Ostatnie zauważone niebezpieczne luki:
- Sześć luk w narzędziu do synchronizacji plików rsync. Najpoważniejszy problem (CVE-2026-29518), spowodowany warunkiem wyścigu podczas obsługi linków symbolicznych, pozwala na podniesienie swoich uprawnień podczas uruchamiania rsync w trybie procesu działającego w tle bez izolacji chroot. Atak polega na podstawieniu pliku na link symboliczny wskazujący na dowolny plik w systemie, w momencie po przeprowadzeniu weryfikacji, ale przed rozpoczęciem operacji zapisu. Luki zostały usunięte w wersji rsync 3.4.3. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Luki (CVE-2026-8631) w HPLIP, zestawie otwartych sterowników dla drukarek i MFP, umożliwiające podniesienie swoich uprawnień i wykonanie kodu w systemie. Problemy są spowodowane możliwością podstawienia poleceń oraz przepełnieniem bufora. Luki zostały usunięte w aktualizacji HPLIP 3.26.4. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Luki w usłudze D-Bus używanej w qSnapper, graficznym interfejsie do zarządzania migawkami Btrfs. Luki mogą prowadzić do podniesienia swoich uprawnień w systemie (CVE-2026-41046), wycieku informacji o zmianach między migawkami (CVE-2026-41047) oraz obejścia uwierzytelnienia przy dostępie do Polkit (CVE-2026-41045). Najpoważniejsza luka spowodowana jest brakiem weryfikacji symboli „.. /” w ścieżkach przekazywanych do funkcji snapper::Snapper() przy wywołaniu przez D-Bus, co można wykorzystać do podstawienia pliku konfiguracyjnego dla libsnapper w procesie działającym z podwyższonymi uprawnieniami.
CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch. - Luka (CVE-2026-48095) w archiwizatorze 7-Zip, prowadząca do przepełnienia bufora podczas przetwarzania skompresowanych danych NTFS. Potencjalnie luka ta może prowadzić do wykonania kodu atakującego w przypadku dostępu przez 7-Zip do specjalnie przygotowanego obrazu systemu plików NTFS. Luka została naprawiona w wersji 7-Zip 26.01. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- W serwerze DNS Unbound 1.25.1 naprawiono 11 luk. Najpoważniejsze luki: CVE-2026-33278 — potencjalne zdalne wykonanie kodu podczas walidacji DNSSEC, CVE-2026-44608 — dostęp do już zwolnionej pamięci w kodzie RPZ oraz CVE-2026-42944 — przepełnienie stosu podczas przetwarzania nsid. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Wrażliwość (CVE-2026-3593) w serwerze DNS BIND, która pozwala na wywołanie dostępu do pamięci po jej zwolnieniu i uszkodzenie zawartości pamięci poprzez wysłanie specjalnie sformułowanego zapytania do serwera DNS-over-HTTPS. Problem naprawiono w wersjach BIND 9.20.23 i 9.21.22. Konfiguracje, które nie korzystają z DNS-over-HTTPS, nie są narażone na tę wrażliwość. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Wrażliwość (CVE-2026-47243) w Kata Containers, stosie do uruchamiania kontenerów używających izolacji opartej na wirtualizacji, która pozwala na utworzenie symbolicznego linku z uprawnieniami roota w systemie gospodarza, jeśli w kontenerze są prawa roota. Utworzenie symbolicznego linku w /etc/cron.d może umożliwić wykonywanie własnego kodu z uprawnieniami roota w środowisku gospodarza. Wrażliwość wynika z możliwości wysłania bezpośredniego zapytania FUSE_SYMLINK do obsługi virtiofsd uruchamianej po stronie hosta. Problem występuje przy użyciu runtime-rs i został naprawiony w wersji 3.31.0.
CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Wrażliwość (CVE-2026-46529) w przeglądarce dokumentów Atril, prowadząca do wykonania kodu atakującego po kliknięciu w link wewnątrz specjalnie sformułowanego pliku PDF, łączącego dokument PDF z biblioteką w formacie ELF. Istnieje exploity. Podobny problem występuje w przeglądarkach PDF, takich jak Evince i Xreader. Problem wynika z braku odpowiedniego zabezpieczenia znaków specjalnych w funkcji ev_spawn(). Wrażliwość naprawiono w Evince 48.2, Atril 1.28.4/1.26.3 i Xreader 4.6.4/3.6.7. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Wrażliwość (CVE nie przypisany) w przeglądarce pomocy Yelp (GNOME Help), która pozwala na dostęp do plików systemu głównego poprzez otwarcie specjalnie sformułowanego pliku pomocy, omijając środowisko piaskownicy pakietów Flatpak. Wrażliwość przypomina problem z ubiegłego roku i różni się użyciem wstawki CSS wbudowanego w pliku SVG. Problem naprawiono w wersji Yelp 49.1.
- Wrażliwość (CVE-2026-41054) w haveged, procesie tła generującym entropię dla generatora liczb pseudolosowych, umożliwiająca podniesienie przywilejów do użytkownika root poprzez wysłanie specjalnie sformułowanej komendy przez zarządzany gniazdo Unix. Problem naprawiono w wersji haveged 1.9.21. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- 11 podatności w systemie baz danych PostgreSQL, z czego najbardziej niebezpieczna (CVE-2026-6637) może prowadzić do wykonania kodu na poziomie systemu operacyjnego z uprawnieniami procesu serwera PostgreSQL, gdy wykonane są specjalnie skonstruowane zapytania SQL (atakujący musi mieć nieuprzywilejowany dostęp do bazy danych). Inna niebezpieczna podatność (CVE-2026-6475) pozwala na nadpisywanie plików na serwerze (na przykład, /var/lib/postgres/.bashrc) poprzez manipulacje z linkami symbolicznymi podczas wykonywania operacji z pg_basebackup i pg_rewind. Problemy zostały usunięte w wydaniach PostgreSQL 18.4, 17.10, 16.14, 15.18 i 14.23. Zauważono również publikację działającego exploita dla wcześniej zidentyfikowanej podatności (CVE-2026-2005) w rozszerzeniu pgcrypto.
CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- W systemie wykrywania i zapobiegania włamaniom do sieci Suricata zidentyfikowano 16 podatności, z których cztery zostały ocenione jako krytyczne. Szczegóły dotyczące podatności nie są na razie publicznie ujawniane, ale zgodnie z poziomem zagrożenia mogą one umożliwiać wykonanie kodu na serwerze przy inspekcji specjalnie skonstruowanego ruchu. Podatności zostały usunięte w wydaniach Suricata 8.0.5 i 7.0.16.
- Podatność (CVE-2026-8053) w serwerze MongoDB, która pozwala użytkownikowi mającemu dostęp do bazy danych do zapisu na zainicjowanie przepełnienia bufora i uzyskanie wykonania swojego kodu na serwerze z uprawnieniami procesu mongod. Podatność została usunięta w wydaniach MongoDB 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 i 8.3.2. CVE w dystrybucjach: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Dziesięć podatności (CVE nie przypisane) w systemie pamięci podręcznej danych w pamięci operacyjnej Memcached, z czego najbardziej niebezpieczne prowadzą do przepełnienia bufora przy wysyłaniu specjalnie skonstruowanych zapytań i potencjalnie mogą być używane do zorganizowania wykonania kodu na serwerze. Podatności zostały usunięte w wersji Memcached 1.6.42.
Źródło: opennet.ru
