Новости: rce
Критическая уязвимость удалённого исполнения кода позволяет полностью захватить платформу автоматизации рабочих процессов на базе ИИ n8n.
Критическая уязвимость с рейтингом 10.0 была обнаружена в платформе автоматизации n8n, используемой для LLM-агентов. Уязвимость CVE-2026-21858 позволяет неаутентифицированным хакерам считывать локальные файлы и, в конечном счете, захватывать админдоступ к системе, получая ключи API и корпоративные данные.

Уязвимость в Open WebUI превращает бесплатный инструмент в лазейку для злоумышленников.
Исследователи Cato Networks выявили критическую уязвимость CVE-2025-64496 в Open WebUI, самостоятельном интерфейсе для LLM. Небезопасная обработка Server-Sent Events (SSE) через функцию «Прямые соединения» позволяет злоумышленникам внедрять JavaScript, красть JWT-токены и захватывать сессии. При наличии прав возможна эскалация до RCE.

WatchGuard устранила «критическую» уязвимость нулевого дня, позволявшую захватить контроль над межсетевым экраном
WatchGuard выпустила экстренное уведомление о критической уязвимости CVE-2025-14733 в межсетевых экранах Firebox. Ошибка типа “Out-of-bounds Write” в iked позволяет удаленно выполнять произвольный код. Уязвимость нулевого дня уже активно эксплуатируется. Рекомендуется срочно обновить ПО и проверить устройства на компрометацию.

Новые уязвимости в React приводят к утечке секретов и облегчают DoS‑атаки
Обнаружены новые критические уязвимости в React Server Components: CVE-2025-55184, CVE-2025-67779 (DoS) и CVE-2025-55183 (утечка кода). Они позволяют вызывать отказ в обслуживании серверов и раскрывать исходный код. Ранее исправленная уязвимость React2Shell также остаётся подверженной новым атакам. Рекомендуется срочное обновление.

Файлообменные серверы Gladinet уязвимы: возможно удалённое выполнение кода
Уязвимость в платформах Gladinet CentreStack и Triofox позволяет злоумышленникам выполнять удаленное выполнение кода (RCE) из-за жестко закодированных криптографических ключей. Исследователи Huntress обнаружили, что злоумышленники могут использовать эту уязвимость для получения конфиденциальных данных, включая машинный ключ ASP.NET, что открывает путь к полному контролю над затронутыми серверами. Рекомендуется немедленно установить обновление безопасности.

Более 700 саморазмещенных Git-репозиториев атакованы через уязвимость нулевого дня, исправление отсутствует.
Более половины интернет-экспонированных экземпляров Gogs уже скомпрометированы из-за уязвимости нулевого дня CVE-2025-8110. Злоумышленники используют ее для удаленного выполнения кода. Исследователи Wiz обнаружили активную эксплуатацию и призывают к немедленным мерам защиты.

Самое просматриваемое:
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- США прикрыли платформу для хранения паролей, которой…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Тим Суини из Epic: «нечестность» и «грубое…
- Исследователи из MIT возродили 40-летнюю концепцию…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…