arhīvsls -la

# rce

$ ls | wc -l → 13 raksti

Drošība

TeamCity agenta protokols izpilda OS komandas bez pieteikšanās, CVSS 9,8

JetBrains aizvēra CVE-2026-63077: neautentificēts uzbrucējs pa agentu aptaujas protokolu var palaist komandas uz būvēšanas servera. Skartas visas On-Premises versijas.

6 min28.07.2026
Drošība

Divi Jupyter faili dod komandu izpildi GitLab serverī, ielāpam nav CVE numura

Publiskots kods, kas ar diviem .ipynb failiem izpilda komandas GitLab serverī ar git tiesībām. Ielāps iznāca 10. jūnijā bez CVE numura.

6 min26.07.2026
Drošība

fastjson caurums CVE-2026-16723 dod attālu koda izpildi ar noklusējuma iestatījumiem

Java bibliotēkā fastjson atklāts RCE caurums CVE-2026-16723, kas strādā ar noklusējuma iestatījumiem. Skartas versijas no 1.2.68 līdz 1.2.83.

5 min24.07.2026
Drošība

ServiceNow smilškastes izlaušanās ļauj svešiniekam pārņemt instanci bez paroles — uzbrukumi jau sākušies

Kritiskā ievainojamība CVE-2026-6875 (CVSS 9,5) ļauj neautentificētam uzbrucējam izpildīt kodu ServiceNow AI platformā. Uzbrukumi sākās piecas dienas pēc ielāpa.

6 min23.07.2026
SVARĪGS

wp2shell ļauj pārņemt WordPress vietni bez paroles — ielāps klāt, uzbrukumi jau sākušies

Divu kļūdu ķēde wp2shell ļauj bez paroles palaist kodu uz noklusējuma WordPress vietnes. Ielāpi 6.8.6, 6.9.5 un 7.0.2 iznākuši 17. jūlijā, bet publisks PoC un aktīvi uzbrukumi jau notiek.

6 min21.07.2026
Drošība

libssh2 caurums ļauj ļaunam SSH serverim palaist kodu uz klienta — pirms pieteikšanās, bez paroles

SSH bibliotēkas libssh2 kļūda CVE-2026-55200 ļauj ļaunam serverim palaist kodu uz klienta pirms pieteikšanās. Skarti curl, Git klienti un PHP.

5 min21.07.2026
SVARĪGS

WordPress ielāpo wp2shell: viens anonīms pieprasījums izpilda kodu uz noklusējuma vietnes — CVSS 9,8

17. jūlijā WordPress izlaida 7.0.2 un 6.9.5 un aizvēra wp2shell — anonīmi izmantojamu koda izpildes caurumu ar CVSS 9,8. Ievainojama ir noklusējuma instalācija bez neviena spraudņa.

6 min19.07.2026
SVARĪGS

Oracle PeopleSoft nulles dienas kļūda: ShinyHunters ielauzušies 300 instancēs pirms ielāpa

Oracle PeopleSoft nulles dienas kļūda CVE-2026-35273 (CVSS 9,8) ļauj izpildīt kodu bez pieteikšanās. ShinyHunters jau ielauzušies vairāk nekā 100 organizācijās.

5 min13.07.2026
Drošība

Viens git push deva koda izpildi uz GitHub.com — kļūda X-Stat galvenē ļāva lasīt svešus repozitorijus

CVE-2026-3854 ļāva ar vienu git push komandu izpildīt kodu GitHub iekšējā infrastruktūrā. GitHub.com salaboja divās stundās, bet 88% Enterprise Server instanču palika ievainojamas.

5 min13.07.2026
Drošība

SharePoint caurums CVE-2026-45659 nonāk CISA sarakstā, jo Microsoft to izlaida maija ielāpu piezīmēs

Aktīvi izmantots SharePoint servera deserializācijas caurums ar CVSS 8,8. Ielāps bija kopš maija, bet Microsoft to sākotnēji neiekļāva ielāpu piezīmēs, tāpēc daļa administratoru atjaunināšanu atlika.

5 min13.07.2026