CVE-2024-38077: Uzak Masaüstü Lisans Servisi RCE (9.8)
RDL servisindeki kritik zafiyet, ağdan kimlik doğrulamasız kod çalıştırılmasına izin veriyor. Tüm WS2012–2022 etkileniyor.
Altyapınız için güvenlik istihbaratı.
Ubuntu Server, Windows Server, Proxmox VE, Plesk, FortiGate / FortiOS ve 6 platform daha
üzerindeki güvenlik açıklarını, kritik yamaları ve sürüm gelişmelerini tek ekranda izleyin. Doğrulanmış, önceliklendirilmiş ve uygulanabilir bilgiyle her zaman bir adım önde olun.
RDL servisindeki kritik zafiyet, ağdan kimlik doğrulamasız kod çalıştırılmasına izin veriyor. Tüm WS2012–2022 etkileniyor.
PVE 9.0; Debian 13 Trixie tabanı, QEMU 10.0, LXC 6.0 ve Ceph Squid 19.2 ile geliyor. 8→9 yükseltme yolu resmi olarak destekleniyor.
Yeni LTS sürümü; çekirdek 6.8, sertleştirilmiş paketler ve Ubuntu Pro ile 12 yıla kadar güvenlik bakımı sunuyor.
Linux Kernel, TLS alım yolunda olağandışı veya istisnai koşullar için uygun olmayan bir denetim zafiyeti içerir; bu zafiyet, rx_list'ten alınan sıfır uzunluklu bir kaydın amaçlanan recvmsg() kayıt türü işleme akışını atlamasına izin vererek, sonraki TLS kayıtlarının yanlış zero-copy ve kuyruklama varsayımlarıyla işlenmesine neden olabilir. Etkilenen ürün(ler) ömrünü tamamlamış (EoL) ve/veya hizmet sonu (EoS) olabilir. Kullanıcılara kullanımı sonlandırmaları ve/veya desteklenen bir sürü...
Linux Kernel, ebtables SNAT hedefinde bir sınır dışı yazma açığı içerir; bu durum ARP gönderici donanım adresi yeniden yazımının splice ile içe aktarılmış bir dosya sayfası tarafından desteklenen doğrusal olmayan bir socket-buffer fragmentine doğrudan yazmasına izin verir. Etkilenen ürün(ler) kullanım ömrü sonu (EoL) ve/veya hizmet sonu (EoS) olabilir. Kullanıcılara kullanımı sonlandırmaları ve/veya desteklenen bir sürüme geçmeleri tavsiye edilir.
Linux Kernel, aynı AF_ALG soketine eşzamanlı yazılmasına izin veren bir yarış koşulu güvenlik açığı içerir; bu durum verilerin öngörülemez şekilde iç içe geçmesine ve soketin dahili durumunda tutarsızlıklara neden olur.
Plesk eklentilerinde "Ruby" before 1.6.6 ve "Node.js Toolkit" before 2.5.0 içinde Statik Kod Enjeksiyonu, uzak doğrulanmış kullanıcıların özel ortam değişkenleri aracılığıyla root olarak keyfi kod çalıştırmasına izin veriyor.
Velociraptor bazı hassas artefaktların ek izinlerle sınırlandırılmasına izin verir. Örneğin, Linux.Sys.BashShell artefaktı uç noktalarda keyfi komut yürütmeye izin verir ve bu nedenle zamanlanması için EXECVE iznini gerektirir. Ancak, istemci izleme artefaktları için böyle bir kontrol uygulanmamıştı. Ayrıca istemci izleme artefaktlarının CLIENT_EVENTS tipini taşıması zorunluluğu da yoktu. Bu, istemci izleme artefaktlarını zamanlayabilen herhangi bir kullanıcının ayrıca
MikroTik RouterOS, btest hizmetinde çekirdek belleğinin ifşasına ve hizmet reddine izin veren kritik bir işlev için kimlik doğrulama eksikliği zafiyeti içerir.
MikroTik RouterOS, komut içindeki argüman ayırıcılarının uygun şekilde etkisizleştirilememesi zafiyetine sahiptir; bu zafiyet saldırganın güvenilen RouterOS politika maskesini değiştirmesine izin vererek ayrıcalık yükselmesine yol açar.
Fortinet FortiOS, FortiSwitchManager ve FortiSASE, özel hazırlanmış paketler aracılığıyla saldırganın yetkisiz kod veya komut çalıştırmasına olanak veren heap tabanlı bir tampon taşması zafiyeti içerir.
Windows DHCP Server'daki yığına dayalı tampon taşması, yetkili bir saldırganın bitişik bir ağ üzerinden kod yürütmesine olanak tanır.
Windows DHCP Server'daki tam sayı taşması veya sarma, yetkisiz bir saldırganın ağ üzerinden kod çalıştırmasına izin veriyor.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.
Microsoft Windows Update Stack, yerel bir saldırıcının ayrıcalıkları yerel olarak SYSTEM'e kadar yükseltmesine izin veren bir bağlantı izleme güvenlik açığı içerir.
Hacktron'dan üç araştırmacı, Anthropic'in Claude Opus 5 modelini kullanarak iki zafiyeti zincirleyip bazı OpenAI çalışanlarının ChatGPT ve Codex hesap...
SolarWinds, Access Rights Manager (ARM) için kimlik doğrulama gerektirmeyen bir uzaktan kod yürütme açığını kapatan güvenlik güncellemesi yayımladı. Z...
Orkes Conductor'da CVE-2026-58138 kodlu, kimlik doğrulaması gerektirmeyen kritik bir uzaktan kod çalıştırma açığı keşfedildi ve saldırganlar tarafında...
Takip ettiğiniz platformlarda çıkan güvenlik açıkları ve sürüm duyuruları her sabah tek e-postada. Hangi platformları izleyeceğinizi siz seçersiniz, istediğiniz an bırakırsınız.
Zaten abone misiniz? Tercihlerinizi yönetin