Архив метки: LinuxPatchWednesday

Июльский Linux Patch Wednesday

Июльский Linux Patch Wednesday

Июльский Linux Patch Wednesday. Всего 2017 уязвимостей (539 в ядре Linux и 504 в Chromium). Для сравнения, в июне было 1888 уязвимостей. Снова новый рекорд. При этом в следующем месяце тоже, скорее всего, будет рекорд, т.к. за 2,5 недели до августовского LPW там уже 1704 уязвимости. 🤷‍♂️ Но давайте пока разберёмся с июльским. Для одной уязвимости есть признак эксплуатации в реальных атаках:

🔻 RCE - Gogs (CVE-2025-8110). Gogs - это self-hosted веб-сервис для работы с Git-репозиториями, похожий по назначению на GitHub или GitLab. Злоумышленник может добиться удалённого выполнения кода за счёт манипуляции файлом .git/config с использованием обходов через символические ссылки (symbolic link bypasses) и внедрения команды через sshCommand. Доступно множество эксплоитов на GitHub. Уязвимость была добавлена в CISA KEV.

Ещё для 178 уязвимостей есть публичные эксплоиты или признаки их наличия, но пока нет признаков эксплуатации в реальных атаках. Для сравнения, в прошлом месяце таких уязвимостей было 109. Среди них можно выделить:

🔸 RCE - NGINX (CVE-2026-42533). NGINX - это веб-сервер и программное обеспечение для обработки сетевых запросов, которое часто используется как обратный прокси (reverse proxy), балансировщик нагрузки и шлюз для веб-приложений. Неаутентифицированный злоумышленник может проэксплуатировать эту уязвимость для удалённого выполнения кода, отправляя специально сформированные HTTP-запросы.

🔸 RCE - libssh2 (CVE-2026-55200). libssh2 - это библиотека на языке C, реализующая протокол SSH-2 и позволяющая приложениям устанавливать защищённые SSH-соединения, выполнять команды и передавать файлы через SFTP/SCP. Удалённый злоумышленник может отправлять специально сформированные SSH-пакеты с чрезмерно большими значениями packet_length, что приводит к повреждению памяти в куче и позволяет добиться удалённого выполнения кода.

🔸 RCE - Linux Kernel "RefluXFS" (CVE-2026-64600). Атакующий с обычной локальной учётной записью может использовать уязвимость для перезаписи защищённых файлов на диске и получения привилегий root на уязвимых системах, включая инсталляции с SELinux в режиме Enforcing. Фактически уязвимость позволяет сделать пароль пользователя root пустым.

🔸 RCE - Gogs (CVE-2025-64111). Из-за недостаточно полного исправления для CVE-2024-56731 всё ещё существует возможность изменять файлы в каталоге .git и добиться удалённого выполнения кода. Судя по коду эксплоита, для эксплуатации требуется аутентификация.

🔸 CodeInj - MediaWiki (CVE-2026-58025). MediaWiki - это свободная веб-платформа с открытым исходным кодом для создания и управления вики-сайтами, на которой работает Wikipedia и другие проекты с совместным редактированием контента. Атакующий с правами importupload или import (по умолчанию: группа sysop) может создать вредоносный XML-файл импорта, содержащий сериализованные PHP-объекты в полях params, что приводит к созданию произвольных объектов и потенциальному удалённому выполнению кода через цепочки гаджетов.

🔸 RCE - FFmpeg (CVE-2026-8461). FFmpeg - это свободный набор библиотек и утилит для обработки аудио- и видеоданных. Уязвимость записи за пределы буфера (out-of-bounds write) в библиотеке libavcodec проекта FFmpeg, в частности в декодере MagicYUV, позволяет вызвать отказ в обслуживании и в некоторых случаях может быть использована для удалённого выполнения кода.

🔸 RCE - 7-Zip (CVE-2026-14266). 7-Zip - это бесплатный архиватор с открытым исходным кодом, который позволяет создавать и распаковывать архивы различных форматов, включая собственный формат 7z, ZIP, RAR и другие. Специально сформированные данные, сжатые с использованием формата XZ, могут вызвать переполнение буфера в куче. Атакующий может использовать эту уязвимость для выполнения кода в контексте текущего процесса.

🔸 MemCor - Linux Kernel (CVE-2026-53359). Фактически это уязвимость KVM. KVM (Kernel-based Virtual Machine) - это встроенная в ядро Linux технология виртуализации, которая позволяет запускать несколько изолированных виртуальных машин на одном физическом сервере. Уязвимость типа KVM escape позволяет виртуальной машине выйти из изоляции и выполнить код на хосте в среде KVM/x86. Она может эксплуатироваться как на процессорах Intel, так и AMD.

🗒 Полный отчёт Vulristics

Июньский Linux Patch Wednesday

Июньский Linux Patch Wednesday

Июньский Linux Patch Wednesday. Всего 1888 уязвимостей (324 в ядре Linux, и aж 728 в Chromium ❗️). Для сравнения, в мае было 1638 уязвимостей. Рост не такой внушительный, как с апреля по май, но всё равно новый рекорд поставлен. Для одной уязвимости есть признак эксплуатации вживую:

🔻 RCE - Chromium (CVE-2026-11645). Chromium - это веб-браузер с открытым исходным кодом, служащий основой для многих современных браузеров, включая Google Chrome, Microsoft Edge, Brave, Opera и Vivaldi. Публично доступный модуль Metasploit эксплуатирует уязвимость в JavaScript-движке V8 браузера. Она срабатывает при использовании специфической конструкции кода, вызывающей type confusion между внутренними объектами V8, что приводит к выходу за границы памяти. Успешная эксплуатация уязвимости может привести к удаленному выполнению кода в контексте процесса браузера.

Ещё для 109 уязвимостей есть публичные эксплоиты или признаки их наличия, но пока нет признаков эксплуатации в реальных атаках. Среди них можно выделить:

🔸 EoP - Linux Kernel "CIFSwitch" (CVE-2026-46243). Эта уязвимость позволяет злоумышленнику подделывать описания ключей аутентификации CIFS ("forge CIFS authentication key descriptions"), эксплуатировать механизм запроса ключей ядра ("kernel's key request mechanism") и получать права root.

🔸 EoP - Linux Kernel "PinTheft" (CVE-2026-43494). При успешной эксплуатации управление передаётся SUID-исполняемому файлу с перезаписанной первой страницей памяти ("hands off to the discovered SUID binary with an overwritten first page"), что позволяет получить root-овый шелл.

🔸 RCE - Apache ActiveMQ (CVE-2026-42588). ActiveMQ - это брокер сообщений с открытым исходным кодом, написанный на Java. Для эксплуатации уязвимости нужна учётка ActiveMQ Web Console. Однако по умолчанию используется учётная запись admin/admin.

🔸 InfDisc - Squid "Squidbleed" (CVE-2026-47729). Squid - это кэширующий прокси-сервер с открытым исходным кодом. Из-за данной уязвимости FTP-парсер Squid считывает информацию за пределами буфера памяти, переходя в область, где могут сохраниться неочищенные данные HTTP-запросов предыдущего пользователя.

🔸 AuthBypass - Nextcloud (CVE-2026-45156). Nextcloud - это платформа с открытым исходным кодом для совместной работы с контентом. Отсутствие проверки подписи ("missing signature verification") в User OIDC позволяет вредоносному центру ID4me ("malicious ID4me authority") выдавать себя за любого пользователя.

🔸 XSS - Nextcloud (CVE-2025-59788). Уязвимость в доступном извне ("reachable") каталоге с примерами files_pdfviewer в Nextcloud позволяет злоумышленникам выполнять произвольный JavaScript-код в контексте браузера пользователя посредством специально сформированного PDF-файла, передаваемого в viewer.html.

🔸 XSS - Roundcube (CVE-2026-48849). Roundcube - это бесплатный веб-клиент электронной почты с открытым исходным кодом. Отсутствие очистки поля темы ("unsanitized subject field") при восстановлении значения черновика может привести к хранимой XSS/HTML/CSS-инъекции в общих почтовых ящиках.

🔸 DoS - ImageMagick (CVE-2026-46522). ImageMagick - это бесплатное ПО с открытым исходным кодом для редактирования и обработки цифровых изображений. Из-за отсутствия проверки в декодере MIFF ("missing check in the MIFF decoder") специально сформированный файл может вызывать бесконечный цикл, приводящий к исчерпанию ресурсов процессора ("CPU exhaustion").

🗒 Полный отчёт Vulristics

Майский Linux Patch Wednesday

Майский Linux Patch Wednesday

Майский Linux Patch Wednesday. Всего 1638 уязвимостей (474 в ядре Linux). Для сравнения, в апреле было 1035 уязвимостей (рекорд!). А в этот раз получается снова рекорд и более чем в полтора раза больше! Ускорение впечатляет и пугает. Но посмотрим, что дальше будет. Где-то оно должно стабилизироваться. Хотя количество критичных уязвимостей уже такое, что все их рассмотреть становится весьма проблематично. Для 7 уязвимостей есть признаки эксплуатации вживую. А ещё для 264 есть публичные эксплойты. Начнём, как обычно, с эксплуатирующихся уязвимостей по данным CISA KEV и VulnCheck KEV. Здесь в топе, ожидаемо, два громких способа получить root shell:

🔻 EoP - Linux Kernel "Copy Fail" (CVE-2026-31431)
🔻 EoP - Linux Kernel "Dirty Frag" (CVE-2026-43500)

Остальные эксплуатирующиеся:

🔻 RCE - Apache ActiveMQ (CVE-2026-40466). Судя по описанию, это обход фикса для CVE-2026-34197, о которой я уже писал ранее.

🔻 AuthBypass - Rclone (CVE-2026-41176). Rclone ("rsync для облачных хранилищ") - это консольная утилита для синхронизации файлов и каталогов между различными облачными хранилищами и локальными системами. Эксплуатация уязвимости может привести к несанкционированному доступу к чувствительной административной функциональности, включая функции настройки и удалённого управления.

🔻 RCE - NGINX (CVE-2026-42945). Уязвимость позволяет без аутентификации выполнять код на сервере при использовании директив rewrite и set.

🔻 DoS - PgBouncer (CVE-2026-6664). PgBouncer - это компактный инструмент с открытым исходным кодом для пуллинга соединений с базами данных PostgreSQL. Он снижает накладные расходы на установку соединений, управляя пулом подключений к одному или нескольким серверам PostgreSQL, что повышает производительность и эффективность использования ресурсов в приложениях с частыми короткоживущими подключениями к базе данных. Целочисленное переполнение (integer overflow) в коде разбора сетевых пакетов в версиях PgBouncer до 1.25.2 позволяет обойти проверку границ (boundary check) и может привести к аварийному завершению процесса.

🔻 XSS - Postorius (CVE-2026-44742). Postorius - это веб-интерфейс на базе Django для работы с GNU Mailman. Mailman представляет собой свободное программное обеспечение для управления списками рассылки электронной почты, включая дискуссионные группы и новостные рассылки. Уязвимость эксплуатируется в атаках, согласно VulnCheck KEV, однако публичного эксплоита пока не видно.

Из остальных уязвимостей с эксплоитом, но пока без признаков эксплуатации в реальных атаках можно выделить:

🔸 RCE - Apache HTTP Server (CVE-2026-23918). Ошибка двойного освобождения памяти (double-free) в механизме очистки потоков модуля mod_http2 Apache httpd, приводящая к возможности удалённого выполнения кода без предварительной аутентификации (pre-auth RCE).

🔸 RCE - Apache Tomcat (CVE-2026-34486). Модуль кластерных коммуникаций Apache Tomcat Tribes некорректно обрабатывает ошибки расшифрования в EncryptInterceptor и не отбрасывает соответствующие сообщения, что позволяет неаутентифицированному атакующему выполнить произвольный код через механизм десериализации Java на порту 4000.

🔸 RCE - ProFTPD (CVE-2026-42167). Ошибка в обработке некоторых переменных журналирования (например, %U) модулем mod_sql позволяет неаутентифицированному атакующему выполнить SQL-инъекцию через команду USER.

🔸 EoP - Linux Kernel "DirtyDecrypt" (CVE-2026-31635). Локальная уязвимость повышения привилегий в Linux в цепочке расшифрования RxRPC/GSSAPI. Отсутствие проверки skb_cow_data() в rxgk_decrypt_skb() позволяет непривилегированному локальному атакующему перезаписывать в памяти (в page cache) содержимое файлов, доступных только для чтения.

🔸 EoP - Linux Kernel "Fragnesia" (CVE-2026-46300). Эту уязвимость я тоже уже разбирал ранее. Ошибка в skb_try_coalesce() позволяет осуществлять запись в page cache через фрагментированные ESP-пакеты.

🔸 EoP - Linux Kernel (CVE-2026-46333). Локальное повышение привилегий до root и раскрытие учётных данных в Linux Kernel ptrace Path, обнаруженное исследователями Qualys.

🔸 EoP - PackageKit "Pack2TheRoot" (CVE-2026-41651). PackageKit - это программный комплекс с открытым исходным кодом, предназначенный для предоставления унифицированного высокоуровневого слоя абстракции над различными системами управления пакетами. Уязвимость позволяет атакующему получить root-доступ и скомпрометировать систему.

🔸 ComInj - Composer (CVE-2026-40261, CVE-2026-40176). Composer - это менеджер зависимостей для PHP. Уязвимость присутствует в методе Perforce::generateP4Command(). Из-за недостаточной очистки параметров конфигурации репозитория (таких как url, p4user или client) при формировании shell-команд атакующий, контролирующий файл composer.json, может выполнить произвольные команды в системе жертвы при выполнении composer install или composer update.

🗒 Полный отчёт Vulristics

Апрельский Linux Patch Wednesday

Апрельский Linux Patch Wednesday

Апрельский Linux Patch Wednesday. В апреле Linux вендоры начали устранять 1035 уязвимостей, почти в 2 раза больше, чем в марте. Можно было бы предположить, что это опять в основном уязвимости Linux Kernel, но нет! Уязвимостей в Linux Kernel было относительно немного - 209. Остальные уязвимости распределены среди 200+ уязвимых продуктов. Есть две уязвимости с признаками эксплуатации вживую:

🔻 RCE - Apache ActiveMQ (CVE-2026-34197). Выполнение удалённого кода осуществляется через Jolokia API (/api/jolokia/), при этом аутентификация не требуется. Уязвимость оставалась скрытой в кодовой базе в течение 13 лет до её обнаружения с помощью ИИ. Уязвимость в CISA KEV с 16 апреля. На GitHub доступно множество эксплоитов.

🔻 RCE - Chromium (CVE-2026-5281). Use-after-free в Dawn (графический слой и реализация WebGPU в Chromium) в Google Chrome до версии 146.0.7680.178 позволяет удалённому атакующему, получившему контроль над процессом рендеринга, выполнить произвольный код через специально сформированную HTML-страницу. Уязвимость в CISA KEV с 1 апреля.

Ещё для 133 (❗️) уязвимостей доступны публичные эксплоиты или имеются признаки их существования. Наиболее интересные, на мой взгляд:

🔸 RCE - Cockpit (CVE-2026-4631). Cockpit - это веб-инструмент для администрирования серверов в Linux-системах, который позволяет пользователям управлять серверами, контейнерами, хранилищем и сетевыми конфигурациями через браузерный интерфейс. Атакующий с сетевым доступом к веб-сервису Cockpit может отправить один HTTP-запрос на страницу входа, который позволяет внедрить вредоносные SSH-опции или команды и выполнить код на сервере Cockpit без валидных учётных данных.

🔸 RCE - CUPS (CVE-2026-34990 + CVE-2026-34980). CUPS (Common UNIX Printing System) - это система печати для Unix-подобных операционных систем, включая Linux и macOS. Цепочка уязвимостей может позволить удалённому атакующему без аутентификации и привилегий перезаписывать файлы с правами root (по сути, получать root-доступ на типичной Linux-системе) по сети.

🔸 RCE - KVM Tool (CVE-2021-45464). KVM Tool - это легковесный инструмент для запуска виртуальных машин на базе KVM (Kernel-based Virtual Machine) в Linux. kvmtool до коммита 39181fc содержит уязвимость out-of-bounds write, которая позволяет пользователю гостевой операционной системы выполнять произвольный код на хост-машине.

🔸 PathTrav - tar (npm) (CVE-2026-31802, CVE-2026-24842). До версии 7.5.11 пакет позволял создать символическую ссылку, указывающую за пределы каталога распаковки, что вело к перезаписи файлов.

Из остальных можно обратить внимание на:

🔸 RCE - Handlebars (CVE-2026-33937), tiemu (CVE-2017-20225), Netwide Assembler (CVE-2026-6067), openexr (CVE-2026-34545), Axios (CVE-2026-40175), hdf5 (CVE-2026-29043)
🔸 CodeInj - GLPI (CVE-2025-66417), glances (CVE-2026-30930, CVE-2026-32611), Handlebars (CVE-2026-33938, CVE-2026-33940), dynaconf (CVE-2026-33154), icalendar (CVE-2026-33635)
🔸 SFB - ormar (CVE-2026-27953), cpp-httplib (CVE-2026-34441), Safari (CVE-2026-20643), rack (CVE-2026-34835), wolfssl (CVE-2026-5194), Traefik (CVE-2026-32695), glances (CVE-2026-32632, CVE-2026-32634), Vert.x-Web (CVE-2026-1002), ecdsa (CVE-2026-33936), glibc (CVE-2026-4438), incus (CVE-2026-33542), Mongoose (CVE-2026-2968)
🔸 AuthBypass - scitokens_cpp_library (CVE-2026-32725, CVE-2026-32726), Node.js pbkdf2 (CVE-2026-32633), rack-session (CVE-2026-39324), Traefik (CVE-2026-33433), grpc (CVE-2026-33186), nltk (CVE-2026-33231)
🔸 ArbFileWrite - Rust (CVE-2026-33056)
🔸 CmdInj - Netty (CVE-2026-33870), awstats (CVE-2025-63261)
🔸 EoP - Keycloak (CVE-2026-4636), QEMU (CVE-2026-33711), glances (CVE-2026-33641)

🗒 Полный отчёт Vulristics

Мартовский Linux Patch Wednesday

Мартовский Linux Patch Wednesday

Мартовский Linux Patch Wednesday. В марте Linux вендоры начали устранять 575 уязвимостей, на 57 меньше, чем в феврале. Из них 93 в Linux Kernel (⬇️ сильное снижение - в феврале было 305). Есть две уязвимости с признаками эксплуатации вживую:

🔻 RCE - Chromium (CVE-2026-3909, CVE-2026-3910)

Ещё для 130 (❗️) уязвимостей доступны публичные эксплоиты или имеются признаки их существования. Можно выделить:

🔸 RCE - Caddy (CVE-2026-27590), NLTK (CVE-2025-14009), Rollup (CVE-2026-27606), GVfs (CVE-2026-28296), SPIP (CVE-2026-27475), OpenStack Vitrage (CVE-2026-28370)
🔸 AuthBypass - Curl (CVE-2026-3783), coTURN (CVE-2026-27624), Libsoup (CVE-2026-3099)
🔸 InfDisc - Glances (CVE-2026-30928, CVE-2026-32596)
🔸 PathTrav - gSOAP (CVE-2019-25355), basic-ftp (CVE-2026-27699)
🔸 EoP - Snapd (CVE-2026-3888), GNU Inetutils (CVE-2026-28372)
🔸 SFB - Caddy (CVE-2026-27585, CVE-2026-27587/88/89), Keycloak (CVE-2026-1529), PyJWT (CVE-2026-32597), Authlib (CVE-2026-27962, CVE-2026-28498, CVE-2026-28802)
🔸 CodeInj - lxml_html_clean (CVE-2026-28350), ormar (CVE-2026-26198)
🔸 SSRF - Libsoup (CVE-2026-3632)

🗒 Полный отчёт Vulristics

Февральский Linux Patch Wednesday

Февральский Linux Patch Wednesday

Февральский Linux Patch Wednesday. В феврале Linux вендоры начали устранять 632 уязвимости, в полтора раза меньше, чем в январе. Из них 305 в Linux Kernel. Есть две уязвимости с признаками эксплуатации вживую:

🔻 RCE - Chromium (CVE-2026-2441)
🔻 InfDisc - MongoDB "MongoBleed" (CVE-2025-14847)

Ещё для 56 уязвимостей доступны публичные эксплоиты или имеются признаки их существования. Можно выделить:

🔸 RCE - OpenSSL (CVE-2025-15467, CVE-2025-69421, CVE-2025-11187), pgAdmin (CVE-2025-12762, CVE-2025-13780), DiskCache (CVE-2025-69872), PyTorch (CVE-2026-24747), Wheel (CVE-2026-24049)
🔸 AuthBypass - M/Monit (CVE-2020-36968)
🔸 EoP - Grafana (CVE-2025-41115, CVE-2026-21721), M/Monit (CVE-2020-36969)
🔸 AFR - Proxmox Virtual Environment (CVE-2024-21545)
🔸 SFB - Chromium (CVE-2026-1504), Roundcube (CVE-2026-25916)

🗒 Полный отчёт Vulristics

Январский Linux Patch Wednesday

Январский Linux Patch Wednesday

Январский Linux Patch Wednesday. В январе Linux вендоры начали устранять 918 уязвимостей, в полтора раза больше, чем в декабре. Из них 616 в Linux Kernel. Есть три уязвимости с признаками эксплуатации вживую:

🔻 AuthBypass - GNU Inetutils (telnetd) (CVE-2026-24061)
🔻 RCE - Safari (CVE-2025-43529); устраняется в Linux-дистрибутивах в пакетах webkit
🔻 MemCor - Chromium (CVE-2025-14174)

Ещё для 97 уязвимостей доступны публичные эксплоиты или имеются признаки их существования. Можно выделить:

🔸 MemCor - libpng (CVE-2026-22695)
🔸 XSS - Roundcube (CVE-2025-68461)
🔸 RCE - expr-eval (CVE-2025-13204)
🔸 ComInj - cpp-httplib (CVE-2026-21428), httparty (CVE-2025-68696), Miniflux (CVE-2026-21885)
🔸 SQLi - parsl (CVE-2026-21892)
🔸 SFB - OWASP CRS (CVE-2026-21876), Authlib (CVE-2025-68158)
🔸 AFW - node-tar (CVE-2026-23745)
🔸 PathTrav - GNU Wget2 (CVE-2025-69194), Tar (CVE-2025-45582)

🗒 Полный отчёт Vulristics