Haavatavused Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper ja Suricata

Viimase aja mitmed tuvastatud ohtlikud haavatavused:

  • Kuus haavatavust failide sünkroonimise utiliidis rsync. Kõige ohtlikum probleem (CVE-2026-29518), mis on põhjustatud võistlusolukorrast sümboolsete linkide töötlemisel, võimaldab tõsta oma privileege, kui käivitada rsync taustprotsessi režiimis ilma chroot-isolatsioonita. Rünnak toimub faili asendamise kaudu sümboolse lingiga, mis osutab süsteemis suvalisele failile, hetkel pärast kontrolli teostamist, kuid enne kirjutamisoperatsiooni algust. Haavatavused on kõrvaldatud rsync 3.4.3 versioonis. CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavused (CVE-2026-8631) HPLIP-is, avatud printeri ja MFP draiverite komplektis, mis võimaldavad tõsta privileege ja käivitada koodi süsteemis. Probleemid on põhjustatud käsu süstimisvõimalusest ja puhverülevusest. Haavatavused on kõrvaldatud HPLIP 3.26.4 uuenduses. CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavused D-Bus teenuses, mida kasutatakse qSnapperis, Btrfsi snapshots'e haldamiseks mõeldud graafilises liideses. Haavatavused võivad viia süsteemis privileegide tõstmiseni (CVE-2026-41046), teabe leket muudatuste kohta snapshots'ide vahel (CVE-2026-41047) ja autentimise ümbersuunamiseni Polkit'ile juurdepääsu korral (CVE-2026-41045). Kõige ohtlikum haavatavus on põhjustatud sümboolsete märkide „.. /” kontrollimise puudumisest teedes, mis edastatakse funktsioonile snapper::Snapper() D-Bus kaudu, mida saab kasutada config faili asendamiseks libsnapper jaoks kõrgendatud privileegidega töötlejas.
    CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavus (CVE-2026-48095) arhiivijates 7-Zip, mis toob kaasa puhverülevuse NTFS tihendatud andmete töötlemisel. Potentsiaalselt võib haavatavus viia ründaja koodi käivitamiseni, kui 7-Zip'i kaudu holdakse spetsiaalselt vormindatud NTFS failisüsteemi pilti. Haavatavus on kõrvaldatud 7-Zip 26.01 versioonis. CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • DNS-serveris Unbound 1.25.1 on parandatud 11 haavatavust. Kõige ohtlikumad haavatavused: CVE-2026-33278 — potentsiaalne kaugkäivitus koodi DNSSEC'i valideerimisel, CVE-2026-44608 — juurdepääs juba vabastatud mälule RPZ koodis ja CVE-2026-42944 — mälu ülevus nsid töötlemisel. CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavus (CVE-2026-3593) BIND DNS-serveris, mis võimaldab jääkmälu juurdepääsu pärast selle vabastamist ja mälu sisu rikkumist, saates spetsiaalselt vormindatud päringu serveri DNS-over-HTTPS. Probleem on lahendatud BIND versioonides 9.20.23 ja 9.21.22. Konfiguratsioonid, mis ei kasuta DNS-over-HTTPS, ei ole haavatavad. CVE distributsioonides: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavus (CVE-2026-47243) Kata Containers'is, konteinerite täitmise virn, mis kasutab virtualiseerimise isoleerimist, võimaldades root õigustega konteineris luua sümboolset linki host-süsteemi küljes. Sümboolse lingi loomise kaudu /etc/cron.d on võimalik korraldada oma koodi täitmine root õigustes host-keskkonnas. Haavatavus on põhjustatud FUSE_SYMLINK otsese päringu saatmisvõimalusest virtiofsd töötlijale, mis töötab host-küljel. Probleem ilmneb runtime-rs kasutamisel ja on lahendatud versioonis 3.31.0.

    CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • Haavatavus (CVE-2026-46529) Atril dokumendivaatajas, mis põhjustab ründaja koodi täitmise, kui klikitakse lingile spetsiaalselt vormindatud PDF-failis, mis ühendab PDF-dokumendi ja ELF-formaadis teegid. Eksploit on olemas. Sarnane probleem esineb PDF-vaatajates Evince ja Xreader. Probleem on põhjustatud shell quoting erimärkide mitteekraanamisest funktsioonis ev_spawn(). Haavatavus on lahendatud Evince 48.2, Atril 1.28.4/1.26.3 ja Xreader 4.6.4/3.6.7. CVE distributsioonides: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Haavatavus (CVE ei ole määratud) Yelp (GNOME Help) juhendite vaatamises, mis võimaldab juurdepääsu põhifailidele, mööda minnes Flatpak pakettide liivakastikeskkonnast, avades spetsiaalselt vormindatud abifaili. Haavatavus sarnaneb eelmise aasta probleemiga ja erineb CSS-stiili sisestamisest, mis on inteeritud SVG-faili. Probleem on lahendatud versioonis Yelp 49.1.
  • Haavatavus (CVE-2026-41054) havegedis, taustprotsess, mis genereerib entropiat pseudojuhuslike numbrite generaatorile, võimaldades tõsta oma õigusi root kasutajaks, saates spetsiaalselt vormindatud käsu Unix-soketi kaudu. Probleem on lahendatud versioonis haveged 1.9.21. CVE distributsioonides: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • PostgreSQL andmebaasis avastati 11 haavatavust, millest kõige ohtlikum (CVE-2026-6637) võib põhjustada koodi täitmise operatsioonisüsteemi tasemel PostgreSQL serveri protsessi õigustes, kui teostatakse spetsiaalselt vormistatud SQL-päringud (ründajal peab olema mitteprivileegitud juurdepääs andmebaasile). Teine ohtlik haavatavus (CVE-2026-6475) võimaldab failide ülekirjutamist serveris (näiteks /var/lib/postgres/.bashrc) sümboolsete linkide manipuleerimise kaudu pg_basebackup ja pg_rewind toimingute käigus. Probleemid on kõrvaldatud PostgreSQL versioonides 18.4, 17.10, 16.14, 15.18 ja 14.23. Samuti võib märkida, et varasemate haavatavuste (CVE-2026-2005) avamiseks on avalikustatud töövõimeka eksploit.

    CVE jaotistes: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.

  • Veri, kus avastati 16 haavatavust, nendest neljale on antud kriitiline ohtlikkuse tase. Haavatavuste kohta üksikasju ei ole avalikult paljastatud, kuid ohtlikkuse taseme järgi võivad need võimaldada koodi täitmist serveris spetsiaalselt vormistatud liikluse analüüsimisel. Haavatavused on kõrvaldatud Suricata versioonides 8.0.5 ja 7.0.16.
  • MongoDB Serveris avastatud haavatavus (CVE-2026-8053), mis võimaldab kirjutamisõigustega andmebaasi kasutajal käivitada teie koodi serveris, saavutades puhverülemineku. Haavatavus on kõrvaldatud MongoDB versioonides 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 ja 8.3.2. CVE jaotatakse: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
  • Kümme haavatavust (CVE pole määratud) mälus andmete vahemälu süsteemis Memcached, millest kõige ohtlikumad põhjustavad puhverülemineku spetsiaalselt vormistatud päringute saatmisel ja võivad potentsiaalselt lubada koodi täitmist serveris. Haavatavused on kõrvaldatud Memcached versioonis 1.6.42.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster