TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Кибер ПТУ | Кибербезопасность

18 Sep, 19:26

Открыть в Telegram Поделиться Пожаловаться

Оперативно Уязвимый Еженедельник

Возвращаемся к вам со вторым выпуском нашего еженедельника, на этот раз более опрятным и причесанным!

На этой неделе было замечено 8 активно эксплуатирующихся уязвимостей:

1. CVE-2026-85706 – GitLab CE/EE
Нашумевшая уязвимость, которая позволяет неавторизованному пользователю читать произвольные файлы через технику Path Traversal в API запросах.
PoC доступен по ссылке.
Патч для неё уже выкатили, так что оперативно обновляемся.
Уязвимые версии:
- GitLab CE/EE до 19.1.8
- GitLab CE/EE до 19.2.6
- GitLab CE/EE до 19.3.2

2. CVE-2026-76460 – Cisco Identity Services Engine (ISE)
Уязвимость похожая по исполнению на прошлую, но импакт тут критичнее, так как атакующий может получить административный доступ через специальные API запросы.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Cisco ISE до 3.1 Patch 12
- Cisco ISE до 3.2 Patch 11
- Cisco ISE до 3.3 Patch 12
- Cisco ISE до 3.4 Patch 7
- Cisco ISE до 3.5 Patch 4

3. CVE-2026-76461 – Cisco Secure Email Gateway (AsyncOS)
Тут у нас SQL инъекция в почтовом сообщении, которая позволяет неавторизованному пользователю выполнять команды на устройстве от имени рута.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Cisco AsyncOS до 15.5.5-014
- Cisco AsyncOS до 16.0.4-302
- Cisco AsyncOS до 16.5.0-780

4. CVE-2026-60004 – Gitea
Здесь у нас изощренная RCE. Злоумышленник со стандартными правами записи может исполнять произвольный код от на машине, где хостится Gitea. Так как в этом сервисе свободная регистрация, то злоумышленнику не составит труда создать учётную запись и репозиторий, чтобы получить права записи. После этого злоумышленник может воспользоваться уязвимостью эндпоинта diffpatch и загрузить вредоносный код на сервер хоста.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Gitea до версии 1.27.1

5. CVE-2026-58704 – Google Pixel
Уязвимость эксплуатирует сотовый модуль смартфонов Google Pixel. Сама Google подробностей не раскрывает, но данная уязвимость позволяет злоумышленнику удалённо повысить привилегии на устройстве без участия пользователя.
PoC'а нет, но патч уже доступен.
Уязвимые версии:
- Google Pixel до сентябрьского обновления 2026

6. CVE-2026-84869 – ScreenConnect
Хоть и данная программа не сильно распространена в наших краях, но все же стоит упомянуть. Тут у нас RCE: пользователь без административных привилегий может отправить вредоносный файл во время активной сессии без подтверждения хоста.
Патч уже доступен.
Уязвимые версии:
- ScreenConnect до версии 26.6.5.9742

7. CVE-2026-42016, CVE-2026-42018 – JFrog Artifactory
Хоть это и июльско-августовские уязвимости, они до сих пор активно используются. Здесь у нас связка уязвимостей, которую злоумышленники активно эксплуатируют, чтобы создать административный токен и получить доступ в систему.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- JFrog Artifactory до версии 7.111.20
- JFrog Artifactory до версии 7.117.27
- JFrog Artifactory до версии 7.125.19
- JFrog Artifactory до версии 7.133.28
- JFrog Artifactory до версии 7.146.8

На этом всё! Спасибо вам за поддержку и фидбэк! Будем дальше стараться сделать эту рубрику более удобной и полезной!

#ОУЕ

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы

2.1k 0 11 20
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot