Postlar filtri




Всем отставить созвоны, и бегом в правильную часть пятницы (седьмой час уже, имейте совесть)!

Всем, кто уже в пути: благополучно добраться, достойно встретить и приятно провести чудесные выходные 🤗


Оставляем новый формат постов о CVE (с картинками)?
So‘rovnoma
  •   Да, так гораздо лучше
  •   Нет, верните текстовый формат
56 ta ovoz


🔍 Наиболее интересные уязвимости

🐛 CVE-2026-71964, обнаруженная в CyberPanel в версиях до 2.4.3 включительно, приводит к Arbitrary File Reading [fix].

🐛 CVE-2026-72908, обнаруженная в ERPNext в версиях до 15.109.0 и 16.20.0, приводит к SQL Injection [fix].

🐛 CVE-2026-73222, обнаруженная в Claude Code Templates в версиях до 1.29.4, приводит к Remote Code Execution (RCE) [fix].

🐛 CVE-2026-73228, обнаруженная в Django REST framework в версиях до 3.17.2, приводит к Uncontrolled Resource Consumption (DoS) [fix].

🐛 CVE-2026-73498, обнаруженная в MCP Atlassian в версиях до 0.22.0, приводит к Path Traversal [fix].


Что может быть грустнее, чем последняя пятница в отпуске? 🥺

Правильно, много чего. Потому что пятница — есть пятница, как ни крути. Так что, всем взбодриться (мемы в помощь) и уверенным шагом отправляться в её правильную часть!

А, и чудесных всем выходных ещё 🙈


🔍 Наиболее интересные уязвимости

🐛 CVE-2026-53992, обнаруженная в ProjectSend в версиях r1945 - r2098, приводит к Cross-site Scripting (XSS). Проблема заключалась в прямом использовании параметров запроса ($_GET['start_date'] и $_GET['end_date']) в HTML-атрибутах полей фильтра без экранирования. В исправлении разработчики стали оборачивать оба параметра в htmlspecialchars($_GET[...], ENT_QUOTES, 'UTF-8') непосредственно при их чтении.

🐛 CVE-2026-70609, обнаруженная в Electron версиях до 39.8.7, 40.9.0, 41.2.0 и 42.0.0-beta.1, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что dock_state_, полученный из аргумента mode функции webContents.openDevTools() или сохранённых настроек DevTools, подставлялся напрямую в строку JavaScript-кода для выполнения скрипта в контексте DevTools. В исправлении разработчики добавили функцию IsValidDockState(), сверяющую значение с фиксированным набором {"bottom","left","right","undocked"}.

🐛 CVE-2026-71313, обнаруженная в rclone версий с 1.51.0 по 1.75.0, приводит к Path Traversal. Проблема заключалась в том, что localPath()строила путь к файлу через filepath.Join(f.root, ...). В исправлении разработчики добавили в localPath() проверку filepath.Rel(f.root, localPath) и возврат ошибки errPathEscapes, если результат выходит за пределы root.

🐛 CVE-2026-71319, обнаруженная в Nuxt DevTools до версии 3.3.1, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что RPC-методы updateOptions(), clearOptions() и openInEditor() не требовали токена, аopenInEditor() запускал launch-editor как дочерний процесс с путём, настраиваемым через тот же updateOptions(). В исправлении разработчики добавили обязательный параметр token в эти методы, проверяемый через ensureDevAuthToken() перед выполнением.

🐛 CVE-2026-71434, обнаруженная в Statamic CMS до версий 5.74.3 и 6.24.2, приводит к Unrestricted File Upload. Проблема заключалась в том, чтоFrontendFormRequest::extraRules() применяла правило AllowedFile только к полям assets, не подмешивая правила валидации настроенного AssetContainer, а для полей files ограничение по расширению вообще не задавалось. В исправлении разработчики распространили extraRules() на оба типа полей, подмешав allowed_extensions для files и validationRules() контейнера для assets.



7 ta oxirgi post ko‘rsatilgan.