
Критические уязки недели: от Magento до Chrome
1. Magento под угрозой
Adobe выпустила срочный патч для Adobe Commerce и Magento Open Source, закрывающий уязку CVE‑2026‑75650 с максимальным баллом CVSS 10.0. Злоумышленник мог записать вредоносный PHP‑скрипт в системный файл и активировать его через обычное письмо‑уведомление, не требуя его открытия. Патч устраняет путь проникновения, но уже внедрённый код остаётся – ищи и удаляй его вручную, проверяй логи веб‑сервера.
2. VPN‑шлюзы Check Point
Check Point опубликовала advisory SK185114: уязки CVE‑2026‑85102 и CVE‑2026‑85103 (CVSS 9.8) в обработке сертификатов VPN‑модулей. Неавторизованный атакующий получает возможность выполнить код на шлюзе и, пройдя через VPN, попасть в корпоративную сеть. Затронуты версии R81.20, R82, R82.10 и ряд старых сборок. Установи патчи, ограничь доступ к VPN‑интерфейсу по IP и проверь журналы.
3. PAN‑OS под атакой
Palo Alto Networks объявила об уязке CVE‑2026‑0310 (CVSS 7.2) в PAN‑OS, связанной с переполнением буфера. Эксплойт даёт полный контроль над устройством с правами root, если management‑интерфейс открыт в Интернет. Обнови систему до версии, где уязка исправлена, и закрой наружный доступ к управлению.
4. Chrome и 230 исправлений
Google выкатил обновление Chrome 153.0.8010.36/.37, закрывающее 230 уязвимостей, среди них CVE‑2026‑87491 (CVSS 8.8) в движке V8. Несмотря на средний рейтинг, уязка уже эксплуатируется, поэтому перезапусти браузер сразу после установки. Пользователи Edge, Brave, Opera и Vivaldi тоже должны ждать соответствующие патчи.
5. Фишинг‑атака BigBear 2.0
CloudSEK выявила сервис BigBear 2.0, использующий прокси Evilginx2 для подмены страниц входа в Microsoft 365. Перехваченные cookie позволяют обойти MFA и захватить почту и файлы. По оценкам, атакованы 258 компаний. Внедри условный доступ, мониторь аномальные сессии и обучай сотрудников распознавать фишинг.



Комментарии 0