CVE-2026-41940CVSS 9.3CISA KEVCMS
У версіях cPanel і WHM після 11.40 виявлено вразливість, що дозволяє обходити автентифікацію під час входу. Це дає змогу неавторизованим віддаленим зловмисникам отримати доступ до панелі керування.
Оновлено: 2026-06-17
CVE-2026-63030CVSS 9.8CISA KEVCMS
У версіях WordPress 6.9.x до 6.9.5 та 7.0.x до 7.0.2 виявлено критичну вразливість, пов’язану з плутаниною маршрутів REST API batch endpoint, що у поєднанні з SQL-ін'єкцією через author__not_in WP_Query (CVE-2026-60137) може дозволити зловмиснику виконати S...
Оновлено: 2026-07-22
CVE-2026-21643CVSS 9.8CISA KEVFirewall
У Fortinet FortiClient EMS версії 7.4.4 виявлено критичну уразливість SQL-ін’єкції, що дозволяє неавторизованому зловмиснику виконувати небажані команди через спеціально сформовані HTTP-запити. Ця вразливість має високий рівень небезпеки з оцінкою CVSS 9.8.
Оновлено: 2026-06-17
CVE-2026-39808CVSS 9.8CISA KEVFirewall
У Fortinet FortiSandbox версій 4.4.0–4.4.8 виявлено критичну уразливість типу 'os command injection', що дозволяє зловмиснику виконувати несанкціоновані команди через недостатню нейтралізацію спеціальних символів.
Оновлено: 2026-07-17
CVE-2026-35616CVSS 9.8CISA KEVFirewall
У Fortinet FortiClient EMS версій 7.4.5–7.4.6 виявлено критичну уразливість неправильного контролю доступу, що дозволяє неавторизованому зловмиснику виконувати несанкціонований код або команди через спеціально сформовані запити. Рівень загрози оцінено як кр...
Оновлено: 2026-07-24
CVE-2026-24858CVSS 9.8CISA KEVFirewall
У продуктах Fortinet, включно з FortiAnalyzer, FortiManager, FortiOS, FortiProxy та FortiWeb, виявлено критичну уразливість обходу автентифікації (CVE-2026-24858). Зловмисник із обліковим записом FortiCloud і зареєстрованим пристроєм може отримати доступ до...
Оновлено: 2026-06-17
CVE-2026-25089CVSS 9.8CISA KEVFirewall
Виявлено критичну уразливість командної ін’єкції в Fortinet FortiSandbox версій 4.2, 4.4.0-4.4.8, 5.0.0-5.0.5, а також у FortiSandbox Cloud та PaaS 5.0.4-5.0.5. Уразливість дозволяє неавторизованому зловмиснику виконувати довільні команди через спеціально с...
Оновлено: 2026-07-23
CVE-2026-31431CVSS 7.8CISA KEVLinux
У ядрі Linux усунено вразливість, пов’язану з некоректною обробкою ресурсів у криптографічному модулі algif_aead. Зміни повертають роботу алгоритму до режиму поза місцем, що усуває складнощі та потенційні помилки при обробці даних.
Оновлено: 2026-09-08
CVE-2025-25257CVSS 9.8CISA KEVFirewall
Виявлено критичну уразливість SQL-ін'єкції в Fortinet FortiWeb версій 7.0.0–7.6.3, що дозволяє неавторизованому зловмиснику виконувати небажані SQL-команди через спеціально сформовані HTTP/HTTPS запити. Ця вразливість має високий рівень критичності (CVSS 9.8).
Оновлено: 2026-06-17
CVE-2023-48788CVSS 9.8CISA KEVFirewall
У версіях Fortinet FortiClient EMS 7.2.0–7.2.2 та 7.0.1–7.0.10 виявлено вразливість SQL-ін’єкції, що дозволяє зловмисникам виконувати несанкціоновані команди через спеціально сформовані пакети. Ця вразливість має критичний рівень небезпеки з CVSS 9.8.
Оновлено: 2026-06-17
CVE-2024-47575CVSS 9.8CISA KEVFirewall
У FortiManager виявлено критичну уразливість відсутності автентифікації для важливої функції, що дозволяє зловмисникам виконувати довільний код або команди через спеціально сформовані запити. Уразливість зачіпає кілька версій FortiManager та FortiManager Cl...
Оновлено: 2026-06-17
CVE-2025-64446CVSS 9.8CISA KEVFirewall
У Fortinet FortiWeb версій 7.0.0–8.0.1 виявлено критичну вразливість обходу шляху, що дозволяє зловмиснику через спеціально сформовані HTTP/HTTPS запити виконувати адміністративні команди на системі. Рівень небезпеки оцінено як критичний (CVSS 9.8).
Оновлено: 2026-06-17
CVE-2024-21762CVSS 9.8CISA KEVFirewall
Виявлено критичну уразливість запису за межами буфера у Fortinet FortiOS та FortiProxy, що дозволяє зловмисникам виконувати несанкціонований код через спеціально сформовані запити. Уразливість зачіпає численні версії продуктів, включно з FortiOS 6.0.0–7.4.2...
Оновлено: 2026-08-04
CVE-2025-59718CVSS 9.8CISA KEVFirewall
У продуктах Fortinet, включно з FortiOS, FortiProxy та FortiSwitchManager, виявлено критичну уразливість (CVE-2025-59718), що дозволяє неавторизованому зловмиснику обійти автентифікацію FortiCloud SSO через підроблене SAML-повідомлення. Уразливість пов’язан...
Оновлено: 2026-06-17
CVE-2024-23113CVSS 9.8CISA KEVFirewall
У продуктах Fortinet, включно з FortiOS, FortiProxy, FortiPAM та FortiSwitchManager, виявлено вразливість форматного рядка, що дозволяє зловмисникам виконувати несанкціонований код через спеціально сформовані пакети. Уразливі версії охоплюють кілька релізів...
Оновлено: 2026-06-17
CVE-2025-32756CVSS 9.8CISA KEVFirewall
Виявлено критичну уразливість переповнення стекового буфера в кількох продуктах Fortinet, що дозволяє віддаленому неавторизованому зловмиснику виконувати довільний код через спеціально сформовані HTTP-запити з хеш-кукі.
Оновлено: 2026-06-17
CVE-2026-48172CVSS 10.0CISA KEVcPanel
Уразливість у плагіні LiteSpeed cPanel версій до 2.4.5 дозволяє зловмисникам підвищити привілеї, потенційно до рівня root. Вразливість активно експлуатувалась у травні 2026 року, пов’язана з некоректною обробкою функцій увімкнення/вимкнення Redis.
Оновлено: 2026-07-23
CVE-2008-4250CVSS 9.8CISA KEVWindows
Служба Server у Microsoft Windows 2000 SP4, XP SP2/SP3, Server 2003 SP1/SP2, Vista Gold/SP1, Server 2008 та 7 Pre-Beta містить критичну вразливість переповнення буфера, що дозволяє віддаленим зловмисникам виконувати довільний код через спеціально сформовани...
Оновлено: 2026-06-16
CVE-2026-33824CVSS 9.8CISA KEVWindows
Виявлено критичну вразливість у Windows IKE Extension версії 10 1607, що дозволяє неавторизованому зловмиснику виконувати код віддалено через мережу. Проблема пов’язана з подвійним звільненням пам’яті (double free).
Оновлено: 2026-08-19
CVE-2024-1086CVSS 7.8CISA KEVLinux
Виявлено уразливість use-after-free в компоненті nf_tables ядра Linux, що може призвести до локального підвищення привілеїв. Проблема виникає через некоректну обробку помилок у функції nft_verdict_init(), що може спричинити подвійне звільнення пам’яті.
Оновлено: 2026-08-07
CVE-2025-39682CVSS 9.8CISA KEVLinux
У Linux kernel виправлено вразливість у модулі TLS, пов’язану з обробкою записів нульової довжини в rx_list. Проблема виникала при некоректній обробці zero-length записів, що могло призвести до порушення логіки обробки recvmsg().
Оновлено: 2026-09-21
CVE-2026-50751CVSS 9.3CISA KEVMail
Виявлено логічну помилку в перевірці сертифікатів Remote Access і Mobile Access у застарілому обміні ключами IKEv1, що дозволяє неавторизованому віддаленому зловмиснику обійти автентифікацію користувача та встановити VPN-з'єднання без дійсного пароля.
Оновлено: 2026-08-04
CVE-2026-20079CVSS 10.0CISA KEVNetwork
У веб-інтерфейсі Cisco Secure Firewall Management Center виявлено критичну уразливість, що дозволяє віддаленому неавторизованому зловмиснику обходити автентифікацію та виконувати скрипти з правами root. Це пов’язано з неправильним системним процесом, створе...
Оновлено: 2026-09-16
CVE-2025-58034CVSS 7.2CISA KEVFirewall
Виявлено вразливість ін’єкції команд ОС у Fortinet FortiWeb версій 7.0.0–8.0.1, що дозволяє автентифікованому зловмиснику виконувати несанкціонований код через спеціально сформовані HTTP-запити або CLI-команди. Рівень загрози оцінено як високий (CVSS 7.2).
Оновлено: 2026-06-17
CVE-2026-21962CVSS 10.0CISA KEVWeb
В Oracle HTTP Server та Oracle Weblogic Server Proxy Plug-in виявлено критичну уразливість, що дозволяє неавторизованому зловмиснику з мережевим доступом через HTTP отримати повний контроль над даними. Уразливість впливає на версії 12.2.1.4.0, 14.1.1.0.0 та...
Оновлено: 2026-08-25
CVE-2026-0300CVSS 9.3CISA KEVFirewall
У PAN-OS від Palo Alto Networks виявлено критичну уразливість переповнення буфера в сервісі User-ID™ Authentication Portal, що дозволяє неавторизованому зловмиснику виконувати довільний код з правами root на фаєрволах PA-Series та VM-Series. Ризик знижуєтьс...
Оновлено: 2026-06-17
CVE-2025-25249CVSS 8.1CISA KEVFirewall
Виявлено уразливість переповнення буфера в Fortinet FortiOS версій 6.4 до 7.6.3, що дозволяє зловмиснику виконувати несанкціонований код або команди через спеціально сформовані пакети. Уразливість має високий рівень критичності з CVSS 8.1.
Оновлено: 2026-09-10
CVE-2026-10520CVSS 10.0CISA KEVVPN
В Ivanti Sentry виявлено критичну вразливість ін’єкції команд операційної системи, що дозволяє віддаленому неавторизованому користувачу виконувати код з правами root. Проблема присутня у версіях до R10.5.2, R10.6.2 та R10.7.1.
Оновлено: 2026-07-23
CVE-2026-33017CVSS 9.3CISA KEVRuntime
У Langflow до версії 1.9.0 існувала критична уразливість, що дозволяє неавторизованому користувачу виконувати довільний Python-код через API-ендпоінт для публічних потоків. Це призводить до віддаленого виконання коду без обмежень, що становить серйозну загр...
Оновлено: 2026-06-17
CVE-2026-20253CVSS 9.8CISA KEVDatabase
У Splunk Enterprise версій нижче 10.2.4 (для 10.2) та нижче 10.0.7 (для 10) виявлено вразливість, що дозволяє неавторизованому користувачу створювати або обрізати файли через PostgreSQL sidecar service без автентифікації. Версії 9.4 і раніше не уразливі.
Оновлено: 2026-07-23
CVE-2026-39987CVSS 9.3CISA KEVRuntime
У версіях Marimo до 0.23.0 виявлено критичну вразливість віддаленого виконання коду через відсутність автентифікації на WebSocket кінцевій точці /terminal/ws. Зловмисник може отримати повний доступ до оболонки PTY і виконувати довільні системні команди без ...
Оновлено: 2026-06-17
CVE-2026-20182CVSS 10.0CISA KEVNetwork
У травні 2026 року виявлено критичну уразливість в механізмі автентифікації Cisco Catalyst SD-WAN Controller, що дозволяє віддаленому неавторизованому зловмиснику отримати адміністративні права. Уразливість пов’язана з некоректною роботою аутентифікації пір...
Оновлено: 2026-06-17
CVE-2026-9082CVSS 9.8CISA KEVCMS
В ядрі Drupal виявлено критичну вразливість SQL-ін’єкції, що дозволяє зловмисникам виконувати небезпечні SQL-команди. Проблема торкається версій від 8.9.0 до 11.3.10 (з певними проміжними версіями).
Оновлено: 2026-07-23
CVE-2026-50522CVSS 9.8CISA KEVWindows
Вразливість десеріалізації недовірених даних у Microsoft Office SharePoint дозволяє неавторизованому зловмиснику виконувати код віддалено через мережу. Це створює серйозну загрозу безпеці систем, що використовують SharePoint Server.
Оновлено: 2026-07-23
CVE-2026-1340CVSS 9.8CISA KEVVPN
В Ivanti Endpoint Manager Mobile виявлено критичну вразливість ін’єкції коду, що дозволяє зловмисникам виконувати віддалене виконання коду без автентифікації. Рівень загрози оцінено як критичний (CVSS 9.8).
Оновлено: 2026-06-17
CVE-2026-60137CVSS 5.9CISA KEVCMS
У версіях WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 та 7.0.x до 7.0.2 параметр author__not_in у WP_Query не проходить належну санітизацію. Це може дозволити SQL-ін’єкцію, якщо плагін або тема передають ненадійні дані до цього параметра.
Оновлено: 2026-07-29
CVE-2026-48907CVSS 10.0CISA KEVWeb
У розширенні JCE для Joomla виявлено критичну вразливість, що дозволяє неавторизованим користувачам створювати нові профілі редактора, що може призвести до завантаження та виконання PHP-коду. Це створює серйозну загрозу безпеці веб-сайтів на базі Joomla.
Оновлено: 2026-07-23
CVE-2026-58644CVSS 9.8CISA KEVWindows
У Microsoft SharePoint виявлено критичну вразливість десеріалізації недовірених даних, що дозволяє неавторизованому зловмиснику виконувати код віддалено через мережу. Ця проблема має високий рівень небезпеки з оцінкою CVSS 9.8.
Оновлено: 2026-07-17
CVE-2026-33634CVSS 9.4CISA KEVContainers
У березні 2026 року зловмисник використав скомпрометовані облікові дані для публікації шкідливої версії Trivy v0.69.4 та змінив більшість тегів версій у репозиторіях aquasecurity/trivy-action і aquasecurity/setup-trivy на шкідливі коміти. Ця атака є продовж...
Оновлено: 2026-06-17
CVE-2026-55040CVSS 9.1CISA KEVWindows
У Microsoft Office SharePoint Server виявлено слабкість аутентифікації, що дозволяє неавторизованому зловмиснику обійти захисні механізми через мережу. Ця вразливість має високий рівень критичності з оцінкою CVSS 9.1.
Оновлено: 2026-08-19
CVE-2026-59310CVSS 9.8CISA KEVVirtualization
У VMware vCenter виявлено критичну вразливість обходу шляху в сервері Syslog, що дозволяє зловмиснику з мережею доступом виконувати довільний код. Ця проблема має високий рівень небезпеки з оцінкою CVSS 9.8.
Оновлено: 2026-08-19
CVE-2026-56290CVSS 10.0CISA KEVWeb
Розширення Joomla Page Builder CK має уразливість, що дозволяє неавторизоване завантаження довільних файлів, включно з виконуваними, що призводить до повного віддаленого виконання коду (RCE).
Оновлено: 2026-07-24
CVE-2025-68686CVSS 5.9CISA KEVFirewall
У Fortinet FortiOS версій 6.4 до 7.6.1 виявлено уразливість, що дозволяє віддаленому неавторизованому зловмиснику обійти патч для механізму символічних посилань через спеціально сформовані HTTP-запити. Для експлуатації потрібно попереднє компрометування сис...
Оновлено: 2026-07-28
CVE-2026-45247CVSS 9.3CISA KEVWeb
У Mirasvit Full Page Cache Warmer для Magento 2 версій до 1.11.12 виявлено критичну уразливість десеріалізації необроблених даних, що дозволяє неавторизованим зловмисникам виконувати довільний код на сервері через спеціально сформований PHP-об'єкт у cookie ...
Оновлено: 2026-07-24
CVE-2026-48939CVSS 10.0CISA KEVWeb
У розширенні iCagenda для Joomla виявлено критичну вразливість, що дозволяє завантажувати довільні файли через функцію додавання вкладень. Це може призвести до завантаження та виконання шкідливого PHP-коду на сервері.
Оновлено: 2026-07-11
CVE-2025-62593CVSS 9.4CISA KEVDNS
Вразливість у Ray-Project Ray дозволяє віддалене виконання коду через недостатній захист від атак через браузери Firefox і Safari. Проблема пов’язана з ненадійною перевіркою заголовка User-Agent та DNS rebinding атакою, що може бути використано проти розроб...
Оновлено: 2026-08-18
CVE-2026-48908CVSS 10.0CISA KEVWeb
У JoomShaper SP Page Builder для Joomla виявлено критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли, включно з PHP-кодом, який може бути виконаний на сервері. Це створює серйозний ризик компрометації веб-сайту.
Оновлено: 2026-07-08
CVE-2026-9586CVSS 9.3CISA KEVDatabase
У версії 8.3 Sangoma Switchvox SMB Edition виявлено критичну вразливість SQL-ін'єкції через недостатню обробку параметра PhoneIP у запитах до PostgreSQL. Уразливість дозволяє неавторизованому віддаленому зловмиснику виконувати довільні SQL-команди, включно ...
Оновлено: 2026-09-03
CVE-2024-53197CVSS 7.8CISA KEVLinux
В ядрі Linux виправлено уразливість, пов’язану з потенційним виходом за межі буфера в модулі ALSA usb-audio для пристроїв Extigy та Mbox. Зловмисний пристрій може передати некоректне значення bNumConfigurations, що призводить до помилок у роботі з конфігура...
Оновлено: 2026-06-17
CVE-2024-53104CVSS 7.8CISA KEVLinux
В ядрі Linux виправлено уразливість, пов’язану з некоректною обробкою кадрів типу UVC_VS_UNDEFINED у драйвері uvcvideo. Це могло призводити до запису за межі виділеного буфера, що створює ризик порушення цілісності пам’яті.
Оновлено: 2026-06-17
CVE-2024-36971CVSS 7.8CISA KEVLinux
Виявлено критичну вразливість у ядрі Linux, що використовується в Android, пов’язану з неправильним порядком очищення кешу в мережевому стеку, що може призвести до використання після звільнення пам’яті (Use-After-Free). Ця помилка може дозволити віддаленому...
Оновлено: 2026-06-17
CVE-2026-86060CVSS 9.2CISA KEVSSH
У RouterOS виявлено помилку обробки аргументів при вході через SSH, пов’язану з іменами користувачів, що починаються з забороненого символу. Це може призвести до зміни політики довіри та підвищення привілеїв без автентифікації.
Оновлено: 2026-09-11
CVE-2026-8037CVSS 9.6CISA KEVKnown Exploited
Вразливість віддаленого виконання коду через ін’єкцію команд в API Progress ADC дозволяє неавторизованому зловмиснику виконувати довільні команди на пристрої LoadMaster. Проблема виникає через недостатню перевірку вхідних даних у кількох кінцевих точках ком...
Оновлено: 2026-08-10
CVE-2026-34486CVSS 7.5CISA KEVWeb
У Apache Tomcat виявлено вразливість, що дозволяє обходити механізм EncryptInterceptor, через що конфіденційні дані можуть залишатися незашифрованими. Проблема виникла після виправлення для CVE-2026-29146 і зачіпає версії 11.0.20, 10.1.53 та 9.0.116.
Оновлено: 2026-09-21
CVE-2026-35273CVSS 9.8CISA KEVKnown Exploited
У версіях 8.61 та 8.62 Oracle PeopleSoft Enterprise PeopleTools виявлено критичну уразливість, що дозволяє неавторизованому зловмиснику з мережевим доступом через HTTP повністю контролювати систему. Успішна експлуатація може призвести до повного компрометац...
Оновлено: 2026-07-23
CVE-2026-72898CVSS 10.0CISA KEVKnown Exploited
Вразливість у Metabase дозволяє віддаленому неавторизованому зловмиснику через кінцеву точку /reset_password виконувати довільні SQL-запити та отримувати права адміністратора. Це створює серйозну загрозу безпеці підключеного інстансу Metabase.
Оновлено: 2026-08-12
CVE-2026-0257CVSS 7.8CISA KEVFirewall
Виявлено уразливість обходу автентифікації в GlobalProtect порталі та шлюзі PAN-OS від Palo Alto Networks, що дозволяє зловмиснику встановити несанкціоноване VPN-з'єднання. Продукти Panorama та Cloud NGFW не постраждали від цієї проблеми.
Оновлено: 2026-06-17
CVE-2010-0249CVSS 8.8CISA KEVWindows
Уразливість use-after-free у Microsoft Internet Explorer версій 6, 7 та 8 дозволяє віддаленим зловмисникам виконувати довільний код через неправильне керування пам’яттю. Ця проблема була використана в атаках Operation Aurora у 2009-2010 роках.
Оновлено: 2026-06-16
CVE-2026-42208CVSS 9.3CISA KEVKnown Exploited
У версіях LiteLLM від 1.81.16 до 1.83.7 виявлено критичну SQL-ін’єкцію, що дозволяє неавторизованому зловмиснику отримати доступ до бази даних проксі-сервера. Уразливість виникає через неправильну обробку ключів API у запитах, що може призвести до витоку аб...
Оновлено: 2026-07-15
CVE-2026-34910CVSS 10.0CISA KEVKnown Exploited
Вразливість у UniFi OS від Ubiquiti дозволяє зловмиснику з доступом до мережі виконати ін’єкцію команд через неправильну перевірку введених даних. Це може призвести до повного контролю над пристроєм.
Оновлено: 2026-07-23