За последнее время специалистами по информационной безопасности был выявлен ряд критических уязвимостей в популярном программном обеспечении, включая сетевые инструменты, системы виртуализации и базы данных. Большинство проблем уже исправлены в актуальных версиях дистрибутивов.
Сетевые инструменты и архиваторы
- rsync: Обнаружено шесть уязвимостей, включая опасную CVE-2026–29518. Она связана с состоянием гонки при обработке символических ссылок и позволяет повысить привилегии, если процесс запущен без chroot-изоляции. Исправлено в версии 3.4.3.
- 7-Zip: Уязвимость CVE-2026–48095 приводит к переполнению буфера при работе с NTFS-образами, что потенциально позволяет выполнить произвольный код. Устранено в 26.01.
- haveged: Выявлена брешь (CVE-2026–41054) в механизме формирования энтропии, через которую локальный пользователь может получить права root. Исправлено в версии 1.9.21.
DNS-серверы и мониторинг сети
- Unbound: В версии 1.25.1 закрыто 11 уязвимостей, включая критические CVE-2026–33278 (риск RCE при валидации DNSSEC), CVE-2026–44608 и CVE-2026–42944 (переполнение кучи).
- BIND: Обнаружена проблема CVE-2026–3593 при обработке DNS-over-HTTPS запросов. Уязвимость позволяет вызвать повреждение памяти. Исправления доступны в версиях 9.20.23 и 9.21.22.
- Suricata: В системе сетевого вторжения выявлено 16 уязвимостей, четыре из которых имеют критический рейтинг. Они могут позволить исполнение кода при анализе вредоносного трафика. Исправлено в версиях 8.0.5 и 7.0.16.
Виртуализация и работа с документами
- Kata Containers: Критическая уязвимость CVE-2026–47243 в компоненте virtiofsd позволяет злоумышленнику с правами root внутри контейнера выйти за пределы изоляции и получить права суперпользователя на хосте. Проблема устранена в релизе 3.31.0.
- Просмотрщики PDF (Atril, Evince, Xreader): Уязвимость CVE-2026–46529 позволяет выполнить код при открытии специально сформированного PDF-файла. Исправления вышли в соответствующих версиях Evince 48.2, Atril 1.28.4/1.26.3 и Xreader 4.6.4/3.6.7.
- Yelp: В просмотрщике руководств обнаружена возможность обхода песочницы Flatpak через использование вредоносных CSS-стилей в SVG. Исправлено в Yelp 49.1.
Базы данных и системное ПО
- PostgreSQL: Устранено 11 уязвимостей. Среди них CVE-2026–6637, допускающая выполнение кода на уровне ОС, и CVE-2026–6475, позволяющая перезаписывать файлы через манипуляции с симлинками. Актуальные версии: 18.4, 17.10, 16.14, 15.18 и 14.23.
- MongoDB: Уязвимость CVE-2026–8053 позволяет пользователю с правами на запись инициировать переполнение буфера и выполнить код с правами сервера.
- Memcached: В системе кэширования устранено десять уязвимостей, связанных с переполнением буфера. Исправлено в версии 1.6.42.
- HPLIP: Уязвимости CVE-2026–8631 в драйверах принтеров HP позволяют повысить привилегии и выполнить команды в системе. Исправлено в версии 3.26.4.
- qSnapper: Устранены ошибки в D-Bus-сервисе (CVE-2026–41046, CVE-2026–41047, CVE-2026–41045), связанные с обходом аутентификации и некорректной проверкой путей.
Источник: http://www.opennet.ru






