Exploited Vulnerabilities Daily
🌐 Русский

Известные эксплуатируемые уязвимости: новое

Уязвимости, активную эксплуатацию которых подтвердило Агентство по кибербезопасности и безопасности инфраструктуры США (CISA). Новые записи — вверху.

Последнее обновление: · Версия каталога 2026.10.04

Этот сайт кратко излагает каталог CISA только в информационных целях. Это не рекомендации по безопасности — следуйте указаниям производителя и официальным бюллетеням.
Записей в каталоге1 734
Добавлено за 7 дней5
Добавлено за 30 дней39
Известно использование вымогателями (добавлено за 30 дней)0

Добавлено за последние 30 дней

CVE-2026-88779 · Citrix NetScaler

Дата добавления: 4 окт. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Citrix NetScaler ADC (ранее Citrix ADC) и Citrix NetScaler Gateway (ранее Citrix Gateway) содержат ненадлежащее ограничение операций в границах уязвимости буфера памяти, что может привести к отказу в обслуживании.

CVE-2026-102490 · Zammad GmbH Zammad

Дата добавления: 2 окт. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Zammad GmbH Zammad содержит ненадлежащую уязвимость управления привилегиями, которая может позволить локальному пользователю Zammad увеличить привилегии для корня. Эта уязвимость может быть связана с CVE-2026-102489.

CVE-2026-102489 · Zammad GmbH Zammad

Дата добавления: 2 окт. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Zammad GmbH Zammad содержит уязвимость фиксации сеанса, которая может привести к удаленному выполнению кода в качестве пользователя Zammad. Эта уязвимость может быть связана с CVE-2026-102490.

CVE-2026-104286 · Fortinet FortiMail

Дата добавления: 1 окт. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Fortinet FortiMail содержит обход пути и неправильную нейтрализацию уязвимости NULL байта или символа NULL, которая может позволить неавторизованному злоумышленнику писать произвольные файлы в базовой системе с помощью созданных HTTP или HTTPS-запросов.

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

Дата добавления: 30 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Cisco Catalyst SD-WAN Manager содержит уязвимость шестнадцатеричной кодировки, которая может позволить неаутентифицированному удаленному злоумышленнику получить доступ к затронутой системе с привилегиями пользователя администратора из-за неправильной обработки кодирования URI в HTTP-запросе.

CVE-2026-86950 · Apple Multiple Products

Дата добавления: 29 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Apple iOS, macOS и iPadOS содержат уязвимость записи в CoreGraphics, которая может привести к произвольному выполнению кода.

CVE-2026-88772 · Citrix NetScaler

Дата добавления: 27 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Citrix NetScaler ADC и NetScaler Gateway содержат ненадлежащее ограничение операций в пределах уязвимости буфера памяти, которое может позволить удаленное выполнение кода или отказ в обслуживании.

CVE-2026-88771 · Citrix NetScaler

Дата добавления: 27 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Citrix NetScaler ADC и NetScaler Gateway содержат неправильную уязвимость проверки ввода, которая может позволить неавторизованному злоумышленнику выполнять произвольные команды.

CVE-2026-87902 · WordPress Core

Дата добавления: 25 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

WordPress Core содержит уязвимость удаленного включения файлов, которая может позволить неаутентифицированному злоумышленнику сделать разрешение шаблона страницы, включая выбранный читаемый локальный файл «.php» за пределами каталогов активных тем, что приводит к удаленному выполнению кода.

CVE-2026-67279 · MikroTik RouterOS

Дата добавления: 25 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Mikrotik RouterOS содержит ненадлежащее обеспечение поведенческой уязвимости рабочего процесса, которая может позволить неаутентифицированному клиенту открыть канал сеанса и отправить запрос exec. Эта уязвимость может быть прикована к цепи для достижения неаутентифицированной эксплуатации CVE-2026-86060.

CVE-2026-65660 · Microsoft SharePoint

Дата добавления: 25 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Microsoft SharePoint содержит уязвимость для впрыска кода, которая может позволить авторизованному злоумышленнику выполнять код по сети.

CVE-2026-71362 · Adobe Commerce and Magento

Дата добавления: 24 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Adobe Commerce и Magento содержат неправильную уязвимость авторизации, которая может позволить злоумышленнику использовать эту уязвимость для получения повышенного доступа к конфиденциальным ресурсам без какого-либо взаимодействия с пользователем.

CVE-2026-5430 · WSO2 Multiple Products

Дата добавления: 24 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway содержат уязвимость обхода пути, которая может обеспечить неограниченную загрузку файлов и привести к удаленному выполнению кода.

CVE-2026-94127 · F5 BIG-IP APM

Дата добавления: 22 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

F5 BIG-IP APM содержит уязвимость переполнения буфера на основе кучи, когда политика доступа и профиль OAuth настроены на виртуальном сервере. Эта уязвимость может позволить злоумышленнику выполнить удаленное выполнение кода.

CVE-2026-93952 · Arista VeloCloud Orchestrator

Дата добавления: 22 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Arista VeloCloud Orchestrator (VCO) on-prem содержит неправильную уязвимость проверки ввода, которая может позволить удаленному злоумышленнику получить доступ к привилегированной внутренней функциональности и повлиять на хост VCO. Успешная эксплуатация может поставить под угрозу конфиденциальность, целостность и доступность оркестратора и данных, управляемых оркестратором.

CVE-2026-93616 · Check Point Multiple Products

Дата добавления: 22 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent содержат уязвимость обхода пути, которая позволяет неавторизованному злоумышленнику загружать и выполнять произвольные скрипты.

CVE-2026-85102 · Check Point Multiple Products

Дата добавления: 22 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Шлюз безопасности Check Point и брандмауэр Check Point Spark, использующий VPN от сайта к сайту или VPN с удаленным доступом, содержат неправильную уязвимость проверки сертификата, которая может позволить неаутентифицированному удаленному злоумышленнику выполнять произвольный код на шлюзе.

CVE-2026-7273 · Zyxel GS1900 Series Switches

Дата добавления: 21 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Zyxel GS1900 series switches contain a stack-based buffer overflow vulnerability in the CGI program which could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.

CVE-2026-53266 · Linux Kernel

Дата добавления: 18 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Linux Kernel содержит несвязанную уязвимость записи в ebtables SNAT-мишени, которая позволяет переписывать аппаратный адрес отправителя ARP для записи непосредственно в нелинейный фрагмент буфера сокетов, подкрепленный страницей файла, импортируемой сплайсом. Воздействуемый продукт (продукты) может быть в конце срока службы (EoL) и/или в конце срока службы (EoS). Пользователям рекомендуется прекратить использование и/или перейти на поддерживаемую версию.

CVE-2025-39964 · Linux Kernel

Дата добавления: 18 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Linux Kernel содержит уязвимость состояния гонки, которая позволяет одновременно записывать в один и тот же сокет AF_ALG, вызывая непредсказуемое переплетение данных и создавая несоответствия во внутреннем состоянии сокета.

CVE-2025-39682 · Linux Kernel

Дата добавления: 18 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Linux Kernel содержит неправильный контроль за необычными или исключительными условиями уязвимости в TLS получает путь, который позволяет запись нулевой длины, полученной из списка rx_list для пропуска предполагаемого обращения типа записи recvmsg(), потенциально вызывая последующие записи TLS для обработки с использованием ошибочной нулевой копии и припущенных предположений. Воздействуемый продукт (продукты) может быть в конце срока службы (EoL) и/или в конце срока службы (EoS). Пользователям рекомендуется прекратить использование и/или перейти на поддерживаемую версию.

CVE-2026-87886 · Acronis Backup

Дата добавления: 16 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Плагин Acronis Backup для cPanel & WHM и расширение для Plesk содержат неправильную уязвимость по умолчанию, которая может привести к эскалации привилегий.

CVE-2026-76460 · Cisco Identity Services Engine

Дата добавления: 16 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) содержат некорректное использование привилегированных уязвимостей API, которые могут позволить неавторизованному удаленному злоумышленнику получить несанкционированный доступ к затронутому устройству, минуя веб-интерфейс управления.

CVE-2026-58704 · Google Pixel

Дата добавления: 16 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Устройства Google Pixel содержат неправильную уязвимость авторизации в сотовом модеме. Логическая ошибка может позволить злоумышленнику обойти проверки разрешений и увеличить привилегии.

CVE-2026-76461 · Cisco Secure Email Gateway

Дата добавления: 14 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Программное обеспечение Cisco AsyncOS для Cisco Secure Email Gateway (SEG) содержит уязвимость SQL-инъекции, которая может позволить неаутентифицированному удаленному злоумышленнику выполнять произвольные команды с корневыми привилегиями в базовой операционной системе.

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

Дата добавления: 11 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

GitLab Community Edition и Enterprise Edition содержит уязвимость обхода пути, которая позволяет неаутентифицированному пользователю читать произвольные файлы из-за неправильного ограничения пути и отсутствующего обеспечения аутентификации в репозитории, передает API.

CVE-2026-84869 · ConnectWise ScreenConnect

Дата добавления: 11 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

ConnectWise ScreenConnect содержит как ненадлежащее управление привилегиями, так и отсутствующую уязвимость авторизации, которая может позволить злоумышленнику передавать и выполнять файлы через активную удаленную сессию без авторизации или подтверждения хоста.

CVE-2026-42018 · JFrog Artifactory

Дата добавления: 11 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

JFrog Artifactory содержит неправильную уязвимость аутентификации, которая может вернуть внутренний токен анонимного пользователя неаутентифицированному абоненту, когда анонимный доступ отключен, потенциально подвергая конфиденциальные ресурсы.

CVE-2026-42016 · JFrog Artifactory

Дата добавления: 11 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

JFrog Artifactory содержит неправильную уязвимость авторизации, которая приводит к атаке эскалации привилегий из-за проверки валидации подписи / эмитента токена, а не объема токена.

CVE-2026-86060 · MikroTik RouterOS

Дата добавления: 10 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

MikroTik RouterOS содержит неправильную нейтрализацию ограничителей аргументов в уязвимости команды, которая позволяет злоумышленнику изменить доверенную маску политики RouterOS, что приводит к эскалации привилегий.

CVE-2026-67277 · MikroTik RouterOS

Дата добавления: 10 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

MikroTik RouterOS содержит отсутствующую аутентификацию для критической функциональной уязвимости, которая позволяет раскрывать память ядра и отказывать в обслуживании в службе btest.

CVE-2026-87491 · Google Chromium V8

Дата добавления: 9 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Google Chromium V8 содержит уязвимость для записи, которая позволяет удаленному злоумышленнику выполнять произвольный код внутри песочницы через созданную HTML-страницу. Эта уязвимость может затронуть несколько веб-браузеров, которые используют Chromium, включая, но не ограничиваясь, Google Chrome, Microsoft Edge и Opera.

CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management

Дата добавления: 9 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Программное обеспечение Cisco Secure Firewall Management Center (FMC) и Cisco Security Cloud Control (SCC) Firewall Management содержат обход аутентификации с использованием альтернативного пути или уязвимости канала, который может позволить неаутентифицированному удаленному злоумышленнику обходить аутентификацию и выполнять файлы сценариев на пораженном устройстве для получения корневого доступа к базовой операционной системе.

CVE-2026-19490 · Citrix NetScaler

Дата добавления: 9 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Citrix NetScaler ADC и NetScaler Gateway содержат уязвимость обхода аутентификации с использованием альтернативного пути или канала. Когда устройство NetScaler настроено как виртуальный сервер AAA или как шлюз (SSL VPN, ICA Proxy, CVPN или RDP Proxy), неаутентифицированный агент удаленной угрозы может обойти аутентификацию.

CVE-2025-25249 · Fortinet Multiple Products

Дата добавления: 9 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Fortinet FortiOS, FortiSwitchManager и FortiSASE содержат уязвимость переполнения буфера на основе кучи, которая позволяет злоумышленнику выполнять несанкционированный код или команды через специально созданные пакеты.

CVE-2026-86218 · N-able N-central

Дата добавления: 8 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

N-able N-central содержит статическую уязвимость впрыска кода, которая может обеспечить удаленное выполнение кода перед аутентификацией.

CVE-2026-85880 · Microsoft Windows

Дата добавления: 8 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Microsoft Windows Advanced Local Procedure Call содержит уязвимость переполнения буфера на основе кучи, которая позволяет злоумышленнику повысить привилегии локально.

CVE-2026-81963 · Microsoft Windows

Дата добавления: 8 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Microsoft Windows Update Stack содержит ссылку на уязвимость, которая позволяет локальному злоумышленнику наращивать привилегии локально вплоть до SYSTEM.

CVE-2026-75650 · Adobe Commerce and Magento

Дата добавления: 8 сент. 2026 г. · Известное использование в кампаниях вымогателей: Неизвестно

Adobe Commerce и Magento Open Source содержат неправильную нейтрализацию специальных элементов, используемых в уязвимости шаблонного движка, которая может позволить злоумышленнику выполнить произвольный код.

Добавлено записей по месяцам (последние 12 месяцев)

Добавлено записей по месяцам (последние 12 месяцев)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 426-10
Добавлено записей по месяцам (последние 12 месяцев)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631434