Disa disa kanë rezultuar kohët e fundit të rrezikshme:
- Gjashtë dobësi në utilitarin e sinkronizimit të skedarëve rsync. Problemi më i rrezikshëm (CVE-2026-29518), i shkaktuar nga një gjendje garash gjatë trajtimit të lidhjeve simbolike, lejon që të rriten privilegjet duke e funksionuar rsync në modalitetin e procesit të prapmë pa izolimi chroot. Sulmi kryhet përmes zëvendësimit të skedarit me një lidhje simbolike që tregon në një skedare të rastësishme në sistem, në momentin pas përfundimit të kontrollit, por para fillimit të operacionit të shkrimit. Dobësitë janë rregulluar në lëshimin rsync 3.4.3. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Dobësitë (CVE-2026-8631) në HPLIP, një grup përshtatësish të hapur për printera dhe MFP, që lejojnë rritjen e privilegjeve dhe ekzekutimin e kodit në sistem. Problemet shkaktohen nga mundësia e zëvendësimit të komandave dhe mbushjes së bufferit. Dobësitë janë rregulluar në përditësimin HPLIP 3.26.4. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Dobësitë në shërbimin D-Bus, i përdorur në qSnapper, ndërfaqja grafike për menaxhimin e snapshotëve Btrfs. Dobësitë mund të çojnë në rritjen e privilegjeve në sistem (CVE-2026-41046), rrjedhjen e informacionit mbi ndryshimet midis snapshotëve (CVE-2026-41047) dhe përjashtimin e autentifikimit kur aksesohen Polkit (CVE-2026-41045). Dobësia më e rrezikshme është shkaktuar nga mungesa e verifikimit të simboleve "..\/" në rrugët të cilat i kalohen funksionit snapper::Snapper() kur aksesohen përmes D-Bus, e cila mund të përdoret për të zëvendësuar skedarin e konfigurimit për libsnapper në përpunuesin që ekzekutohet me privilegje të rritura.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch. - Dobësia (CVE-2026-48095) në arkivatorin 7-Zip, që çon në mbushjen e bufferit gjatë trajtimit të të dhënave të kompresuara NTFS. Potencialisht, kjo dobësi mund të çojë në ekzekutimin e kodit të sulmuesit kur përfitohet përmes 7-Zip në një imazh të hartuar veçmas të sistemit të skedarëve NTFS. Dobësia është rregulluar në versionin 7-Zip 26.01. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- NĂ« serverin DNS Unbound 1.25.1 janĂ« rregulluar 11 dobĂ«si. DobĂ«sitĂ« mĂ« tĂ« rrezikshme: CVE-2026-33278 â potenciale ekzekutimi i kodit tĂ« largĂ«t gjatĂ« validimit tĂ« DNSSEC, CVE-2026-44608 â akses nĂ« kujtesĂ«n e shpĂ«rndarĂ« tashmĂ« nĂ« kodin RPZ dhe CVE-2026-42944 â mbushja e groposjes gjatĂ« trajtimit tĂ« nsid. CVE nĂ« shpĂ«rndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-3593) në serverin DNS BIND, i cili lejon të shkaktojë thirrje të memories pas shpërbërjes së saj dhe dëmton përmbajtjen e memories përmes dërgimit të një kërkese të formatuar në mënyrë të veçantë te serverit DNS-over-HTTPS. Problemi është zgjidhur në versionet BIND 9.20.23 dhe 9.21.22. Konfigurimet që nuk përdorin DNS-over-HTTPS nuk janë të prekshme nga këto vulnerabilitete. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-47243) në Kata Containers, një grup për ekzekutimin e konteinerëve që përdorin izolimin me virtualizim, i cili lejon, me të drejta root në konteiner, të krijoni një lidhje simbolike me të drejta root në sistemin mik. Përmes krijimit të një lidhjeje simbolike në /etc/cron.d, mund të organizohet ekzekutimi i kodit të vet me të drejta root në ambientin mik. Vulnerabiliteti shkaktohet nga mundësia e dërgimit të një kërkese të drejtpërdrejtë FUSE_SYMLINK në trajtuesin virtiofsd, i cili ekzekutohet në anën e mikut. Problemi shfaqet gjatë përdorimit të runtime-rs dhe është zgjidhur në lëshimin 3.31.0.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-46529) në shikuesin e dokumenteve Atril, që çon në ekzekutimin e kodit të sulmuesit kur klikohet mbi një link brenda një PDF të formatuar në mënyrë të veçantë, duke kombinuar dokumentin PDF dhe bibliotekën në format ELF. Ka një exploit. Një problem i ngjashëm është i pranishëm në shikuesit e PDF-së Evince dhe Xreader. Problemi shkaktohet nga mungesa e ekranuar e karaktereve speciale në funksionin ev_spawn(). Vulnerabiliteti është zgjidhur në Evince 48.2, Atril 1.28.4/1.26.3 dhe Xreader 4.6.4/3.6.7. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE nuk është caktuar) në shikuesin e manualeve Yelp (GNOME Help), që lejon, nëpërmjet rrethit sandbox të pakove Flatpak, të aksesoheshin skedarët e sistemit kryesor përmes hapjes së një skedari ndihmës të formatuar në mënyrë të veçantë. Vulnerabiliteti është i ngjashëm me problemin e vitit të kaluar dhe dallohet nga përdorimi i një CSS-integrogur në skedarin SVG. Problemi është zgjidhur në lëshimin Yelp 49.1.
- Vulnerabiliteti (CVE-2026-41054) në haveged, një proces në prapavijë për formimin e entropisë për gjeneratorin e numrave të rastësishëm, që lejon rritjen e privilegjeve deri në përdoruesin root përmes dërgimit të një komande të formatuar në mënyrë të veçantë përmes një soketi Unix të kontrollit. Problemi është zgjidhur në lëshimin haveged 1.9.21. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- 11 vulnerabilitete në DBMS PostgreSQL, nga të cilat më e rrezikshme (CVE-2026-6637) mund të çojë në ekzekutimin e kodit në nivelin e sistemit operativ me të drejtat e procesit të serverit PostgreSQL në realizimin e kërkesave SQL të formuara posaçërisht (sulmuesi duhet të ketë qasje të pakufizuar në DBMS). Një vulnerabilitet tjetër të rrezikshëm (CVE-2026-6475) lejon që të riprogramohen skedarët në server (p.sh., /var/lib/postgres/.bashrc) përmes manipulimeve me lidhjet simbolike gjatë operacioneve me pg_basebackup dhe pg_rewind. Problemet janë adresuar në lëshimet e PostgreSQL 18.4, 17.10, 16.14, 15.18 dhe 14.23. Po ashtu, vlen të theksohet publikimi i një eksploituesi aktiv për një vulnerabilitet të mëparshëm (CVE-2026-2005) në zgjerimin pgcrypto.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Në sistemin e zbulimit dhe parandalimit të infiltrimeve rrjetësore Suricata janë identifikuar 16 vulnerabilitete, nga të cilat katër janë klasifikuar si kritike. Detajet për vulnerabilitetet ende nuk janë publikuar, por sipas nivelit të rrezikshmërisë, ato lejojnë organizimin e ekzekutimit të kodit në server gjatë inspektimit të trafikut të formuar posaçërisht. Vulnerabilitetet janë zgjidhur në lëshimet Suricata 8.0.5 dhe 7.0.16.
- Një vulnerabilitet (CVE-2026-8053) në MongoDB Server, i cili lejon përdoruesit, që ka qasje me të drejta shkruese në DB, të iniciatojë një mbushje buffer dhe të arrijë të ekzekutojë kodin e tij në server me të drejtat e procesit mongod. Vulnerabiliteti është adresuar në lëshimet MongoDB 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 dhe 8.3.2. CVE në distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Dhjetë vulnerabilitete (CVE të pa caktuar) në sistemin e keshimit të të dhënave në memorien e përkohshme Memcached, më të rrezikshmet nga të cilat çojnë në mbushje bufferi gjatë dërgimit të kërkesave të formuara posaçërisht dhe potencialisht mund të përdoren për të organizuar ekzekutimin e kodit në server. Vulnerabilitetet janë zgjidhur në versionin Memcached 1.6.42.
Burimi: opennet.ru
