Pereiti prie turinio
2026 m. spalio 4 d., sekmadienis
Tenesys AI News
Prenumerata

Visos naujienos

TENESYS AI NEWS seka svarbiausias AI naujienas ir paaiškina, kas pasikeitė, kodėl tai svarbu ir ar technologiją verta išbandyti.

“CVE” — 6 straipsniai ✕

CISA praneša apie du aktyviai išnaudojamus „Zammad“ pažeidžiamumus

CISA į savo žinomų išnaudojamų pažeidžiamumų (KEV) katalogą įtraukė du „Zammad“ pažeidžiamumus, patvirtinusi aktyvų jų išnaudojimą. CVE-2026-102489 yra sesijos fiksavimo (session fixation) klaida, o CVE-2026-102490 susijęs su netinkamu teisių valdymu „Zammad“ klientų aptarnavimo/pagalbos sistemoje. Federalinės agentūros privalo šalinti šiuos pažeidžiamumus pagal Privalomąją veiklos direktyvą (BOD) 26-04, o CISA ragina visas organizacijas šiuos taisymus laikyti prioritetu.

CISA Advisories

CISA į KEV katalogą įtraukė aktyviai išnaudojamą FortiMail pažeidžiamumą

CISA į Known Exploited Vulnerabilities (KEV) katalogą įtraukė CVE-2026-104286 – kelio perėjimo (path traversal) pažeidžiamumą Fortinet FortiMail sistemoje, patvirtinus, kad jis aktyviai išnaudojamas. Pagal direktyvą BOD 26-04 federalinės civilinės agentūros privalo prioritetizuoti šio pažeidžiamumo taisymą viešai prieinamuose įrenginiuose, ypač jei išnaudojimas suteikia visišką sistemos kontrolę. CISA rekomenduoja visoms organizacijoms, ne tik federalinėms agentūroms, prioritetizuoti KEV sąraše esančių pažeidžiamumų šalinimą.

CISA Advisories
Karšta naujienaKibernetinis saugumas

CERT-EU įspėja dėl aktyviai išnaudojamų kritinių SharePoint RCE spragų

CERT-EU atnaujino pranešimą apie kritines Microsoft SharePoint Server spragas, patvirtindama aktyvų CVE-2026-50522 (CVSS 9.8) išnaudojimą — deserializacijos klaidą, leidžiančią nuotoliniu būdu vykdyti kodą. Tai dalis platesnės neseniai ištaisytų kritinių klaidų serijos — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 ir CVE-2026-58644 — kurios paveikia vietines (on-premise) SharePoint Server versijas, kai kurias galima išnaudoti be autentifikacijos.

CERT-EU
Karšta naujienaKibernetinis saugumas

„Microsoft“ fiksuoja aktyvų neautentifikuoto Zimbra pašto serverių pažeidžiamumo išnaudojimą (CVE-2026-73570)

„Microsoft Threat Intelligence“ užfiksavo CVE-2026-73570 — neautentifikuoto OS komandų injekcijos pažeidžiamumo Zimbra Collaboration Suite SNMP pranešimų kelyje — išnaudojimą. Užpuolikai jį aktyvavo specialiai suformuotais el. laiškais prieš internete pasiekiamus serverius, kuriuose įdiegtas nebūtinas zimbra-snmp paketas ir įjungti SNMP pranešimai, nereikalaujant autentifikacijos ar vartotojo veiksmų. Po išnaudojimo stebėta JSP webshell'ų diegimas, privilegijų eskalavimas iki root teisių, nuolatinė prieiga, kredencialų ir pašto dėžučių vagystė, judėjimas tarp Zimbra klasterio mazgų bei pritaikyta nuotolinės prieigos kenkėjiška programinė įranga. Zimbra ištaisė problemą versijoje 10.1.20 (išleista 2026-07-20); CVE viešai paskelbtas 2026-08-13, o „Microsoft“ stebėjo skenavimo ir išnaudojimo veiklą tiek laikotarpiu tarp pataisos ir paskelbimo, tiek po jo.

Microsoft Security
Karšta naujienaKibernetinis saugumas

Aptiktos kritinės RCE pažeidžiamumai „Check Point“ VPN šliuzuose

2026 m. rugsėjo 9 d. „Check Point“ išleido avarinius pataisymus dviem kritinėms pažeidžiamumams (CVE-2026-85102 ir CVE-2026-85103), abu su CVSS 9.8, veikiantiems Security Gateway, Security Management Server ir Spark Firewall diegimus, naudojančius Remote Access VPN arba Site-to-Site VPN. Abu trūkumai leidžia neautentifikuotiems nuotoliniams užpuolikams vykdyti savavališką kodą paveiktuose įrenginiuose. CERT-EU ragina nedelsiant taikyti pataisymus, pirmenybę teikiant į internetą nukreiptiems ir perimetro įrenginiams.

CERT-EU
Karšta naujienaKibernetinis saugumas

Kritinės Citrix NetScaler pažeidžiamumai aktyviai išnaudojami

Citrix paskelbė apie 8 pažeidžiamumus, paveikiančius klientų valdomus NetScaler ADC ir NetScaler Gateway, įskaitant 2 kritines neautentifikuotas RCE spragas su CVSS 9.5 balu, kurias Citrix patvirtino kaip aktyviai išnaudojamas. CERT-EU ragina nedelsiant atnaujinti programinę įrangą ir atlikti kompromitavimo vertinimą internete prieinamiems įrenginiams. Kitos spragos apima HTTP užklausų kontrabandą, atminties perpildymo klaidas, vedančias prie RCE/DoS, politikos apėjimą ir TCP ISN prognozavimo problemą.

CERT-EU