Disa dobësi të rrezikshme janë identifikuar gjatë ditëve të fundit, shumica e të cilave mund të shfrytëzohen në distancë:
- Në versionin e korrigjuar të kornizës multimediale GStreamer 1.28.2 janë zbuluar 11 dobësi, prej të cilave 3 shkaktohen nga teprica e memories dhe potencialisht mund të çojnë në ekzekutimin e kodit gjatë përpunimit të kontenierëve multimedialë të dizajnuar posaçërisht MKV (CVE nuk është emëruar) dhe MOV/MP4 (CVE-2026-5056), si dhe rrjedhave në formatin H.266/VVC (CVE nuk është emëruar). Të tjerat 8 dobësi shkaktohen nga teprica e numrave të plotë ose dereference e treguesit zero, dhe mund të çojnë në dështim të shërbimit ose rrjedhje informacioni gjatë përpunimit të të dhënave në formatet WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub dhe SRT/WebVTT. Rreziku i dobësive në GStreamer përkeqësohet nga fakti se ai përdoret në GNOME për analizimin e metadatat gjatë indeksohjes automatike të skedarëve të rinj, domethënë, për një sulm mjafton të arrihet ngarkimi i skedarit në katalogun e indeksueshëm ~/Downloads.
- Në serveri CUPS ka janë identifikuar 8 dobësi, dy prej të cilave (CVE-2026-34980, CVE-2026-34990) mund të përdoren për të organizuar ekzekutimin e kodit të tyre në distancë me të drejtat e root, duke dërguar një kërkesë të formatuar posaçërisht në serverin e printimit. Dobësia e parë lejon një sulmues të paautentikuar të arrijë ekzekutimin e kodit të tij me të drejta si përdorues lp, duke dërguar një punë printimi të formatuar posaçërisht (problemi shkaktohet nga trajtimi i gabuar i simboleve të shenjave të reja të rreshtit). Dobësia e dytë lejon ngritjen e privilegjeve nga përdoruesi lp në root, duke arritur të ndryshojë skedaret me të drejta root përmes zëvendësimit të printerit të rremë. Rrethimi i CUPS me rregullimin e dobësive akoma nuk është në dispozicion.
- ĂshtĂ« publikuar njĂ« version korrektues i bibliotekĂ«s kriptografike wolfSSL 5.9.1, i cili rregullon 21 vulneraibilitete. NjĂ« problem ka marrĂ« nivelin kritik tĂ« rrezikshmĂ«risĂ«, ndĂ«rsa 9 kanĂ« nivel tĂ« lartĂ« (çojnĂ« nĂ« dĂ«mtim tĂ« memories). Vulneraibiliteti kritik (CVE-2026-5194) shkaktohet nga mungesa e kontrollit tĂ« madhĂ«sisĂ« sĂ« hash-it dhe identifikuesit OID, duke lejuar qĂ« tĂ« specifikohen hash-e me njĂ« madhĂ«si mĂ« tĂ« vogĂ«l se e lejueshme pĂ«r tĂ« ulur qĂ«ndrueshmĂ«rinĂ« e algoritmeve tĂ« formimit tĂ« nĂ«nshkrimit digjital ECDSA/ECC, DSA, ML-DSA, ED25519 dhe ED448, dhe pĂ«r tĂ« mbijetuar autentikimin e bazuar nĂ« certifikata. Vulneraibiliteti Ă«shtĂ« identifikuar nga inxhinierĂ«t e Anthropic gjatĂ« shqyrtimit tĂ« kodit me njĂ« model AI.
- ĂshtĂ« publikuar njĂ« version korrektues i bibliotekĂ«s kriptografike OpenSSL 3.6.2, 3.5.6, 3.4.5 dhe 3.3.7, nĂ« tĂ« cilin janĂ« rregulluar 7 vulneraibilitete. Vulneraibiliteti mĂ« i rrezikshĂ«m (CVE-2026-31790) mund tĂ« çojĂ« nĂ« rrjedhjen e tĂ« dhĂ«nave konfidenciale qĂ« kanĂ« mbetur nĂ« memorie pas operacionit tĂ« kaluar. Problemi shkaktohet nga pĂ«rdorimi i memories tĂ« pa inicializuar gjatĂ« inkapsulimit tĂ« çelĂ«save RSA KEM RSASVE.
Një vulnerabilitet tjetër (CVE-2026-31789) shkaktohet nga mbushja e tamponit dhe potencialisht mund të çojë në ekzekutimin e kodit gjatë operacioneve të konvertimit të vargjeve në përfaqësim hexadecimal gjatë trajtimit të certifikatave X.509 të dizajnuara veçmas. Problemi shënohet si i papërfillshëm pasi shfaqet vetëm në platforma 32-bit. Vulnerabilitetet e tjera shkaktohen nga leximi i të dhënave jashtë kufijve të tamponit, referenca në memorien e liruar më parë dhe dereferimi i një treguesi të null.
- Në Agjentin AI OpenClaw 2026.3.11, i cili lejon modelet AI të komunikojnë me mjediset sistemore (për shembull, të ekzekutojnë utilitarë dhe të punojnë me skedarë), është eliminuar një dobësi kritike (CVE-2026-32922) me nivel rreziku 10 nga 10. Dobësia shkaktohet nga fakti se ekipi i "/pair approve" nuk e verifikonte siç duhet autorizimin, duke lejuar çdo përdorues që kishte privilegje për të lidhur me hostin (niveli më i ulët i privilegjeve që kërkon vetëm qasje në OpenClaw) të aprovojë privilegjet e administratorit për veten e tij dhe të kontrollojë plotësisht mjedisin. Për të kryer sulmin, mjafton të lidhet me OpenClaw, të kërkojë regjistrimin e një pajisjeje false me akses operator.admin, dhe pastaj të aprovojë vetë kërkesën e tij me komandën "/pair approve" duke fituar kontroll të plotë mbi instancën e sulmuar të OpenClaw dhe të gjitha shërbimet e lidhura me të.
Disa ditë më parë, në OpenClaw u zbulua një dobësi e ngjashme (CVE-2026-33579), e cila lejonte anashkalimin e kontrollit të qasjes dhe fitimin e të drejtave si administrator. Sipas statistikave të shkencëtarëve që zbuluan problemin, në rrjet janë gjetur 135 mijë ekzemplarë publik të OpenClaw, nga të cilët 63% lejojnë lidhjen pa autentikim.
- Në menaxherin e paketave Nix, i përdorur në shpërndarjen NixOS, është gjetur një dobësi (CVE-2026-39860), e cila i është caktuar një nivel kritik rreziku (9 nga 10). Kjo dobësi ofron mundësinë për të mbivendosur çdo skedar në sistem, për aq sa lejojnë të drejtat e aksesit të procesit në background Nix, i cili në NixOS dhe instalimet shumë përdorues doste me të drejta root. Problemi është shkaktuar nga eliminimi i papërshtatshëm i dobësisë CVE-2024-27297 në vitin 2024. Eksploitimi bëhet përmes zëvendësimit të një lidhjeje simbolike të direktorit brenda një mjedisi të izoluar të ndërtimit, në të cilin u shkrua rezultati i ndërtimit. Dobësia është eliminuar në përditësimet nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 dhe 2.28.6.
- NĂ« thelbin e Linux janĂ« eliminuar 5 vulnerabilitete, tĂ« identifikuara gjatĂ« eksperimenteve me mjetin Claude Code, qĂ« prekin nĂ«n-sistemet nfsd, io_uring, futex dhe ksmbd (1, 2). Vulnerabiliteti nĂ« ĐŽŃаĐčĐČĐ”Ńin NFS lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave nĂ« serverin NFS, qĂ« tĂ« zbulohet pĂ«rmbajtja e hapĂ«sirave tĂ« memories sĂ« thelbit. Problemi Ă«shtĂ« shkaktuar nga njĂ« gabim qĂ« shfaqet qĂ« nga thelbi 2.6.0 (viti 2003).
Burimi: opennet.ru
