1. Критическая уязвимость в BIG-IP APM позволяет получить RCE на OAuth-серверах

F5 предупредила о критической уязвимости переполнения буфера в BIG-IP APM с идентификатором CVE-2026-94127 (CVSS: 9.8), которая позволяет неаутентифицированному атакующему выполнить удалённый код на хосте. Уязвимость эксплуатируется в реальных атаках, но только при конфигурации APM в качестве OAuth-сервера авторизации. Системы, использующие APM только как OAuth-клиент, уязвимости не подвержены. Исправления доступны в виде хотфиксов для веток 21.x и 17.x. Рекомендуется установить хотфиксы или применить iRule-митигацию от F5 Support, при отсутствии возможности обновления — ограничить доступ к OAuth-серверу.

2. Критическая уязвимость в WordPress позволяет выполнить код на сервере

В ядре WordPress обнаружена критическая уязвимость CVE-2026-87902 (CVSS: 8.1), которая позволяет неаутентифицированному атакующему выполнить код на сервере. Злоумышленники заставляют get_page_template() подключать произвольный локальный .php-файл (например, pearcmd.php) через директорию темы с префиксом page-, а затем записывают PHP-шеллы в /tmp и /var/tmp и загружают полезную нагрузку с GitHub. Уязвимы все версии CMS от 4.7.0 до 7.1.1, патч выпущен 22 сентября 2026 года, но первые попытки эксплуатации зафиксированы уже через несколько часов после его публикации. Рекомендация: обновить WordPress до 7.1.2 (или 7.0.6, 6.9.9, 6.8.10) проверить логи и файловую систему на индикаторы компрометации.

3. Обнаружена новая версия macOS-стилера MacSync

«Лаборатория Касперского» обнаружила новую цепочку заражения MacSync, в которой скриптовые дропперы заменены на бинарные модули на Objective-C и Swift, а для доставки нагрузки используется инфраструктура iCloud. Стилер собирает данные браузеров, криптокошельков, Telegram, SSH/AWS/Kubernetes-конфиги, а бэкдор поддерживает внедрение расширений, подмену Ledger и MitM-атаки на браузер. Рекомендуется скачивать ПО только из доверенных источников, не давать приложениям Accessibility-права и проверить устройство на следы заражения.

4. Эксплойт для непропатченной уязвимости Ubuntu Linux 

Исследователи из DepthFirst опубликовали эксплойт для уязвимости use-after-free в подсистеме AF_UNIX ядра Linux. Уязвимость с идентификатором CVE-2026-80521 (CVSS: 7.8) позволяла выйти из контейнера и получить root-доступ на хосте. Проблема исправлена в upstream-ядре 7.2 и стабильной ветке 7.1.10, но Ubuntu до сих пор не выпустила патчи для версий 26.04, 24.04 и 22.04 LTS. Уязвимость не входит в каталог известных эксплуатируемых уязвимостей CISA, подтверждённых атак пока нет. Организациям следует применить upstream-патч вручную.

5. Android-троян RedWing нацелен на российских пользователей

Специалисты из F6 сообщили о кампании по распространении трояна RedWing, нацеленной на пользователей из России. Троян распространяется через Telegram по модели MaaS, маскируясь под видеофайлы. Предположительно, с июля 2026 года были заражены десятки тысяч Android-устройств в России. Вредоносное ПО обладает широким функционалом: кейлоггер, оверлеи для кражи PIN-кодов, автоматическая разблокировка устройства, перехват SMS и звонков, трансляция экрана и камеры, прокси-сервер и DDoS-движок. Особенность RedWing — агрессивная самозащита, блокирующая удаление, отзыв разрешений и запуск антивирусов. Рекомендуется отключить установку APK из неизвестных источников, при подозрении на заражение — сменить пароли и заблокировать банковские карты.