🔍 Наиболее интересные уязвимости
🐛 CVE-2026-53992, обнаруженная в
ProjectSend в версиях
r1945 - r2098, приводит к
Cross-site Scripting (XSS). Проблема заключалась в прямом использовании параметров запроса ($_GET['start_date'] и $_GET['end_date']) в HTML-атрибутах полей фильтра без экранирования. В
исправлении разработчики стали оборачивать оба параметра в htmlspecialchars($_GET[...], ENT_QUOTES, 'UTF-8') непосредственно при их чтении.
🐛
CVE-2026-70609, обнаруженная в
Electron версиях
до 39.8.7, 40.9.0, 41.2.0 и 42.0.0-beta.1, приводит к
Remote Code Execution (RCE). Проблема заключалась в том, что
dock_state_, полученный из аргумента
mode функции webContents.openDevTools() или сохранённых настроек DevTools, подставлялся напрямую в строку JavaScript-кода для выполнения скрипта в контексте DevTools. В
исправлении разработчики добавили функцию IsValidDockState(), сверяющую значение с фиксированным набором {"bottom","left","right","undocked"}.
🐛
CVE-2026-71313, обнаруженная в
rclone версий
с 1.51.0 по 1.75.0, приводит к
Path Traversal. Проблема заключалась в том, что localPath()строила путь к файлу через filepath.Join(f.root, ...). В
исправлении разработчики добавили в localPath() проверку filepath.Rel(f.root, localPath) и возврат ошибки
errPathEscapes, если результат выходит за пределы
root.
🐛
CVE-2026-71319, обнаруженная в
Nuxt DevTools до версии
3.3.1, приводит к
Remote Code Execution (RCE). Проблема заключалась в том, что RPC-методы updateOptions(), clearOptions() и openInEditor() не требовали токена, аopenInEditor() запускал
launch-editor как дочерний процесс с путём, настраиваемым через тот же updateOptions(). В
исправлении разработчики добавили обязательный параметр
token в эти методы, проверяемый через ensureDevAuthToken() перед выполнением.
🐛
CVE-2026-71434, обнаруженная в
Statamic CMS до версий
5.74.3 и 6.24.2, приводит к
Unrestricted File Upload. Проблема заключалась в том, чтоFrontendFormRequest::extraRules() применяла правило
AllowedFile только к полям
assets, не подмешивая правила валидации настроенного
AssetContainer, а для полей
files ограничение по расширению вообще не задавалось. В
исправлении разработчики распространили extraRules() на оба типа полей, подмешав
allowed_extensions для
files и validationRules() контейнера для
assets.