
Июльский Linux Patch Wednesday. Всего 2017 уязвимостей (539 в ядре Linux и 504 в Chromium). Для сравнения, в июне было 1888 уязвимостей. Снова новый рекорд. При этом в следующем месяце тоже, скорее всего, будет рекорд, т.к. за 2,5 недели до августовского LPW там уже 1704 уязвимости. 🤷♂️ Но давайте пока разберёмся с июльским. Для одной уязвимости есть признак эксплуатации в реальных атаках:
🔻 RCE - Gogs (CVE-2025-8110). Gogs - это self-hosted веб-сервис для работы с Git-репозиториями, похожий по назначению на GitHub или GitLab. Злоумышленник может добиться удалённого выполнения кода за счёт манипуляции файлом .git/config с использованием обходов через символические ссылки (symbolic link bypasses) и внедрения команды через sshCommand. Доступно множество эксплоитов на GitHub. Уязвимость была добавлена в CISA KEV.
Ещё для 178 уязвимостей есть публичные эксплоиты или признаки их наличия, но пока нет признаков эксплуатации в реальных атаках. Для сравнения, в прошлом месяце таких уязвимостей было 109. Среди них можно выделить:
🔸 RCE - NGINX (CVE-2026-42533). NGINX - это веб-сервер и программное обеспечение для обработки сетевых запросов, которое часто используется как обратный прокси (reverse proxy), балансировщик нагрузки и шлюз для веб-приложений. Неаутентифицированный злоумышленник может проэксплуатировать эту уязвимость для удалённого выполнения кода, отправляя специально сформированные HTTP-запросы.
🔸 RCE - libssh2 (CVE-2026-55200). libssh2 - это библиотека на языке C, реализующая протокол SSH-2 и позволяющая приложениям устанавливать защищённые SSH-соединения, выполнять команды и передавать файлы через SFTP/SCP. Удалённый злоумышленник может отправлять специально сформированные SSH-пакеты с чрезмерно большими значениями packet_length, что приводит к повреждению памяти в куче и позволяет добиться удалённого выполнения кода.
🔸 RCE - Linux Kernel "RefluXFS" (CVE-2026-64600). Атакующий с обычной локальной учётной записью может использовать уязвимость для перезаписи защищённых файлов на диске и получения привилегий root на уязвимых системах, включая инсталляции с SELinux в режиме Enforcing. Фактически уязвимость позволяет сделать пароль пользователя root пустым.
🔸 RCE - Gogs (CVE-2025-64111). Из-за недостаточно полного исправления для CVE-2024-56731 всё ещё существует возможность изменять файлы в каталоге .git и добиться удалённого выполнения кода. Судя по коду эксплоита, для эксплуатации требуется аутентификация.
🔸 CodeInj - MediaWiki (CVE-2026-58025). MediaWiki - это свободная веб-платформа с открытым исходным кодом для создания и управления вики-сайтами, на которой работает Wikipedia и другие проекты с совместным редактированием контента. Атакующий с правами importupload или import (по умолчанию: группа sysop) может создать вредоносный XML-файл импорта, содержащий сериализованные PHP-объекты в полях params, что приводит к созданию произвольных объектов и потенциальному удалённому выполнению кода через цепочки гаджетов.
🔸 RCE - FFmpeg (CVE-2026-8461). FFmpeg - это свободный набор библиотек и утилит для обработки аудио- и видеоданных. Уязвимость записи за пределы буфера (out-of-bounds write) в библиотеке libavcodec проекта FFmpeg, в частности в декодере MagicYUV, позволяет вызвать отказ в обслуживании и в некоторых случаях может быть использована для удалённого выполнения кода.
🔸 RCE - 7-Zip (CVE-2026-14266). 7-Zip - это бесплатный архиватор с открытым исходным кодом, который позволяет создавать и распаковывать архивы различных форматов, включая собственный формат 7z, ZIP, RAR и другие. Специально сформированные данные, сжатые с использованием формата XZ, могут вызвать переполнение буфера в куче. Атакующий может использовать эту уязвимость для выполнения кода в контексте текущего процесса.
🔸 MemCor - Linux Kernel (CVE-2026-53359). Фактически это уязвимость KVM. KVM (Kernel-based Virtual Machine) - это встроенная в ядро Linux технология виртуализации, которая позволяет запускать несколько изолированных виртуальных машин на одном физическом сервере. Уязвимость типа KVM escape позволяет виртуальной машине выйти из изоляции и выполнить код на хосте в среде KVM/x86. Она может эксплуатироваться как на процессорах Intel, так и AMD.
