Новости: rce
Уязвимость WordPress Click2Shell: темы устанавливаются незаметно через вредоносную ссылку администратора
Уязвимость WordPress Click2Shell позволяет злоумышленникам незаметно устанавливать темы на любом сайте администратора через один специально созданный запрос, а затем переходить к полному выполнению кода на уровне сервера. WordPress исправила уязвимость в версии 7.1.1 17 сентября, но общедоступный рабочий эксплойт появился в GitHub на следующий день.

Критическая уязвимость RCE в Orkes Conductor Conductor Workflow Platform, позволяющая удаленное выполнение кода до аутентификации, активно эксплуатируется.
Эксплуатируется критическая уязвимость RCE в Orkes Conductor (CVE-2026-58138). Обновите Conductor до версии 3.30.2 или новее, чтобы защититься от удаленного выполнения кода. Ограничьте доступ к API и отслеживайте подозрительную активность.

CISA даёт федеральным ведомствам 3 дня на исправление активно эксплуатируемой RCE-уязвимости в Ray
Критическая уязвимость CVE-2025-62593 в Ray позволяет через браузеры Firefox и Safari выполнять код на машинах разработчиков. Фишинг и вредоносная реклама открывают доступ к частным корпоративным сетям. Немедленно обновитесь до Ray 2.52.0.

Критическая уязвимость «Zoomsday» позволяет полностью захватить устройство во время звонков в Zoom
Уязвимость Zoomsday: всего 20 подсказок ИИ-агенту для захвата контроля над 220 миллионами пользователей Zoom. Узнайте, как ошибка переполнения буфера стала оружием массового поражения и почему 90-дневное окно раскрытия больше не работает.

Уязвимости удалённого выполнения кода без кликов в Zoom позволяют атакующим скомпрометировать участников встреч
Zoom исправил четыре уязвимости, две из которых позволяют атакующим выполнить код на всех участниках встречи без их действий. Обновите клиенты до версий 7.1.5/7.0.6, отключите сквозное шифрование для серверной защиты. Уязвимости найдены с помощью ИИ-агента за 24 часа.

Критическая уязвимость в Ruby on Rails ставит под пристальное внимание все загрузки изображений
Критическая уязвимость CVE-2026-66066 в Ruby on Rails (оценка 9.5) позволяет через загрузку изображения читать файлы и выполнять код. Немедленно обновите Rails до версий 7.2.3.2, 8.0.5.1 или 8.1.3.1, смените secret_key_base и проверьте логи на предмет утечки данных.

JetBrains заявляет, что специально сформированный HTTP-запрос может нарушить работу TeamCity
Критическая уязвимость CVE-2026-63077 в TeamCity позволяет неаутентифицированным злоумышленникам выполнять произвольные команды. Немедленно обновитесь до версий 2025.11.7 или 2026.1.3 или установите патч-плагин, чтобы защитить CI/CD-инфраструктуру и цепочки поставок.

Уязвимость ServiceNow с выходом из песочницы и RCE теперь эксплуатируется в реальных атаках
Уязвимость ServiceNow CVE-2026-6875 активно эксплуатируется в атаках. Злоумышленники обходят исправления, меняя тактику. Узнайте, почему песочница стала «повторяющейся точкой отказа» и как ИИ расширяет радиус поражения. CISO, пересмотрите модели угроз для SaaS-платформ.

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Intel преодолела рубеж в миллион пластин,…
- США прикрыли платформу для хранения паролей, которой…
- Исследователи из MIT возродили 40-летнюю концепцию…

