Disa dobësi të rrezikshme janë identifikuar gjatë ditëve të fundit, shumica e të cilave mund të shfrytëzohen në distancë:
- Në versionin e korrigjuar të kornizës multimediale GStreamer 1.28.2 janë zbuluar 11 dobësi, prej të cilave 3 shkaktohen nga teprica e memories dhe potencialisht mund të çojnë në ekzekutimin e kodit gjatë përpunimit të kontenierëve multimedialë të dizajnuar posaçërisht MKV (CVE nuk është emëruar) dhe MOV/MP4 (CVE-2026-5056), si dhe rrjedhave në formatin H.266/VVC (CVE nuk është emëruar). Të tjerat 8 dobësi shkaktohen nga teprica e numrave të plotë ose dereference e treguesit zero, dhe mund të çojnë në dështim të shërbimit ose rrjedhje informacioni gjatë përpunimit të të dhënave në formatet WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub dhe SRT/WebVTT. Rreziku i dobësive në GStreamer përkeqësohet nga fakti se ai përdoret në GNOME për analizimin e metadatat gjatë indeksohjes automatike të skedarëve të rinj, domethënë, për një sulm mjafton të arrihet ngarkimi i skedarit në katalogun e indeksueshëm ~/Downloads.
- Në serveri CUPS ka janë identifikuar 8 dobësi, dy prej të cilave (CVE-2026-34980, CVE-2026-34990) mund të përdoren për të organizuar ekzekutimin e kodit të tyre në distancë me të drejtat e root, duke dërguar një kërkesë të formatuar posaçërisht në serverin e printimit. Dobësia e parë lejon një sulmues të paautentikuar të arrijë ekzekutimin e kodit të tij me të drejta si përdorues lp, duke dërguar një punë printimi të formatuar posaçërisht (problemi shkaktohet nga trajtimi i gabuar i simboleve të shenjave të reja të rreshtit). Dobësia e dytë lejon ngritjen e privilegjeve nga përdoruesi lp në root, duke arritur të ndryshojë skedaret me të drejta root përmes zëvendësimit të printerit të rremë. Rrethimi i CUPS me rregullimin e dobësive akoma nuk është në dispozicion.
- Është publikuar një version korrektues i bibliotekës kriptografike wolfSSL 5.9.1, i cili rregullon 21 vulneraibilitete. Një problem ka marrë nivelin kritik të rrezikshmërisë, ndërsa 9 kanë nivel të lartë (çojnë në dëmtim të memories). Vulneraibiliteti kritik (CVE-2026-5194) shkaktohet nga mungesa e kontrollit të madhësisë së hash-it dhe identifikuesit OID, duke lejuar që të specifikohen hash-e me një madhësi më të vogël se e lejueshme për të ulur qëndrueshmërinë e algoritmeve të formimit të nënshkrimit digjital ECDSA/ECC, DSA, ML-DSA, ED25519 dhe ED448, dhe për të mbijetuar autentikimin e bazuar në certifikata. Vulneraibiliteti është identifikuar nga inxhinierët e Anthropic gjatë shqyrtimit të kodit me një model AI.
- Është publikuar një version korrektues i bibliotekës kriptografike OpenSSL 3.6.2, 3.5.6, 3.4.5 dhe 3.3.7, në të cilin janë rregulluar 7 vulneraibilitete. Vulneraibiliteti më i rrezikshëm (CVE-2026-31790) mund të çojë në rrjedhjen e të dhënave konfidenciale që kanë mbetur në memorie pas operacionit të kaluar. Problemi shkaktohet nga përdorimi i memories të pa inicializuar gjatë inkapsulimit të çelësave RSA KEM RSASVE.
Një vulnerabilitet tjetër (CVE-2026-31789) shkaktohet nga mbushja e tamponit dhe potencialisht mund të çojë në ekzekutimin e kodit gjatë operacioneve të konvertimit të vargjeve në përfaqësim hexadecimal gjatë trajtimit të certifikatave X.509 të dizajnuara veçmas. Problemi shënohet si i papërfillshëm pasi shfaqet vetëm në platforma 32-bit. Vulnerabilitetet e tjera shkaktohen nga leximi i të dhënave jashtë kufijve të tamponit, referenca në memorien e liruar më parë dhe dereferimi i një treguesi të null.
- Në Agjentin AI OpenClaw 2026.3.11, i cili lejon modelet AI të komunikojnë me mjediset sistemore (për shembull, të ekzekutojnë utilitarë dhe të punojnë me skedarë), është eliminuar një dobësi kritike (CVE-2026-32922) me nivel rreziku 10 nga 10. Dobësia shkaktohet nga fakti se ekipi i "/pair approve" nuk e verifikonte siç duhet autorizimin, duke lejuar çdo përdorues që kishte privilegje për të lidhur me hostin (niveli më i ulët i privilegjeve që kërkon vetëm qasje në OpenClaw) të aprovojë privilegjet e administratorit për veten e tij dhe të kontrollojë plotësisht mjedisin. Për të kryer sulmin, mjafton të lidhet me OpenClaw, të kërkojë regjistrimin e një pajisjeje false me akses operator.admin, dhe pastaj të aprovojë vetë kërkesën e tij me komandën "/pair approve" duke fituar kontroll të plotë mbi instancën e sulmuar të OpenClaw dhe të gjitha shërbimet e lidhura me të.
Disa ditë më parë, në OpenClaw u zbulua një dobësi e ngjashme (CVE-2026-33579), e cila lejonte anashkalimin e kontrollit të qasjes dhe fitimin e të drejtave si administrator. Sipas statistikave të shkencëtarëve që zbuluan problemin, në rrjet janë gjetur 135 mijë ekzemplarë publik të OpenClaw, nga të cilët 63% lejojnë lidhjen pa autentikim.
- Në menaxherin e paketave Nix, i përdorur në shpërndarjen NixOS, është gjetur një dobësi (CVE-2026-39860), e cila i është caktuar një nivel kritik rreziku (9 nga 10). Kjo dobësi ofron mundësinë për të mbivendosur çdo skedar në sistem, për aq sa lejojnë të drejtat e aksesit të procesit në background Nix, i cili në NixOS dhe instalimet shumë përdorues doste me të drejta root. Problemi është shkaktuar nga eliminimi i papërshtatshëm i dobësisë CVE-2024-27297 në vitin 2024. Eksploitimi bëhet përmes zëvendësimit të një lidhjeje simbolike të direktorit brenda një mjedisi të izoluar të ndërtimit, në të cilin u shkrua rezultati i ndërtimit. Dobësia është eliminuar në përditësimet nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 dhe 2.28.6.
- Në thelbin e Linux janë eliminuar 5 vulnerabilitete, të identifikuara gjatë eksperimenteve me mjetin Claude Code, që prekin nën-sistemet nfsd, io_uring, futex dhe ksmbd (1, 2). Vulnerabiliteti në драйверin NFS lejon, përmes dërgimit të kërkesave në serverin NFS, që të zbulohet përmbajtja e hapësirave të memories së thelbit. Problemi është shkaktuar nga një gabim që shfaqet që nga thelbi 2.6.0 (viti 2003).
Burimi: opennet.ru
