Adobe исправляет критическую уязвимость в Magento Open Source

Adobe выпустила внеплановое обновление для Adobe Commerce и Magento Open Source для устранения использующейся в атаках критической уязвимости CVE-2026-75650 (CVSS: 10.0). Атака проходит в два этапа: сначала через специально сформированный запрос Magento записывает вредоносный PHP-код в один из своих служебных файлов, затем злоумышленник инициирует отправку стандартного письма «Payment Transaction Failed Reminder», при рендеринге шаблона которого код выполняется — открывать письмо пользователю не требуется. Патч закрывает вектор проникновения, но не удаляет уже установленные вредоносные компоненты — их необходимо искать и удалять вручную. Администраторам рекомендуется установить обновление APSB26-146, провести внеплановый аудит файловой системы на предмет посторонних скриптов и проверить логи веб-сервера на подозрительную активность.

Критические уязвимости Check Point открывают доступ во внутреннюю сеть

Check Point опубликовала Security Advisory SK185114 по критическим уязвимостям CVE-2026-85102 (CVSS: 9.8) и CVE-2026-85103 (CVSS: 9.8), связанным с обработкой сертификатов в VPN-компонентах. Обе позволяют неаутентифицированному злоумышленнику удалённо выполнить код (RCE) на устройстве. Поскольку речь идёт о VPN-шлюзах, успешная эксплуатация даёт доступ во внутреннюю сеть в обход периметра. Уязвимы R81.20, R82 и R82.10, серии R81.10.x и R82.00.x, а также снятые с поддержки R80, R80.10, R80.20, R80.30, R80.40, R81 и R81.10. Администраторам следует установить патчи исправления, проверить логи на подозрительную активность и, где возможно, ограничить доступ к VPN-интерфейсу по IP-адресам.

Исправлена уязвимость в Palo Alto PAN-OS, которая позволяла выполнять код с правами root

Компания Palo Alto Networks выпустила Security Advisory по уязвимости CVE-2026-0310 (CVSS: 7.2). Уязвимость связана с переполнением буфера в PAN-OS и позволяет неаутентифицированному злоумышленнику выполнить произвольный код с правами root и получить полный контроль над устройством. Эксплуатация возможна при сетевом доступе к уязвимому компоненту, поэтому устройства с management-интерфейсом, открытым в интернет, в зоне наибольшего риска. Palo Alto Networks устранила уязвимость в более поздних версиях, рекомендуется установить обновление.

Google выпустила обновления для устранения 230 уязвимостей в Chrome

Google выпустила обновление для Chrome версии 153.0.8010.36/.37 для Windows и macOS и 153.0.8010.36 для Linux, которое закрывает 230 уязвимостей. Среди них — CVE-2026-87491 (CVSS: 8.8) — уязвимость типа «запись за границами буфера» в движке V8, который обрабатывает JavaScript и WebAssembly. Несмотря на то, что Google присвоила ей рейтинг Medium, факт активной эксплуатации требует немедленного обновления и перезапуска браузера. Пользователям Chromium-браузеров (Edge, Brave, Opera, Vivaldi) также следует установить патчи, как только они станут доступны.

Фишинговый сервис BigBear захватил учётные записи Microsoft 365

Специалисты CloudSEK опубликовали отчёт о фишинговом сервисе BigBear 2.0, построенном на базе AiTM-прокси Evilginx2. Сервис использует поддельные страницы входа Microsoft 365 для перехвата сессионных cookie, что позволяет обойти MFA и получить доступ к почте и файлам жертвы без повторного ввода пароля и кода. По данным CloudSEK, атакам подверглись 258 организаций. Администраторам рекомендуется внедрять условный доступ (Conditional Access), мониторить аномальные сессии и перехваченные токены, а также обучать сотрудников распознаванию фишинга — одного MFA в этом сценарии недостаточно.