
Сегодня в ТОП-5 — Adobe исправляет критическую уязвимость в Magento Open Source, критические уязвимости Check Point открывают доступ во внутреннюю сеть, исправлена уязвимость в Palo Alto PAN‑OS, которая позволяла выполнять код с правами root, Google выпустила обновления для устранения 230 уязвимостей в Chrome, фишинговый сервис BigBear захватил учётные записи Microsoft 365.
1. Adobe исправляет критическую уязвимость в Magento Open Source
Adobe выпустила внеплановое обновление для Adobe Commerce и Magento Open Source для устранения использующейся в атаках критической уязвимости CVE-2026-75650 (CVSS: 10.0). Атака проходит в два этапа: сначала через специально сформированный запрос Magento записывает вредоносный PHP‑код в один из своих служебных файлов, затем злоумышленник инициирует отправку стандартного письма «Payment Transaction Failed Reminder», при рендеринге шаблона которого код выполняется — открывать письмо пользователю не требуется. Патч закрывает вектор проникновения, но не удаляет уже установленные вредоносные компоненты — их необходимо искать и удалять вручную. Администраторам рекомендуется установить обновление APSB26-146, провести внеплановый аудит файловой системы на предмет посторонних скриптов и проверить логи веб‑сервера на подозрительную активность.
2. Критические уязвимости Check Point открывают доступ во внутреннюю сеть
Check Point опубликовала Security Advisory SK185114 по критическим уязвимостям CVE-2026-85102 (CVSS: 9.8) и CVE-2026-85103 (CVSS: 9.8), связанным с обработкой сертификатов в VPN‑компонентах. Обе позволяют неаутентифицированному злоумышленнику удалённо выполнить код (RCE) на устройстве. Поскольку речь идёт о VPN‑шлюзах, успешная эксплуатация даёт доступ во внутреннюю сеть в обход периметра. Уязвимы R81.20, R82 и R82.10, серии R81.10.x и R82.00.x, а также снятые с поддержки R80, R80.10, R80.20, R80.30, R80.40, R81 и R81.10. Администраторам следует установить патчи исправления, проверить логи на подозрительную активность и, где возможно, ограничить доступ к VPN‑интерфейсу по IP‑адресам.
3. Исправлена уязвимость в Palo Alto PAN‑OS, которая позволяла выполнять код с правами root
Компания Palo Alto Networks выпустила Security Advisory по уязвимости CVE-2026-0310 (CVSS: 7.2). Уязвимость связана с переполнением буфера в PAN‑OS и позволяет неаутентифицированному злоумышленнику выполнить произвольный код с правами root и получить полный контроль над устройством. Эксплуатация возможна при сетевом доступе к уязвимому компоненту, поэтому устройства с management‑интерфейсом, открытым в интернет, в зоне наибольшего риска. Palo Alto Networks устранила уязвимость в более поздних версиях, рекомендуется установить обновление.
4. Google выпустила обновления для устранения 230 уязвимостей в Chrome
Google выпустила обновление для Chrome версии 153.0.8010.36/.37 для Windows и macOS и 153.0.8010.36 для Linux, которое закрывает 230 уязвимостей. Среди них — CVE-2026-87491 (CVSS: 8.8) — уязвимость типа «запись за границами буфера» в движке V8, который обрабатывает JavaScript и WebAssembly. Несмотря на то, что Google присвоила ей рейтинг Medium, факт активной эксплуатации требует немедленного обновления и перезапуска браузера. Пользователям Chromium‑браузеров (Edge, Brave, Opera, Vivaldi) также следует установить патчи, как только они станут доступны.
5. Фишинговый сервис BigBear захватил учётные записи Microsoft 365
Специалисты CloudSEK опубликовали отчёт о фишинговом сервисе BigBear 2.0, построенном на базе AiTM‑прокси Evilginx2. Сервис использует поддельные страницы входа Microsoft 365 для перехвата сессионных cookie, что позволяет обойти MFA и получить доступ к почте и файлам жертвы без повторного ввода пароля и кода. По данным CloudSEK, атакам подверглись 258 организаций. Администраторам рекомендуется внедрять условный доступ (Conditional Access), мониторить аномальные сессии и перехваченные токены, а также обучать сотрудников распознаванию фишинга — одного MFA в этом сценарии недостаточно.

