ЕЖЕДНЕВНАЯ СВОДКА
XSS RCE в WordPress, ошибка SCTPhantom в Linux и кибератака на NC Ports
Сегодняшние обновления безопасности выявляют критические уязвимости WordPress и Linux, а также угрозы сетевой инфраструктуре и реальные сбои в работе портов.
5 новостей3 мин на чтение

Сегодня в сфере безопасности преобладают сбои в работе критической инфраструктуры и фундаментальные уязвимости программного обеспечения. Операционные сбои в портах Северной Каролины подчеркивают ощутимое реальное влияние угроз на физические цепочки поставок.
Наконец, новые архитектурные предположения подвергаются сомнению в связи с атаками с использованием трансляции сетевых адресов, что напоминает группам специалистов по безопасности о необходимости строгой изоляции ненадежных рабочих нагрузок даже за общими уровнями NAT.
Новая уязвимость XSS в WordPress, возникающая до аутентификации, может привести к выполнению PHP-кода — необходимо как можно скорее устранить проблему.
WordPress устранил уязвимость CVE-2026-64638, представляющую собой серьезную уязвимость XSS, связанную с предварительной аутентификацией и присутствующую на экране входа в систему. Исследователи продемонстрировали, что объединение этой уязвимости с взаимодействием администратора со страницей, контролируемой злоумышленником, позволяет удаленно выполнять PHP-код в стандартных установках.
- Почему это важно
- Все незащищенные развертывания WordPress уязвимы для неаутентифицированных XSS-атак, что делает серверы уязвимыми для полного удаленного захвата, если администратор перейдет по вредоносной ссылке.
- Что делать
- Для устранения уязвимости CVE-2026-64638 немедленно обновите установленные версии WordPress до последней версии.
Порты Северной Каролины подтвердили кибератаку, нарушившую их работу.
Управление портов Северной Каролины подтвердило кибератаку, которая затронула ИТ-системы и замедлила операционную деятельность в портах Уилмингтон, Морехед-Сити и Шарлотт-Инленд.
- Почему это важно
- Задержки в работе портов могут немедленно привести к региональным логистическим задержкам и сбоям в цепочках поставок для судоходных сетей, использующих эти объекты.
Уязвимость SCTP в Linux, существовавшая 18 лет, может позволить локальным пользователям получить права root и выйти из контейнеров.
Уязвимость локального использования памяти после освобождения (use-after-free), обнаруженная 18 лет назад в реализации сетевого протокола SCTP ядра Linux (CVE-2026-64564 / SCTPhantom), позволяет локальным пользователям получить права root и выйти из контейнерных сред.
- Почему это важно
- Локальные злоумышленники или скомпрометированные контейнерные рабочие нагрузки могут выйти за пределы изолированной среды и получить права root в хост-системе, если протокол SCTP доступен.
- Что делать
- Обновите ядро Linux до стабильной версии 7.1.6, 6.18.42, 6.12.101, 6.6.148 или более поздней.
Новые атаки NatJack перехватывают TCP-сессии и подменяют DNS, манипулируя таблицами NAT.
Исследователи раскрыли информацию о NatJack, новом классе атак, который манипулирует состоянием NAT-соединений для перехвата TCP-сессий и подмены DNS в различных реализациях, включая Windows NAT (CVE-2026-56181) и Linux Netfilter conntrack (CVE-2026-63913).
- Почему это важно
- Злоумышленники с привилегиями, использующие инфраструктуру NAT совместно с целевыми системами, могут перехватывать TCP-трафик, подделывать ответы DNS или исчерпывать таблицы NAT.
- Что делать
- Применяйте обновления операционной системы для Windows и Linux, сегментируйте ненадежные сетевые нагрузки и обеспечивайте сквозное шифрование трафика.
Взросление на собственном горьком опыте
Анализ безопасности программного обеспечения с открытым исходным кодом выявляет растущие риски, обусловленные автоматизированными инструментами обнаружения уязвимостей нулевого дня, крупномасштабными атаками на цепочки поставок и растущими требованиями к соблюдению нормативных требований.
Основные выводы
- WordPress исправил уязвимость CVE-2026-64638, представляющую собой серьезную XSS-атаку на странице входа в систему, которая может привести к выполнению PHP-кода при взаимодействии администратора с злоумышленником…
- В Linux исправлена уязвимость CVE-2026-64564 (SCTPhantom), существовавшая 18 лет и связанная с локальным использованием памяти после освобождения в сети SCTP, которая позволяет контейнерам выходить за пределы выделенной памяти и получать доступ к корневым ресурсам.
- Управление портов Северной Каролины подтвердило кибератаку, которая нарушила работу ИТ-систем и замедлила деятельность трех крупных портовых сооружений.
- Методы атаки NatJack манипулируют состоянием NAT-соединения для перехвата TCP-сессий и подмены DNS, что затрагивает как Windows, так и Linux.