
За последние несколько дней эксперты зафиксировали серию опасных уязвимостей в популярных программных продуктах. Многие из них позволяют злоумышленникам действовать удаленно, что делает ситуацию особенно критической.
Критические уязвимости в софте и системных компонентах
В числе затронутых компонентов оказались как мультимедийные фреймворки, так и критические системные службы, включая ядро Linux.
GStreamer
В обновлении GStreamer 1.28.2 закрыто 11 дыр. Три из них связаны с переполнением буфера, что может привести к выполнению произвольного кода при обработке файлов MKV, MOV, MP4 или потоков H.266/VVC. Проблема серьезна тем, что GStreamer в среде GNOME используется для индексации файлов: для запуска вредоносного кода достаточно, чтобы пользователь просто скачал файл в папку «Загрузки».
CUPS
В сервере печати CUPS обнаружено 8 уязвимостей. Две из них (CVE-2026–34980, CVE-2026–34990) позволяют атакующему удаленно выполнить код с правами root через специально подготовленные задания на печать. На данный момент официального патча для CUPS еще не выпущено.
Криптографические библиотеки: wolfSSL и OpenSSL
Библиотека wolfSSL 5.9.1 получила исправление 21 уязвимости. Среди них — критическая CVE-2026–5194, позволяющая обходить аутентификацию за счет некорректной проверки хэшей в протоколах ECDSA, ECC, DSA и других. Ошибку обнаружили инженеры Anthropic при анализе кода с помощью ИИ.
В OpenSSL (релизы 3.6.2, 3.5.6, 3.4.5, 3.3.7) устранено 7 проблем. Наиболее опасная, CVE-2026–31790, ведет к утечке конфиденциальных данных из памяти. Другая ошибка (CVE-2026–31789) теоретически может привести к выполнению кода на 32-битных системах при обработке сертификатов X.509.
OpenClaw и Nix
В AI-агенте OpenClaw 2026.3.11 устранена критическая уязвимость (CVE-2026–32922), получившая максимальную оценку опасности 10/10. Она позволяет пользователю с минимальными правами получить статус администратора через команду «/pair approve». Исследователи отмечают, что в сети найдено свыше 135 тысяч экземпляров OpenClaw, причем более половины из них доступны без авторизации.
Пакетный менеджер Nix получил обновление для защиты от уязвимости CVE-2026–39860 (оценка 9/10). Ошибка позволяла перезаписывать любые файлы в системе, так как фоновый процесс Nix в многопользовательских конфигурациях обычно обладает правами root.
Ядро Linux
В ходе тестов с использованием Claude Code в ядре Linux было выявлено 5 уязвимостей, затрагивающих подсистемы nfsd, io_uring, futex и ksmbd. В частности, ошибка в драйвере NFS, существующая с 2003 года, позволяла считывать содержимое памяти ядра через специально подготовленные запросы.






