Домой Софт Критические уязвимости в популярном ПО: Unbound, BIND, PostgreSQL и другие

Критические уязвимости в популярном ПО: Unbound, BIND, PostgreSQL и другие

Разбор свежих уязвимостей в системных утилитах, базах данных и средствах виртуализации — полный список исправлений.

За последнее время специалистами по информационной безопасности был выявлен ряд критических уязвимостей в популярном программном обеспечении, включая сетевые инструменты, системы виртуализации и базы данных. Большинство проблем уже исправлены в актуальных версиях дистрибутивов.

Сетевые инструменты и архиваторы

  • rsync: Обнаружено шесть уязвимостей, включая опасную CVE-2026–29518. Она связана с состоянием гонки при обработке символических ссылок и позволяет повысить привилегии, если процесс запущен без chroot-изоляции. Исправлено в версии 3.4.3.
  • 7-Zip: Уязвимость CVE-2026–48095 приводит к переполнению буфера при работе с NTFS-образами, что потенциально позволяет выполнить произвольный код. Устранено в 26.01.
  • haveged: Выявлена брешь (CVE-2026–41054) в механизме формирования энтропии, через которую локальный пользователь может получить права root. Исправлено в версии 1.9.21.

DNS-серверы и мониторинг сети

  • Unbound: В версии 1.25.1 закрыто 11 уязвимостей, включая критические CVE-2026–33278 (риск RCE при валидации DNSSEC), CVE-2026–44608 и CVE-2026–42944 (переполнение кучи).
  • BIND: Обнаружена проблема CVE-2026–3593 при обработке DNS-over-HTTPS запросов. Уязвимость позволяет вызвать повреждение памяти. Исправления доступны в версиях 9.20.23 и 9.21.22.
  • Suricata: В системе сетевого вторжения выявлено 16 уязвимостей, четыре из которых имеют критический рейтинг. Они могут позволить исполнение кода при анализе вредоносного трафика. Исправлено в версиях 8.0.5 и 7.0.16.

Виртуализация и работа с документами

  • Kata Containers: Критическая уязвимость CVE-2026–47243 в компоненте virtiofsd позволяет злоумышленнику с правами root внутри контейнера выйти за пределы изоляции и получить права суперпользователя на хосте. Проблема устранена в релизе 3.31.0.
  • Просмотрщики PDF (Atril, Evince, Xreader): Уязвимость CVE-2026–46529 позволяет выполнить код при открытии специально сформированного PDF-файла. Исправления вышли в соответствующих версиях Evince 48.2, Atril 1.28.4/1.26.3 и Xreader 4.6.4/3.6.7.
  • Yelp: В просмотрщике руководств обнаружена возможность обхода песочницы Flatpak через использование вредоносных CSS-стилей в SVG. Исправлено в Yelp 49.1.

Базы данных и системное ПО

  • PostgreSQL: Устранено 11 уязвимостей. Среди них CVE-2026–6637, допускающая выполнение кода на уровне ОС, и CVE-2026–6475, позволяющая перезаписывать файлы через манипуляции с симлинками. Актуальные версии: 18.4, 17.10, 16.14, 15.18 и 14.23.
  • MongoDB: Уязвимость CVE-2026–8053 позволяет пользователю с правами на запись инициировать переполнение буфера и выполнить код с правами сервера.
  • Memcached: В системе кэширования устранено десять уязвимостей, связанных с переполнением буфера. Исправлено в версии 1.6.42.
  • HPLIP: Уязвимости CVE-2026–8631 в драйверах принтеров HP позволяют повысить привилегии и выполнить команды в системе. Исправлено в версии 3.26.4.
  • qSnapper: Устранены ошибки в D-Bus-сервисе (CVE-2026–41046, CVE-2026–41047, CVE-2026–41045), связанные с обходом аутентификации и некорректной проверкой путей.
Источник: http://www.opennet.ru