# rce
$ ls | wc -l → 13 raksti
TeamCity agenta protokols izpilda OS komandas bez pieteikšanās, CVSS 9,8
JetBrains aizvēra CVE-2026-63077: neautentificēts uzbrucējs pa agentu aptaujas protokolu var palaist komandas uz būvēšanas servera. Skartas visas On-Premises versijas.
Divi Jupyter faili dod komandu izpildi GitLab serverī, ielāpam nav CVE numura
Publiskots kods, kas ar diviem .ipynb failiem izpilda komandas GitLab serverī ar git tiesībām. Ielāps iznāca 10. jūnijā bez CVE numura.
fastjson caurums CVE-2026-16723 dod attālu koda izpildi ar noklusējuma iestatījumiem
Java bibliotēkā fastjson atklāts RCE caurums CVE-2026-16723, kas strādā ar noklusējuma iestatījumiem. Skartas versijas no 1.2.68 līdz 1.2.83.
ServiceNow smilškastes izlaušanās ļauj svešiniekam pārņemt instanci bez paroles — uzbrukumi jau sākušies
Kritiskā ievainojamība CVE-2026-6875 (CVSS 9,5) ļauj neautentificētam uzbrucējam izpildīt kodu ServiceNow AI platformā. Uzbrukumi sākās piecas dienas pēc ielāpa.
wp2shell ļauj pārņemt WordPress vietni bez paroles — ielāps klāt, uzbrukumi jau sākušies
Divu kļūdu ķēde wp2shell ļauj bez paroles palaist kodu uz noklusējuma WordPress vietnes. Ielāpi 6.8.6, 6.9.5 un 7.0.2 iznākuši 17. jūlijā, bet publisks PoC un aktīvi uzbrukumi jau notiek.
libssh2 caurums ļauj ļaunam SSH serverim palaist kodu uz klienta — pirms pieteikšanās, bez paroles
SSH bibliotēkas libssh2 kļūda CVE-2026-55200 ļauj ļaunam serverim palaist kodu uz klienta pirms pieteikšanās. Skarti curl, Git klienti un PHP.
WordPress ielāpo wp2shell: viens anonīms pieprasījums izpilda kodu uz noklusējuma vietnes — CVSS 9,8
17. jūlijā WordPress izlaida 7.0.2 un 6.9.5 un aizvēra wp2shell — anonīmi izmantojamu koda izpildes caurumu ar CVSS 9,8. Ievainojama ir noklusējuma instalācija bez neviena spraudņa.
Oracle PeopleSoft nulles dienas kļūda: ShinyHunters ielauzušies 300 instancēs pirms ielāpa
Oracle PeopleSoft nulles dienas kļūda CVE-2026-35273 (CVSS 9,8) ļauj izpildīt kodu bez pieteikšanās. ShinyHunters jau ielauzušies vairāk nekā 100 organizācijās.
Viens git push deva koda izpildi uz GitHub.com — kļūda X-Stat galvenē ļāva lasīt svešus repozitorijus
CVE-2026-3854 ļāva ar vienu git push komandu izpildīt kodu GitHub iekšējā infrastruktūrā. GitHub.com salaboja divās stundās, bet 88% Enterprise Server instanču palika ievainojamas.
SharePoint caurums CVE-2026-45659 nonāk CISA sarakstā, jo Microsoft to izlaida maija ielāpu piezīmēs
Aktīvi izmantots SharePoint servera deserializācijas caurums ar CVSS 8,8. Ielāps bija kopš maija, bet Microsoft to sākotnēji neiekļāva ielāpu piezīmēs, tāpēc daļa administratoru atjaunināšanu atlika.