Домой Новости Софт и сервисы Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux

Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux

Критический сбой безопасности: от удаленного получения root-прав в CUPS до дыр в ядре Linux и OpenSSL.

Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux
Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux — иллюстрация к материалу. Источник: linux.org.ru

За последние несколько дней эксперты зафиксировали серию опасных уязвимостей в популярных программных продуктах. Многие из них позволяют злоумышленникам действовать удаленно, что делает ситуацию особенно критической.

Критические уязвимости в софте и системных компонентах

В числе затронутых компонентов оказались как мультимедийные фреймворки, так и критические системные службы, включая ядро Linux.

GStreamer

В обновлении GStreamer 1.28.2 закрыто 11 дыр. Три из них связаны с переполнением буфера, что может привести к выполнению произвольного кода при обработке файлов MKV, MOV, MP4 или потоков H.266/VVC. Проблема серьезна тем, что GStreamer в среде GNOME используется для индексации файлов: для запуска вредоносного кода достаточно, чтобы пользователь просто скачал файл в папку «Загрузки».

CUPS

В сервере печати CUPS обнаружено 8 уязвимостей. Две из них (CVE-2026–34980, CVE-2026–34990) позволяют атакующему удаленно выполнить код с правами root через специально подготовленные задания на печать. На данный момент официального патча для CUPS еще не выпущено.

Криптографические библиотеки: wolfSSL и OpenSSL

Библиотека wolfSSL 5.9.1 получила исправление 21 уязвимости. Среди них — критическая CVE-2026–5194, позволяющая обходить аутентификацию за счет некорректной проверки хэшей в протоколах ECDSA, ECC, DSA и других. Ошибку обнаружили инженеры Anthropic при анализе кода с помощью ИИ.

В OpenSSL (релизы 3.6.2, 3.5.6, 3.4.5, 3.3.7) устранено 7 проблем. Наиболее опасная, CVE-2026–31790, ведет к утечке конфиденциальных данных из памяти. Другая ошибка (CVE-2026–31789) теоретически может привести к выполнению кода на 32-битных системах при обработке сертификатов X.509.

OpenClaw и Nix

В AI-агенте OpenClaw 2026.3.11 устранена критическая уязвимость (CVE-2026–32922), получившая максимальную оценку опасности 10/10. Она позволяет пользователю с минимальными правами получить статус администратора через команду «/pair approve». Исследователи отмечают, что в сети найдено свыше 135 тысяч экземпляров OpenClaw, причем более половины из них доступны без авторизации.

Пакетный менеджер Nix получил обновление для защиты от уязвимости CVE-2026–39860 (оценка 9/10). Ошибка позволяла перезаписывать любые файлы в системе, так как фоновый процесс Nix в многопользовательских конфигурациях обычно обладает правами root.

Ядро Linux

В ходе тестов с использованием Claude Code в ядре Linux было выявлено 5 уязвимостей, затрагивающих подсистемы nfsd, io_uring, futex и ksmbd. В частности, ошибка в драйвере NFS, существующая с 2003 года, позволяла считывать содержимое памяти ядра через специально подготовленные запросы.

Источник: https://www.linux.org.ru