Disa disa vulnerabilitete të rrezikshme janë identifikuar gjatë ditëve të fundit, shumica e të cilave mund të shfrytëzoheshin në mënyrë të largët:
- Në versionin korrigjues të kornizës multimediale GStreamer 1.28.2 janë identifikuar 11 vulnerabilitete, prej të cilave 3 shkaktohen nga mbushja e tamponit dhe potencialisht mund të çojnë në ekzekutimin e kodit gjatë përpunimit të konteinerëve multimedialë specifikë MKV (CVE nuk është caktuar) dhe MOV/MP4 (CVE-2026-5056), si dhe rrjedhave në formatin H.266/VVC (CVE nuk është caktuar). Të tjerat 8 vulnerabilitete shkaktohen nga mbushja e numrave të plotë ose dereferencimi i një treguesi null dhe mund të çojnë në refuzimin e shërbimit ose rrjedhjen e informacionit gjatë përpunimit të të dhënave në formatet WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub dhe SRT/WebVTT. Rreziku nga vulnerabilitetet në GStreamer përkeqësohet nga fakti se ai përdoret në GNOME për të analizuar metadatat për indeksimin automatike të skedarëve të rinj, dmth, për të sulmuar, mjafton të arrihet ngarkimi i skedarëve në një katalog që indkesohet ~/Downloads.
- Në server Në printerin CUPS janë identifikuar 8 vulnerabilitete, dy prej të cilave (CVE-2026-34980, CVE-2026-34990) mund të përdoren për të organizuar ekzekutimin e kodit në distancë me privilegje root përmes dërgimit të një kërkese të veçantë në serverin e printimit. Vulnerabiliteti i parë lejon një sulmues të paautorizuar të arrijë ekzekutimin e kodit të tij me privilegje të përdoruesit lp, duke dërguar një punë printimi të formuar në mënyrë të veçantë (problemi shkaktohet nga trajtimi i papërshtatshëm i simboleve të ikjes së vijës). Vulnerabiliteti i dytë lejon ngritjen e privilegjeve nga përdoruesi lp në root, duke arritur ndryshimin e dosjeve me privilegje root përmes zëvendësimit të një printeri të rremë. Një përditësim CUPS për rregullimin e vulnerabiliteteve nuk është aktualisht në dispozicion.
- ĂshtĂ« publikuar njĂ« version korrigjues i bibliotekĂ«s kriptografike wolfSSL 5.9.1, nĂ« tĂ« cilin janĂ« eliminuar 21 vulnerabilitete. NjĂ« problem ka marrĂ« nivelin kritik tĂ« rrezikut, ndĂ«rsa 9 tĂ« tjera janĂ« tĂ« larta (çojnĂ« nĂ« dĂ«mtimin e memories). Vulnerabiliteti kritik (CVE-2026-5194) shkaktohet nga mungesa e kontrollit tĂ« madhĂ«sisĂ« sĂ« hash-it dhe identifikuesit OID, gjĂ« qĂ« lejon pĂ«rcaktimin e hashes me njĂ« madhĂ«si mĂ« tĂ« vogĂ«l se e lejuara pĂ«r tĂ« zvogĂ«luar qĂ«ndrueshmĂ«rinĂ« e algoritmeve tĂ« formimit tĂ« nĂ«nshkrimeve digjitale ECDSA/ECC, DSA, ML-DSA, ED25519 dhe ED448, dhe pĂ«rkrahjes sĂ« autentikimit tĂ« bazuar nĂ« certifikata. Vulnerabiliteti Ă«shtĂ« identifikuar nga inxhinierĂ«t e Anthropic gjatĂ« verifikimit tĂ« kodit me njĂ« model AI.
- Shtypjet e korrigjuara të bibliotekës kriptografike OpenSSL 3.6.2, 3.5.6, 3.4.5 dhe 3.3.7 janë publikuar, në të cilat janë eliminuar 7 vulnerabilitete. Vulnerabiliteti më i rrezikshëm (CVE-2026-31790) mund të çojë në rrjedhjen e të dhënave të ndjeshme që kanë mbetur në memorie pas operacionit të kaluar. Problemi shkaktohet nga përdorimi i memories të pa inicializuar gjatë inkapsulimit të çelësave RSA KEM RSASVE.
Vulnerabiliteti tjetër (CVE-2026-31789) shkaktohet nga mbushja e memories dhe potencialisht mund të çojë në ekzekutimin e kodit gjatë operacioneve të konvertimit të vargjeve në formatin hex në trajtimin e certifikatave të formatuara në mënyrë të veçantë X.509. Problemi është etiketuar si jo i rrezikshëm pasi shfaqet vetëm në platforma 32-bit. Vulnerabilitetet e tjera shkaktohen nga leximi i të dhënave jashtë memories, referencat ndaj memories së lirë dhe dereferencimi i një treguesi null.
- Në agjentin AI OpenClaw 2026.3.11, që lejon modelet AI të ndërveprojnë me ambientet sistemore (siç është ekzekutimi i mjeteve dhe punimi me skedarët), është eliminuar një vulnerabilitet kritik (CVE-2026-32922) me nivel rreziku 10 nga 10. Vulnerabiliteti shkaktohet nga fakti se komanda "\/pair approve" nuk verifikonte siç duhet autorizimet, duke lejuar që çdo përdorues, që ka privilegje për të lidhur me hostin (nivele të ulëta privilegjesh, për të cilat mjafton qasja në OpenClaw), të miratojë të drejtat e administratorit për veten e tij dhe të ketë kontroll të plotë mbi ambientin. Për të kryer sulmin, mjafton të lidheni me OpenClaw, të kërkoni regjistrimin e një pajisjeje të rreme me qasje operator.admin, dhe më pas të miratoni vetë kërkesën tuaj me komandën "\/pair approve" dhe të fitoni kontroll të plotë mbi instancën e sulmuar të OpenClaw dhe të gjitha shërbimet e lidhura me të.
Disa ditë para kësaj, një vulnerabilitet i ngjashëm (CVE-2026-33579) u identifikua në OpenClaw, i cili lejonte kalimin e verifikimeve të të drejtave dhe marrjen e privilegjeve të administratorit. Kërkuesit që identifikuan problemin paraqesin statistikën se janë gjetur 135 mijë instance publike të hapura të OpenClaw, nga të cilat 63% lejojnë lidhjen pa autentifikim.
- Në menaxherin e paketave Nix, i përdorur në shpërndarjen NixOS, është zbuluar një dobësi (CVE-2026-39860) e cila ka një nivel kritic rreziku (9 nga 10). Kjo dobësi mundëson riparimin e çdo skedari në sistem, për sa kohë lejojnë të drejtat e aksesit të procesit prapavijë Nix, i cili në NixOS dhe instalimet e shumë përdoruesve ekzekutohet me të drejta root. Problemi lidhet me një eliminim të papërshtatshëm të dobësisë CVE-2024-27297 në vitin 2024. Eksplorimi realizohet përmes zëvendësimit me një lidhje simbolike të një katalogu brenda mjedisit të izoluara të ndërtimit, në të cilin ishte shkruar rezultati i ndërtimit. Dobësia është eliminuar në përditësimet nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 dhe 2.28.6.
- Në bërthamën Linux janë eliminuar 5 dobësi, të zbuluara gjatë eksperimenteve me mjetin Claude Code dhe që prekin nëndisiplinat nfsd, io_uring, futex dhe ksmbd (1, 2). Dobësia në drejtuesin NFS lejon që, përmes dërgimit të kërkesave në serverin NFS, të zbulohet përmbajtja e hapësirave të memories së bërthamës. Problemi është shkaktuar nga një gabim që shfaqet që nga bërthama 2.6.0 (viti 2003).
Burimi: opennet.ru
