1. Критическая RCE в Forgejo до 16.0.3
В Forgejo обнаружена критическая уязвимость удалённого выполнения кода, затрагивающая версии ≤16.0.3. Патч выпущен в версии 16.0.4. Подробности атаки не раскрыты, но рекомендуется немедленное обновление.
В Forgejo обнаружена критическая уязвимость удалённого выполнения кода, затрагивающая версии ≤16.0.3. Патч выпущен в версии 16.0.4. Подробности атаки не раскрыты, но рекомендуется немедленное обновление.
Уязвимость sandbox-обхода в Chromium получила идентификатор CVE-2026-85046 и уже используется в атаках. NVD не раскрывает детали, но рекомендует срочное обновление. Вероятно, затрагивает все браузеры на Chromium.
В screensharingd на macOS ≤ 26.5 (Tahoe) ошибка в валидации длины SRP-кадра: если длина ≥ 32768 (бит 15 установлен), код возвращает успешный статус от предыдущего чтения, а не ошибку. Злоумышленник получает root-доступ без пароля — через файловые операции StartFileReceive/StartFileSend (root) и crontab. Исправлено в macOS 26.6 (2026-07-27).
Исследователи из Ethiack нашли цепочку arbitrary file read → RCE в Rails, если включён Active Storage с vips-процессором и принимаются картинки от недоверенных пользователей. Уязвимы Rails 7.0–8.1.3 по умолчанию, 6.x — только с кастомной настройкой. Фикс требует Rails 7.2.3.2/8.0.5.1/8.1.3.1 и libvips ≥ 8.13, иначе Active Storage упадёт на старте.
Searchlight Cyber обнаружила уязвимость удалённого выполнения кода без авторизации в WordPress Core. Атака не требует предварительных условий и работает на чистой установке. Затронуты версии 6.9.0-6.9.4 и 7.0.0-7.0.1, исправления вышли в 6.9.5 и 7.0.2. Технические детали пока не раскрыты, доступен чекер.
LWN пишет, что в GNU Guix нашли три уязвимости в утилите guix substitute и ещё одну в командах guix pull и guix time-machine. Диапазон последствий — от remote privilege escalation до чтения локальных файлов; для одной из дыр достаточно, чтобы система просто попыталась скачать бинарный substitute.
В Guix нашли сразу четыре проблемы: три в guix substitute и одну в guix pull / guix time-machine. LWN отдельно подчёркивает, что риск варьируется от local disclosure до remote privilege escalation, а одна из уязвимостей срабатывает уже на этапе загрузки бинарных пакетов.
На блоге kimiblock.top описали дыру в KDE Plasma, которая ломает песочницу и даёт выполнение произвольного кода. По самой формулировке уже ясно, что это не «ну, теоретически может быть плохо», а вполне конкретный security-факап, который интересен именно техникой обхода, а не очередным «обновите всё срочно».