ОБНОВЛЕНИЯ БЕЗОПАСНОСТИ: Oracle, Zimbra, GitLab
🔷 Oracle — 1 уязвимость
• CVE-2026-21962 (CVSS 10.0) — ненадлежащий контроль доступа в WebLogic Server Proxy Plug-in для Apache HTTP Server и IIS. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику получить несанкционированный доступ к данным, а также создавать, изменять или удалять критические данные.
⚠️ Уязвимость включена в каталог CISA KEV, что подтверждает активную эксплуатацию.
🔷 Zimbra — 1 уязвимость
• CVE-2026-73570 (CVSS 8.9) — OS Command Injection при обработке SNMP-уведомлений. Неаутентифицированный удалённый злоумышленник может выполнить произвольные команды ОС с правами пользователя Zimbra.
⚠️ Уязвимость включена в каталог CISA KEV, что подтверждает активную эксплуатацию.
🔷 GitLab — 1 уязвимость
• CVE-2026-18252 (CVSS 7.3) — уязвимость в обработке CI/CD-конфигурации агентом Claude. Аутентифицированный пользователь с правами Developer может внедрить произвольные команды, выполняемые в контексте CI-задачи с привилегиями соответствующего CI Runner.
⚠️ Сведения об активной эксплуатации на момент публикации отсутствуют.
❗️Организациям рекомендуется незамедлительно установить обновления безопасности, ограничить доступ к уязвимым компонентам из недоверенных сетей, проверить журналы на признаки эксплуатации и провести аудит пользователей с повышенными правами, CI/CD-конфигураций и CI Runner.
➡️ Подробнее — в разделе «Бюллетени» на CERT.GOV