2/2
Подборка уязвимостей, брешей и всякого подобного:
- Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org. У меня глаза на лоб полезли - если указать юзера "admin" и любой ключ, то вы могли изменить ссылки на загрузку Python, а также подменить чексуммы. И ладно это - уязвимость присутствовала с 2014 года!
- Раскрыты эксплоиты для 23 неисправленных уязвимостей в FFmpeg, VLC, Firefox, Docker, PHP, OpenVPN, nmap, libssh2, nghttp2 и 7zip. Обновляйтесь, если еще не успели! Внутри все классическое - переполнения, отсутствие валидации либо экранирования спецсимволов, немного приправлено (R)CE.
- Проблемы с очисткой ключей шифрования диска из ОЗУ при переходе Linux в ждущий режим. Портирование cryptsetup-suspend выявило, что с 2024 года при переходе в ждущий режим ключи от дисочков из памяти не очищались, то есть можно было через полную перезагрузку по питалову взять дамп свапа и достать ключики. Исправление уже готово и в релизе cryptsetup 2.8.7, так что обновляйтесь.
- Уязвимость в пакетном менеджере Guix, допускающая удалённое выполнение кода в системе. Классическое "разработчики забили на валидацию данных", причем как в пакетах, так и в метаданных о них, которые загружаются с сервера. Обновляйтесь, если пользуете сей пакетник.
- Бэкдор в прошивках Tenda, позволяющий получить доступ с правами администратора. Обновляйтесь, если пользуете, там статический админский пароль.
- Уязвимости во FreeBSD, допускающие повышение привилегий и удалённое выполнение кода. Там много всякого, включая около-10/10 штуки, поэтому если вы фряху пользуете - найдите время и обновитесь, релизы уже сформированы.
- GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM. Очередная подборка громко названных уязвимостей в ядре Linux, позволяющие получить рута. Эксплоиты есть для всего, как и фиксы в ядре. Обновляйтесь по возможности.
- Релизы дистров и ОСей: KaOS 2026.06, QSOE (QNX-like OS), Mageia 10, CachyOS 260628, Slackel 9.0, ArchBang Linux 010726, OpenWrt 25.12.5, Qualcomm Linux 2.0, Deepin 25.2, Debian 12.15 и 13.6, B1ackOS GNU/Linux (роллинг на базе Debian Sid).
Также у меня есть канал в MAX, присоединяйтесь, там появились комментарии!
5
1July 14, 2026 413 1 1