Vulnerabilities të rrezikshme në GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix dhe në kernin Linux

Disa dobësi të rrezikshme janë identifikuar gjatë ditëve të fundit, shumica e të cilave mund të shfrytëzohen në distancë:

  • NĂ« versionin e korrigjuar tĂ« kornizĂ«s multimediale GStreamer 1.28.2 janĂ« zbuluar 11 dobĂ«si, prej tĂ« cilave 3 shkaktohen nga teprica e memories dhe potencialisht mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit gjatĂ« pĂ«rpunimit tĂ« kontenierĂ«ve multimedialĂ« tĂ« dizajnuar posaçërisht MKV (CVE nuk Ă«shtĂ« emĂ«ruar) dhe MOV/MP4 (CVE-2026-5056), si dhe rrjedhave nĂ« formatin H.266/VVC (CVE nuk Ă«shtĂ« emĂ«ruar). TĂ« tjerat 8 dobĂ«si shkaktohen nga teprica e numrave tĂ« plotĂ« ose dereference e treguesit zero, dhe mund tĂ« çojnĂ« nĂ« dĂ«shtim tĂ« shĂ«rbimit ose rrjedhje informacioni gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave nĂ« formatet WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub dhe SRT/WebVTT. Rreziku i dobĂ«sive nĂ« GStreamer pĂ«rkeqĂ«sohet nga fakti se ai pĂ«rdoret nĂ« GNOME pĂ«r analizimin e metadatat gjatĂ« indeksohjes automatike tĂ« skedarĂ«ve tĂ« rinj, domethĂ«nĂ«, pĂ«r njĂ« sulm mjafton tĂ« arrihet ngarkimi i skedarit nĂ« katalogun e indeksueshĂ«m ~/Downloads.
  • NĂ« serveri CUPS ka janĂ« identifikuar 8 dobĂ«si, dy prej tĂ« cilave (CVE-2026-34980, CVE-2026-34990) mund tĂ« pĂ«rdoren pĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« tyre nĂ« distancĂ« me tĂ« drejtat e root, duke dĂ«rguar njĂ« kĂ«rkesĂ« tĂ« formatuar posaçërisht nĂ« serverin e printimit. DobĂ«sia e parĂ« lejon njĂ« sulmues tĂ« paautentikuar tĂ« arrijĂ« ekzekutimin e kodit tĂ« tij me tĂ« drejta si pĂ«rdorues lp, duke dĂ«rguar njĂ« punĂ« printimi tĂ« formatuar posaçërisht (problemi shkaktohet nga trajtimi i gabuar i simboleve tĂ« shenjave tĂ« reja tĂ« rreshtit). DobĂ«sia e dytĂ« lejon ngritjen e privilegjeve nga pĂ«rdoruesi lp nĂ« root, duke arritur tĂ« ndryshojĂ« skedaret me tĂ« drejta root pĂ«rmes zĂ«vendĂ«simit tĂ« printerit tĂ« rremĂ«. Rrethimi i CUPS me rregullimin e dobĂ«sive akoma nuk Ă«shtĂ« nĂ« dispozicion.
  • ËshtĂ« publikuar njĂ« version korrektues i bibliotekĂ«s kriptografike wolfSSL 5.9.1, i cili rregullon 21 vulneraibilitete. NjĂ« problem ka marrĂ« nivelin kritik tĂ« rrezikshmĂ«risĂ«, ndĂ«rsa 9 kanĂ« nivel tĂ« lartĂ« (çojnĂ« nĂ« dĂ«mtim tĂ« memories). Vulneraibiliteti kritik (CVE-2026-5194) shkaktohet nga mungesa e kontrollit tĂ« madhĂ«sisĂ« sĂ« hash-it dhe identifikuesit OID, duke lejuar qĂ« tĂ« specifikohen hash-e me njĂ« madhĂ«si mĂ« tĂ« vogĂ«l se e lejueshme pĂ«r tĂ« ulur qĂ«ndrueshmĂ«rinĂ« e algoritmeve tĂ« formimit tĂ« nĂ«nshkrimit digjital ECDSA/ECC, DSA, ML-DSA, ED25519 dhe ED448, dhe pĂ«r tĂ« mbijetuar autentikimin e bazuar nĂ« certifikata. Vulneraibiliteti Ă«shtĂ« identifikuar nga inxhinierĂ«t e Anthropic gjatĂ« shqyrtimit tĂ« kodit me njĂ« model AI.
  • ËshtĂ« publikuar njĂ« version korrektues i bibliotekĂ«s kriptografike OpenSSL 3.6.2, 3.5.6, 3.4.5 dhe 3.3.7, nĂ« tĂ« cilin janĂ« rregulluar 7 vulneraibilitete. Vulneraibiliteti mĂ« i rrezikshĂ«m (CVE-2026-31790) mund tĂ« çojĂ« nĂ« rrjedhjen e tĂ« dhĂ«nave konfidenciale qĂ« kanĂ« mbetur nĂ« memorie pas operacionit tĂ« kaluar. Problemi shkaktohet nga pĂ«rdorimi i memories tĂ« pa inicializuar gjatĂ« inkapsulimit tĂ« çelĂ«save RSA KEM RSASVE.

    Një vulnerabilitet tjetër (CVE-2026-31789) shkaktohet nga mbushja e tamponit dhe potencialisht mund të çojë në ekzekutimin e kodit gjatë operacioneve të konvertimit të vargjeve në përfaqësim hexadecimal gjatë trajtimit të certifikatave X.509 të dizajnuara veçmas. Problemi shënohet si i papërfillshëm pasi shfaqet vetëm në platforma 32-bit. Vulnerabilitetet e tjera shkaktohen nga leximi i të dhënave jashtë kufijve të tamponit, referenca në memorien e liruar më parë dhe dereferimi i një treguesi të null.

  • NĂ« Agjentin AI OpenClaw 2026.3.11, i cili lejon modelet AI tĂ« komunikojnĂ« me mjediset sistemore (pĂ«r shembull, tĂ« ekzekutojnĂ« utilitarĂ« dhe tĂ« punojnĂ« me skedarĂ«), Ă«shtĂ« eliminuar njĂ« dobĂ«si kritike (CVE-2026-32922) me nivel rreziku 10 nga 10. DobĂ«sia shkaktohet nga fakti se ekipi i "/pair approve" nuk e verifikonte siç duhet autorizimin, duke lejuar çdo pĂ«rdorues qĂ« kishte privilegje pĂ«r tĂ« lidhur me hostin (niveli mĂ« i ulĂ«t i privilegjeve qĂ« kĂ«rkon vetĂ«m qasje nĂ« OpenClaw) tĂ« aprovojĂ« privilegjet e administratorit pĂ«r veten e tij dhe tĂ« kontrollojĂ« plotĂ«sisht mjedisin. PĂ«r tĂ« kryer sulmin, mjafton tĂ« lidhet me OpenClaw, tĂ« kĂ«rkojĂ« regjistrimin e njĂ« pajisjeje false me akses operator.admin, dhe pastaj tĂ« aprovojĂ« vetĂ« kĂ«rkesĂ«n e tij me komandĂ«n "/pair approve" duke fituar kontroll tĂ« plotĂ« mbi instancĂ«n e sulmuar tĂ« OpenClaw dhe tĂ« gjitha shĂ«rbimet e lidhura me tĂ«.

    Disa ditë më parë, në OpenClaw u zbulua një dobësi e ngjashme (CVE-2026-33579), e cila lejonte anashkalimin e kontrollit të qasjes dhe fitimin e të drejtave si administrator. Sipas statistikave të shkencëtarëve që zbuluan problemin, në rrjet janë gjetur 135 mijë ekzemplarë publik të OpenClaw, nga të cilët 63% lejojnë lidhjen pa autentikim.

  • NĂ« menaxherin e paketave Nix, i pĂ«rdorur nĂ« shpĂ«rndarjen NixOS, Ă«shtĂ« gjetur njĂ« dobĂ«si (CVE-2026-39860), e cila i Ă«shtĂ« caktuar njĂ« nivel kritik rreziku (9 nga 10). Kjo dobĂ«si ofron mundĂ«sinĂ« pĂ«r tĂ« mbivendosur çdo skedar nĂ« sistem, pĂ«r aq sa lejojnĂ« tĂ« drejtat e aksesit tĂ« procesit nĂ« background Nix, i cili nĂ« NixOS dhe instalimet shumĂ« pĂ«rdorues doste me tĂ« drejta root. Problemi Ă«shtĂ« shkaktuar nga eliminimi i papĂ«rshtatshĂ«m i dobĂ«sisĂ« CVE-2024-27297 nĂ« vitin 2024. Eksploitimi bĂ«het pĂ«rmes zĂ«vendĂ«simit tĂ« njĂ« lidhjeje simbolike tĂ« direktorit brenda njĂ« mjedisi tĂ« izoluar tĂ« ndĂ«rtimit, nĂ« tĂ« cilin u shkrua rezultati i ndĂ«rtimit. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simet nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 dhe 2.28.6.
  • NĂ« thelbin e Linux janĂ« eliminuar 5 vulnerabilitete, tĂ« identifikuara gjatĂ« eksperimenteve me mjetin Claude Code, qĂ« prekin nĂ«n-sistemet nfsd, io_uring, futex dhe ksmbd (1, 2). Vulnerabiliteti nĂ« ЮраĐčĐČДрin NFS lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave nĂ« serverin NFS, qĂ« tĂ« zbulohet pĂ«rmbajtja e hapĂ«sirave tĂ« memories sĂ« thelbit. Problemi Ă«shtĂ« shkaktuar nga njĂ« gabim qĂ« shfaqet qĂ« nga thelbi 2.6.0 (viti 2003).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster