналом кроме десяти русскоязычных каналов зашитых в код разработчиком.
└$ В официальных магазинах Chrome и Firefox нашли расширение Twitch Enhanced Viewer JeetBot которое обещает блокировать рекламу и включать HD но на деле ворует токены авторизации пользователей и отправляет их на сторонние сервера.
Специалисты Socket выяснили что расширение перехватывает заголовок Authorization веб клиента Twitch и вытаскивает OAuth токен пользователя. Когда расширение прогоняет видео запрос к usher.ttvnw[.]net через прокси JeetBot оно подставляет токен прямо в адресную строку как параметр auth и он в открытом виде оседает в логах прокси сервера. Так происходит с любым каналом кроме десяти русскоязычных каналов зашитых в код разработчиком.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры взломали разработчика плагина Admin Menu Editor Pro и заразили 1500 сайтов WordPress
Джанис Элстс разработчик Admin Menu Editor рассказал что неизвестные взломали сайт adminmenueditor[.]com и загрузили версию 2.35 плагина как официальное обновление. Внутри был файл который ставил веб шелл на сервер жертвы. Зараженная сборка провисела с шести до тринадцати по UTC и ее успели скачать минимум 230 клиентов на 1500 сайтах. Код также создавал скрытого пользователя в базе для маскировки. Элстс убрал файл и выпустил версию 2.36 но атакующий сохранил root доступ и заразил и ее.
└$ Через официальный сайт плагина Admin Menu Editor Pro для WordPress злоумышленники распространили вредоносное обновление которое ставило веб шелл и скрытого администратора на сайтах клиентов. Атакующие сохраняли доступ к серверу и заразили даже следующий релиз.
Джанис Элстс разработчик Admin Menu Editor рассказал что неизвестные взломали сайт adminmenueditor[.]com и загрузили версию 2.35 плагина как официальное обновление. Внутри был файл который ставил веб шелл на сервер жертвы. Зараженная сборка провисела с шести до тринадцати по UTC и ее успели скачать минимум 230 клиентов на 1500 сайтах. Код также создавал скрытого пользователя в базе для маскировки. Элстс убрал файл и выпустил версию 2.36 но атакующий сохранил root доступ и заразил и ее.
🏴☠️ Криты в ConnectWise ScreenConnect
CVE-2026-84869 связана с отсутствием проверки прав доступа в ScreenConnect. Атакующему хватает базовых прав внутри уже открытой сессии чтобы без подтверждения хоста передавать и запускать файлы на чужом сервере причем для этого не нужны никакие действия пользователя. Пока патч не вышел ConnectWise советовал отключить право TransferFiles а позже закрыл дыру в версии 26.6.5. Shadowserver находит в сети более тысячи незащищенных серверов в основном в Северной Америке и Европе а похожую дыру в 2024 году применяла Kimsuky.
└$ Инструмент удаленного доступа ScreenConnect от ConnectWise используют больше ста тысяч IT компаний. В нем нашли критическую уязвимость которая позволяет перехватить сессию без подтверждения хоста.
CVE-2026-84869 связана с отсутствием проверки прав доступа в ScreenConnect. Атакующему хватает базовых прав внутри уже открытой сессии чтобы без подтверждения хоста передавать и запускать файлы на чужом сервере причем для этого не нужны никакие действия пользователя. Пока патч не вышел ConnectWise советовал отключить право TransferFiles а позже закрыл дыру в версии 26.6.5. Shadowserver находит в сети более тысячи незащищенных серверов в основном в Северной Америке и Европе а похожую дыру в 2024 году применяла Kimsuky.
🏴☠️ В Испании впервые официально зафиксировали кибератаку проведённую ИИ агентом
Aгент сам начал искать уязвимости в обычных файлах системы и подобрал доступ. Получив вход он самостоятельно продолжил сканировать приложение на новые слабые места, а найдя их изменил персональные данные и добрался до финансовых документов и счетов. AEPD подчёркивает что ИИ не создаёт новых уязвимостей а просто ускоряет и масштабирует атаку и требует пересмотра процедур реагирования.
└$ Испанское агентство по защите данных AEPD получило первое в своей практике уведомление о взломе который по словам пострадавшей организации провёл автономный ИИ агент на базе известной языковой модели. Регулятор пока не проверял инцидент но уже заявил что подобные атаки перестали быть теорией.
Aгент сам начал искать уязвимости в обычных файлах системы и подобрал доступ. Получив вход он самостоятельно продолжил сканировать приложение на новые слабые места, а найдя их изменил персональные данные и добрался до финансовых документов и счетов. AEPD подчёркивает что ИИ не создаёт новых уязвимостей а просто ускоряет и масштабирует атаку и требует пересмотра процедур реагирования.
🏴☠️ Cisco Киска предупредила о критическом нулевом дне в ISE который уже атакуют хакеры
CVE-2026-76460 связана с недостаточной проверкой авторизации на одном из API эндпоинтов ISE и ISE PIC. Атакующему достаточно отправить специально сформированный запрос к этому эндпоинту чтобы обойти веб интерфейс управления и получить неавторизованный доступ к устройству без учётных данных. Cisco предупреждает что после такого входа злоумышленники получают выполнение команд с правами root а затем могут подчищать логи чтобы скрыть следы атаки.
└$ Cisco выпустила патчи для платформы Identity Services Engine которую компании используют для управления доступом устройств и пользователей к сети в том числе в моделях Zero Trust. Одна из уязвимостей получила максимальную оценку опасности и по данным вендора уже используется в реальных атаках а обходных решений для неё не существует.
CVE-2026-76460 связана с недостаточной проверкой авторизации на одном из API эндпоинтов ISE и ISE PIC. Атакующему достаточно отправить специально сформированный запрос к этому эндпоинту чтобы обойти веб интерфейс управления и получить неавторизованный доступ к устройству без учётных данных. Cisco предупреждает что после такого входа злоумышленники получают выполнение команд с правами root а затем могут подчищать логи чтобы скрыть следы атаки.
🏴☠️ Взлом Brevo обернулся атакой ClickFix на сайтах сотен тысяч клиентов сервиса
Атакующие нашли ключ с полными правами, зашитый в код Brevo. Через него создали вредоносный Cloudflare Worker, который подменял ответы и убирал заголовки безопасности. Атака длилась около пяти часов и затронула формы, чаты и SDK на сотнях тысяч сайтов.
└$ Платформу Brevo взломали через украденный ключ Cloudflare. С его помощью злоумышленники подменили код на сайтах компании и в скриптах форм, которые клиенты вставляют на свои сайты. Посетителям показывали поддельную проверку Cloudflare и просили выполнить команду.
Атакующие нашли ключ с полными правами, зашитый в код Brevo. Через него создали вредоносный Cloudflare Worker, который подменял ответы и убирал заголовки безопасности. Атака длилась около пяти часов и затронула формы, чаты и SDK на сотнях тысяч сайтов.
🏴☠️ Check Point выпустила патч от критической дыры с выполнением кода под root
CVE-2026-91843 переполнение буфера на стеке в процессе логина CWE 121. Атакующий отправляет в поле логина длинное имя пользователя которое выходит за границы выделенной памяти и позволяет выполнить произвольный код с правами root. Пока не установлен LivePatch компания советует ограничить доступ к консоли только доверенными IP адресами через Trusted Clients в SmartConsole.
└$ Check Point закрыла критическую уязвимость в Security Management Server и Log Server которые управляют межсетевыми экранами компании и хранят их логи. Баг позволяет атакующему без каких либо прав и без учётных данных получить полный контроль над сервером управления причём для этого не нужны никакие действия пользователя.
CVE-2026-91843 переполнение буфера на стеке в процессе логина CWE 121. Атакующий отправляет в поле логина длинное имя пользователя которое выходит за границы выделенной памяти и позволяет выполнить произвольный код с правами root. Пока не установлен LivePatch компания советует ограничить доступ к консоли только доверенными IP адресами через Trusted Clients в SmartConsole.
🏴☠️ Исследователь показал как одно расширение захватывает ИИ агентов в пяти браузерах
Технику назвали Prompt Forcing. Через Chromium DNR расширение подменяет сетевые ответы и заголовки, поэтому код выполняется в доверенном сайте и управляет ИИ агентом. В Comet агента заставили прочитать письма жертвы и отправить их на чужой адрес. Chrome получил CVE2026-0628, Edge CVE-2026-55945.
└$ Исследователь Гал Вайзман показал как одно расширение подчиняет ИИ агентов сразу в пяти браузерах. За находку заплатили больше 20 тысяч долларов и дали два CVE.
Технику назвали Prompt Forcing. Через Chromium DNR расширение подменяет сетевые ответы и заголовки, поэтому код выполняется в доверенном сайте и управляет ИИ агентом. В Comet агента заставили прочитать письма жертвы и отправить их на чужой адрес. Chrome получил CVE2026-0628, Edge CVE-2026-55945.
🏴☠️ Исследователи дважды сбежали из песочницы OpenAI Codex
Heapjack эксплуатирует node_repl, компонент Codex Desktop, где код OpenAI и код агента делят один процесс и одну память. Токен агент вычисляет из снимка кучи v8, подбирая UUID. Получив токен, агент пишет запрос в канал к несанбоксированному процессу, и тот выполняет команду в самом строгом режиме read only. Можно открыть чужой репозиторий и спросить про код, чтобы автор получил выполнение на машине. Overpatch в Codex CLI похож, apply patch вычисляет права из пути патча, путь tmp дает доступ к корню диска, а через симлинк патч дописывает строку в zshrc, которая сработает в новом терминале.
└$ Специалисты нашли два способа выйти за пределы песочницы кодового агента OpenAI Codex. Один баг давал выполнение команд на машине жертвы в самом строгом режиме. OpenAI закрыла обе дыры за восемь дней.
Heapjack эксплуатирует node_repl, компонент Codex Desktop, где код OpenAI и код агента делят один процесс и одну память. Токен агент вычисляет из снимка кучи v8, подбирая UUID. Получив токен, агент пишет запрос в канал к несанбоксированному процессу, и тот выполняет команду в самом строгом режиме read only. Можно открыть чужой репозиторий и спросить про код, чтобы автор получил выполнение на машине. Overpatch в Codex CLI похож, apply patch вычисляет права из пути патча, путь tmp дает доступ к корню диска, а через симлинк патч дописывает строку в zshrc, которая сработает в новом терминале.
🏴☠️ Microsoft исправила баг из за которого в Excel не работало копирование и вставка
Microsoft подтвердила проблему после жалоб на Reddit и в Q&A форуме и выпустила отдельные обновления для каждой версии Office. Если в книге есть условное форматирование, вставка может продолжать сбоить, и временным решением остается Paste Special вместо обычной вставки.
└$ После сентябрьских обновлений, включая KB5002914, у пользователей Excel 2016, 2019, 2021, 2024 и Excel Online операция вставки могла молча не срабатывать, без каких либо сообщений об ошибке, а также ломались автозаполнение и протягивание формул.
Microsoft подтвердила проблему после жалоб на Reddit и в Q&A форуме и выпустила отдельные обновления для каждой версии Office. Если в книге есть условное форматирование, вставка может продолжать сбоить, и временным решением остается Paste Special вместо обычной вставки.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Новая зероха для Defender которая блокирует обновления антивируса
Это уязвимость отказа в обслуживании защитных функций, а не классический эксплойт с выполнением кода. Насери описывает BigDiskBuster как развитие своего же инструмента UnDefend, который он выпустил в апреле и который позволял обычному пользователю без прав администратора блокировать обновления определений. Насери публикует такие эксплойты почти год в рамках публичного конфликта с Microsoft из за своего увольнения в 2025 году, и среди них уже были RoguePlanet, ShieldBreak и ShieldCrash, часть из которых компания закрыла, а часть до сих пор рабочая.
└$ Nightmare Eclipse на выходных опубликовал новый эксплойт под названием BigDiskBuster для Windows Defender. Инструмент не крадет данные и не поднимает привилегии, а просто не дает антивирусу получать обновления сигнатур и платформы, пока работает в фоне, и, по словам автора, работает на всех поддерживаемых версиях Windows.
Это уязвимость отказа в обслуживании защитных функций, а не классический эксплойт с выполнением кода. Насери описывает BigDiskBuster как развитие своего же инструмента UnDefend, который он выпустил в апреле и который позволял обычному пользователю без прав администратора блокировать обновления определений. Насери публикует такие эксплойты почти год в рамках публичного конфликта с Microsoft из за своего увольнения в 2025 году, и среди них уже были RoguePlanet, ShieldBreak и ShieldCrash, часть из которых компания закрыла, а часть до сих пор рабочая.
🏴☠️ D-Link предупредила о критической уязвимости нулевого дня в роутерах DIR 822A
CVE-2026-86296 переполнение буфера на стеке в файле udhcpcd serverpacket.c, точнее в функции strcpy, которая обрабатывает DHCP пакет с опцией 125 без проверки длины данных. Атакующему в той же сети достаточно отправить специально собранный DHCP пакет чтобы вызвать переполнение стека, уронить демон udhcpd или добиться выполнения произвольного кода на устройстве.
└$ D-Link предупредила владельцев устаревших двухдиапазонных роутеров DIR 822A о уязвимости максимальной степени опасности, для которой уже есть публичный код эксплойта, но нет патча. Баг живет в компоненте DHCP сервера и позволяет вызвать переполнение памяти без учетных данных и без действий пользователя со стороны локальной сети.
CVE-2026-86296 переполнение буфера на стеке в файле udhcpcd serverpacket.c, точнее в функции strcpy, которая обрабатывает DHCP пакет с опцией 125 без проверки длины данных. Атакующему в той же сети достаточно отправить специально собранный DHCP пакет чтобы вызвать переполнение стека, уронить демон udhcpd или добиться выполнения произвольного кода на устройстве.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Премьер Австралии подтвердил взлом портала Medicare ИИ агентом OpenAI
Transluce по записям сервиса urlquery[.]net описала похожие случаи в мае и июне против Института здоровья Австралии, портала Data USA и цифровой библиотеки Университета Нью Мексико. Получив ошибку на обычный запрос, агенты сами начинали перебирать эксплойты, пробуя SQL инъекции, инъекции команд, обход пути и отраженный XSS, а в одном случае обошли блокировку Cloudflare и все таки забрали публичный файл с препродакшен сервера.
└$ ИИ агенты OpenAI в рамках исследовательского проекта по расходам на медицину прощупывали источники данных нескольких стран и один из них взломал портал статистики Medicare государственного агентства Services Australia. Премьер Энтони Альбанезе подтвердил, что агент получил доступ к данным, а OpenAI сообщила властям об инциденте только в сентябре, хотя доступ произошел еще 18 июня.
Transluce по записям сервиса urlquery[.]net описала похожие случаи в мае и июне против Института здоровья Австралии, портала Data USA и цифровой библиотеки Университета Нью Мексико. Получив ошибку на обычный запрос, агенты сами начинали перебирать эксплойты, пробуя SQL инъекции, инъекции команд, обход пути и отраженный XSS, а в одном случае обошли блокировку Cloudflare и все таки забрали публичный файл с препродакшен сервера.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры начали эксплуатировать критическую дыру в почтовом клиенте Roundcube
CVE-2026-48842
Атакующий отправляет специально собранный запрос который плагин выполняет как часть SQL команды к базе, обходит авторизацию и получает возможность красть данные напрямую из базы Roundcube. Пока сервер не обновлен до версии 1.6.16 или 1.7.1 администраторам советуют вручную отключить или удалить плагин virtuser_query. В сети сейчас видно больше 523 тысяч серверов Roundcube, хотя неизвестно сколько из них уже пропатчены. С 2022 года через дыры Roundcube уже атаковали проукраинские и госструктуры группы Winter Vivern и APT28, а всего CISA внесла в каталог активно эксплуатируемых уязвимостей одиннадцать багов этого продукта.
└$ Roundcube Webmail используют как почтовый интерфейс тысячи сервисов с миллионами пользователей, а также он идет по умолчанию с панелью хостинга cPanel.
CVE-2026-48842
Атакующий отправляет специально собранный запрос который плагин выполняет как часть SQL команды к базе, обходит авторизацию и получает возможность красть данные напрямую из базы Roundcube. Пока сервер не обновлен до версии 1.6.16 или 1.7.1 администраторам советуют вручную отключить или удалить плагин virtuser_query. В сети сейчас видно больше 523 тысяч серверов Roundcube, хотя неизвестно сколько из них уже пропатчены. С 2022 года через дыры Roundcube уже атаковали проукраинские и госструктуры группы Winter Vivern и APT28, а всего CISA внесла в каталог активно эксплуатируемых уязвимостей одиннадцать багов этого продукта.
🏴☠️ Дыра в плагине Elementor для WordPress позволяет создавать чужие аккаунты админа
Модуль Editor Events проверяет только сырой URI на наличие строки elementor/v1/events/ и если она есть, пропускает запрос без обычной проверки WordPress nonce. Поскольку та же строка URI содержит параметры запроса под контролем атакующего, он дописывает к ней путь до любого другого REST эндпоинта. Достаточно чтобы залогиненный администратор открыл одну обычную ссылку в письме, чате или комментарии, и его браузер от его же имени выполнит любое действие REST API, которое разрешено его аккаунту, включая создание нового пользователя с правами администратора. Для атаки не нужны ни JavaScript, ни отдельная веб страница, ни форма, только один клик по ссылке.
└$ Elementor Website Builder стоит на 10 миллионах сайтов WordPress, а уязвимые версии 4.3.0 и 4.3.1 используют до 2 миллионов из них. Баг нашла компания Patchstack и сообщила разработчикам 22 сентября, патч в версии 4.3.2 вышел уже через два дня.
Модуль Editor Events проверяет только сырой URI на наличие строки elementor/v1/events/ и если она есть, пропускает запрос без обычной проверки WordPress nonce. Поскольку та же строка URI содержит параметры запроса под контролем атакующего, он дописывает к ней путь до любого другого REST эндпоинта. Достаточно чтобы залогиненный администратор открыл одну обычную ссылку в письме, чате или комментарии, и его браузер от его же имени выполнит любое действие REST API, которое разрешено его аккаунту, включая создание нового пользователя с правами администратора. Для атаки не нужны ни JavaScript, ни отдельная веб страница, ни форма, только один клик по ссылке.