Disa disa të rrezikshme të zbuluara kohët e fundit:
- Gjashtë vulnerabilitete në utilitarin për sinkronizimin e skedarëve rsync. Problemi më i rrezikshëm (CVE-2026-29518), i shkaktuar nga një garë e kushteve gjatë trajtimit të lidhjeve simbolike, lejon ngritjen e privilegjeve kur rsync ekzekutohet në modalitetin e procesit të prapambetur pa izolim chroot. Sulmi realizohet përmes zëvendësimit të skedarit me një lidhje simbolike që tregon në ndonjë skedar të rastësishëm në sistem, në momentin pas verifikimit, por para fillimit të operacionit të shkrimit. Vulnerabilitetet janë rregulluar në lëshimin rsync 3.4.3. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabilitetet (CVE-2026-8631) në HPLIP, një paketë drivresh përprinterat dhe MFP-të e hapura, lejojnë ngritjen e privilegjeve dhe ekzekutimin e kodit në sistem. Problemet shkaktohen nga mundësia e injektimit të komandave dhe mbushjes së buffers. Vulnerabilitetet janë rregulluar në azhurnimin HPLIP 3.26.4. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- D-Bus ŃĐ”ŃĐČĐžŃin, qĂ« pĂ«rdoret nĂ« qSnapper, ndĂ«rfaqen grafike pĂ«r menaxhimin e snapshot-eve Btrfs, ka disa dobĂ«si. KĂ«to dobĂ«si mund tĂ« çojnĂ« nĂ« rritjen e privilegjeve nĂ« sistem (CVE-2026-41046), rrjedhjen e informacionit nĂ« lidhje me ndryshimet midis snapshot-eve (CVE-2026-41047) dhe shkeljen e autentikimit gjatĂ« qasjes nĂ« Polkit (CVE-2026-41045). DobĂ«sia mĂ« e rrezikshme shkaktohet nga mungesa e verifikimit tĂ« simboleve "..\/" nĂ« rrugĂ«t qĂ« dĂ«rgohen nĂ« funksionin snapper::Snapper() gjatĂ« ndĂ«rveprimit pĂ«rmes D-Bus, duke e bĂ«rĂ« tĂ« mundur zĂ«vendĂ«simin e skedarit tĂ« konfigurimit pĂ«r libsnapper nĂ« procesorin me privilegje tĂ« rritura.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch. - Vulnerabiliteti (CVE-2026-48095) në arkivuesin 7-Zip, që çon në mbushjen e buffers gjatë trajtimit të të dhënave të kompresuara NTFS. Potencialisht, vulnerabiliteti mund të çojë në ekzekutimin e kodit të sulmuesit gjatë qasjes nga 7-Zip në një imazh të formatuar posaçërisht të sistemit të skedarëve NTFS. Vulnerabiliteti është rregulluar në versionin 7-Zip 26.01. CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- NĂ« serverin DNS Unbound 1.25.1 janĂ« rregulluar 11 dobĂ«si. DobĂ«sitĂ« mĂ« tĂ« rrezikshme pĂ«rfshijnĂ«: CVE-2026-33278 â potencialisht ekzekutimin e kodit nĂ« distancĂ« gjatĂ« verifikimit tĂ« DNSSEC, CVE-2026-44608 â qasjen nĂ« kujtesĂ«n e liruar tashmĂ« nĂ« kodin RPZ, dhe CVE-2026-42944 â mbushje tĂ« grumbullit gjatĂ« pĂ«rpunimit tĂ« nsid. CVE nĂ« distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-3593) në serverin DNS BIND, i cili lejon të shkaktojë një kërkesë për akses në memorie pas çlirimit të saj dhe të dëmtojë përmbajtjen e memories përmes dërgimit të një kërkese të veçantë te server DNS-over-HTTPS. Problemi është zgjidhur në versionet BIND 9.20.23 dhe 9.21.22. Konfigurimet që nuk përdorin DNS-over-HTTPS nuk janë të prekshme nga kjo vulnerabilitet. CVE në distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-47243) në Kata Containers, një grumbull për ekzekutimin e kontejnerëve duke përdorur izolimin në bazë të virtualizimit, lejon që me privilegje root në kontejner të krijoni një lidhje simbolike me privilegje root në sistemin host. Duke krijuar një lidhje simbolike në /etc/cron.d, mund të organizoni ekzekutimin e kodit tuaj me privilegje root në ambientin host. Kjo vulnerabilitet shkaktohet nga mundësia e dërgimit të një kërkese të drejtpërdrejtë FUSE_SYMLINK te trajtuesi virtiofsd, që ekzekutohet në anën e hostit. Problemi ndodh gjatë përdorimit të runtime-rs dhe është zgjidhur në versionin 3.31.0.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE-2026-46529) në shikuesin e dokumenteve Atril, që çon në ekzekutimin e kodit të sulmuesit kur klikohet në një lidhje brenda një skedari PDF me formë të veçantë që kombinon dokumentin PDF me një bibliotekë në formatin ELF. Ekziston një exploit. Një problem i ngjashëm ndodhet gjithashtu në shikuesit e PDF-së Evince dhe Xreader. Problemi shkaktohet nga mungesa e mbrojtjes ndaj simboleve speciale të shell quoting në funksionin ev_spawn(). Vulnerabiliteti është zgjidhur në Evince 48.2, Atril 1.28.4/1.26.3 dhe Xreader 4.6.4/3.6.7. CVE në distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Vulnerabiliteti (CVE nuk është caktuar) në shikuesin e manualeve Yelp (GNOME Help), i cili lejon qasje në dosjet e sistemit kryesor përmes hapjes së një skedari ndihmës të veçantë duke anashkaluar ambientin sandbox të paketeve Flatpak. Kjo vulnerabilitet është e ngjashme me një problem të vitit të kaluar, dhe dallon për përdorimin për zëvendësimin e stilit CSS, i vendosur në skedarin SVG. Problemi është zgjidhur në versionin Yelp 49.1.
- Vulnerabiliteti (CVE-2026-41054) në haveged, një proces në sfond për formimin e entropisë për gjeneratorin e numrave të rastësishëm, i cili lejon që të ngrini privilegjet tuaja deri te përdoruesi root përmes dërgimit të një komande të veçantë përmes një soketi Unix-kontrollues. Problemi është zgjidhur në versionin haveged 1.9.21. CVE në distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- 11 vulnerabilitete në bazën e të dhënave PostgreSQL, nga të cilat më e rrezikshme (CVE-2026-6637) mund të çojë në ekzekutimin e kodit në nivelin e sistemit operativ me privilegjet e procesit të serverit PostgreSQL gjatë ekzekutimit të kërkesave SQL të hartuara posaçërisht (sulmuesi duhet të ketë qasje të pa privilegjuar në bazën e të dhënave). Një tjetër dobësi të rrezikshme (CVE-2026-6475) lejon që të riparohen skedarët në serveri (p.sh. /var/lib/postgres/.bashrc) përmes manipulimeve me lidhjet simbolike gjatë ekzekutimit të operacioneve me pg_basebackup dhe pg_rewind. Problemet janë zgjidhur në versionet PostgreSQL 18.4, 17.10, 16.14, 15.18 dhe 14.23. Po ashtu, mund të theksohet publikimi i një eksploituesi aktiv për një dobësi të mëparshme (CVE-2026-2005) në zgjerimin pgcrypto.
CVE në shpërndarjet: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Në sistemin e zbulesës dhe parandalimit të sulmeve në rrjet Suricata janë zbuluar 16 vulnerabilitete, nga të cilat katër kanë marrë nivelin kritik të rrezikshmërisë. Detajet mbi vulnerabilitetet ende nuk janë publikuar, por sipas nivelit të rrezikshmërisë, ato mundësojnë ekzekutimin e kodit në server gjatë inspektimit të trafikut të hartuar posaçërisht. Vulnerabilitetet janë zgjidhur në versionet Suricata 8.0.5 dhe 7.0.16.
- Vulnerabiliteti (CVE-2026-8053) në MongoDB Server, i cili lejon një përdorues me qasje për të shkruar në bazën e të dhënave, të inicirojë mbushjen e tamponit dhe të arrijë ekzekutimin e kodit të tij në server me privilegjet e procesit mongod. Vulnerabiliteti është zgjidhur në versionet MongoDB 5.0.33, 6.0.28, 7.0.34, 8.0.23, 8.2.9 dhe 8.3.2. CVE në distribucione: Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch.
- Dhjetë vulnerabilitete (CVE nuk janë caktuar) në sistemin e caching të të dhënave në memorien RAM Memcached, nga të cilat më të rrezikshmet çojnë në mbushje të tamponit gjatë dërgimit të kërkesave të hartuara posaçërisht dhe potencialisht mund të përdoren për të organizuar ekzekutimin e kodit në server. Vulnerabilitetet janë zgjidhur në versionin Memcached 1.6.42.
Burimi: opennet.ru
