Ohtlikud haavatavused GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix ja Linuxi tuumas

Mitmed viimastel päevadel tuvastatud ohtlikud haavatavused, millest enamikku saab kaugelt ära kasutada:

  • GStreamer 1.28.2 multimeedia raamistiku paranduste väljaandes on tuvastatud 11 haavatavust, millest 3 on põhjustatud mälulekkest ja võivad potentsiaalselt viia koodi täitmiseni spetsiaalselt vormindatud multimeedia konteinerite MKV (CVE ei ole määratud) ja MOV/MP4 (CVE-2026-5056) töötlemisel, samuti H.266/VVC vormingus voogude töötlemisel (CVE ei ole määratud). Ülejäänud 8 haavatavust on põhjustatud täisarvude ülevoolust või nullosutite dereferentsimisest ning need võivad viia teenuse katkestamise või teabe lekkeni WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub ja SRT/WebVTT formaatide töötlemisel. GStreamer'i haavatavuste oht suureneb, kuna seda kasutatakse GNOME'is uute failide automaatse indekseerimise ajal metaandmete tõlgendamiseks, st rünnaku jaoks piisab, kui laadida fail indekseeritud katalooge ~/Downloads.
  • V serveril CUPS-i printserveris avastati 8 haavatavust, millest kaks (CVE-2026-34980, CVE-2026-34990) võivad võimaldada kaugkäivitamist oma koodi root õigustes, saates spetsiaalselt vormistatud päringu printimisteenusele. Esimene haavatavus võimaldab autentimata ründajal saavutada oma koodi käivitamist kasutaja lp õigustes, saates spetsiaalselt vormistatud printimistegumi (probleem tuleneb valest sümbolite käsitlemisest). Teine haavatavus võimaldab tõsta õigusi kasutajalt lp root-õigustele, muutes faile root õigustes vale printeri sisestamise kaudu. CUPS-i uuendust, mis eemaldaks haavatavused, pole veel saadaval.
  • Avaldatud on wolfSSL 5.9.1 krüptograafilise teegi parandusväljaanne, milles on kõrvaldatud 21 haavatavust. Ühele probleemile on antud kriitiline ohuaste, 9 — kõrge (viivad mälukahjustuseni). Kriitiline haavatavus (CVE-2026-5194) tuleneb hashʻi suuruse ja OID-i identifikaatori kontrolli puudumisest, mis võimaldab määrata hash'id, mille suurus on lubatust väiksem, et vähendada ECDSA/ECC, DSA, ML-DSA, ED25519 ja ED448 digitaalsete allkirjade genereerimise algoritmide vastupidavust ning kõrvaldada sertifikaatide baasil toimiv autentimine. Haavatavus tuvastati Anthropic'i inseneride poolt AI mudeliga koodikontrolli käigus.
  • Avaldatud on OpenSSL 3.6.2, 3.5.6, 3.4.5 ja 3.3.7 krüptograafilise teegi parandusväljaanded, milles on kõrvaldatud 7 haavatavust. Kõige ohtlikum haavatavus (CVE-2026-31790) võib viia konfidentsiaalsete andmete lekkimiseni, mis on jäänud mällu pärast eelmist operatsiooni. Probleem tuleneb initsialiseerimata mälu kasutamisest RSA KEM RSASVE võtmete kapseldamise ajal.

    Teine haavatavus (CVE-2026-31789) on tingitud puhvri ülekoormusest ja võib potentsiaalselt põhjustada koodi täitmist, kui teostatakse stringide konverteerimist nende heksadeks esitlemiseks, töötades spetsiaalselt vormistatud X.509 sertifikaatidega. Probleem on klassifitseeritud mitteohtlikuks, kuna see avaldub ainult 32-bitistes platvormides. Ülejäänud haavatavused on tingitud andmete lugemisest puhvri väljapoole, vabanenud mälu osale ja nullviidste dereferentsimisest.

  • OpenClaw AI-agenti versioonis 2026.3.11, mis võimaldab AI mudelitel suhelda süsteemi keskkondadega (nt utiliitide käitamine ja failidega töötamine), on kõrvaldatud kriitiline haavatavus (CVE-2026-32922) ohu tasemega 10 kümnest. Haavatavuse põhjustas see, et käsk «/pair approve» ei kontrollinud õigusi korralikult, mistõttu iga kasutaja, kel on hostiga paaritamise õigused (madalaim privileegide tase, vajalik OpenClaw'i juurdepääsuks), võis ise endale administraatori õigusi kinnitada ning täielikult keskkonda kontrollida. Rünnaku teostamiseks piisab, kui ühendada OpenClaw'ga, esitada vale seadme registreerimise taotlus juurdepääsuga operator.admin ning seejärel omal käel oma taotlus käsuga «/pair approve» kinnitada, saades täieliku kontrolli rünnatud OpenClaw'i eksemplari ja kõigi sellega seotud teenuste üle.

    Mõni päev enne seda avastati OpenClaw's sarnane haavatavus (CVE-2026-33579), mis võimaldas saada administraatoriõigusi ja mööda minna juurdepääsu kontrollist. Probleemi tuvastanud teadlaste andmetel on võrgus leitud 135 tuhat avalikult ligipääsetavat OpenClaw'i eksemplari, millest 63% võimaldab ühendust luua ilma autentimiseta.

  • Nix-pakettide halduris, mida kasutatakse NixOS-i jaotises, leiti haavatavus (CVE-2026-39860), millele on antud kriitiline ohutaseme hinnang (9 skaalal 10). See haavatavus võimaldab kirjutada üle mis tahes faili süsteemis, sõltuvalt Nix-i taustaprotsessi juurdepääsuõigustest, mis NixOS-is ja mitme kasutajaga paigaldustes käitatakse root-õigustega. Probleem on põhjustatud 2024. aastal CVE-2024-27297 haavatavuse ebaõigest kõrvaldamisest. Ekspluateerimine toimub, kui sümboolne link asendab katalooge isoleeritud ehituskeskkonnas, kuhu kirjutati ehitustulemused. Haavatavus on kõrvaldatud versioonides nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 ja 2.28.6.
  • Linuxi tuumas on kõrvaldatud 5 haavatavust, mis tuvastati Claude Code'i tööriistadega katsetamise käigus ning mis mõjutavad nfsd, io_uring, futex ja ksmbd alamsüsteeme (1, 2). NFS-i draiveri haavatavus võimaldab NFS-serverile päringute saatmise kaudu teada saada tuuma mälu piirkondade sisu. Probleem on põhjustatud veast, mis on avaldunud alates tuumast 2.6.0 (2003. aasta).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster