Исследователи представили ноябрьский дайджест трендовых уязвимостей

Исследователи представили ноябрьский дайджест трендовых уязвимостей

Эксперты Positive Technologies опубликовали свежий дайджест трендовых уязвимостей, включивший девять критических недостатков безопасности, затрагивающих популярные программные продукты: от Microsoft и Linux до Redis, Zimbra и XWiki.

Трендовыми специалисты называют уязвимости, которые уже активно эксплуатируются или могут быть использованы злоумышленниками в ближайшее время. Анализ проводится на основе данных из открытых источников, бюллетеней вендоров и технических блогов, а обновлённая информация поступает в систему MaxPatrol VM в течение 12 часов после появления новой угрозы.

Наиболее опасными названы уязвимости:

  • CVE-2025-59287 в Windows Server Update Services (WSUS) - удалённое выполнение кода с правами SYSTEM;
  • CVE-2025-49704 в Microsoft SharePoint - код с полными привилегиями на сервере;
  • CVE-2025-49844 в Redis - уязвимость с CVSS 9,9, позволяющая выйти из песочницы Lua и получить контроль над хостовой системой;
  • CVE-2025-24893 в XWiki - удалённое выполнение кода через модуль SolrSearch;
  • CVE-2025-27915 в Zimbra Collaboration - XSS-атака через вредоносный ICS-файл.

Кроме того, специалисты выявили уязвимость в планировщике пакетов ядра Linux (CVE-2025-38001), позволяющую локальному пользователю повысить привилегии до уровня root.

Positive Technologies рекомендует администраторам немедленно установить обновления безопасности, выпущенные производителями. Для XWiki следует перейти на версии 15.10.11, 16.4.1 или 16.5.0RC1, а Redis обновить до 6.2.20, 7.2.11, 7.4.6, 8.0.4 или 8.2.2.

Компания напомнила, что своевременное устранение уязвимостей остаётся ключевым фактором защиты корпоративных систем. Актуальную информацию об угрозах можно отслеживать в базе dbugs и на портале PT Fusion, который агрегирует данные о техниках атак, индикаторах компрометации и современных киберрисках.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми
Порядка 30% заявлений об утечках из российских госорганов в 2025 году оказались фейковыми

Согласно аналитике центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар», число утечек баз данных российских компаний в 2025 году снизилось на 23% по сравнению с 2024 годом — до 367 инцидентов.

Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене
Похититель криптовалюты на $46 млн у Службы маршалов США арестован на Сен-Мартене

Французская жандармерия при содействии ФБР задержала на острове Сен-Мартен Джона Дагиту, подрядчика правительства США, обвиняемого в хищении более $46 млн в криптовалюте у Службы маршалов США (U.

Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»
Состоялось первое в этом году заседание Экспортного совета при Губернаторе Санкт-Петербурга с участием экспертов компании «Газинформсервис»

При участии более 100 представителей компаний Санкт-Петербурга, в том числе ООО «Газинформсервис», состоялось первое в 2026 году заседание Экспортного совета при Губернаторе города.

«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026
«Газинформсервис» усиливает повестку безопасности 1С на INFOSTART TEAM EVENT 2026

Компания «Газинформсервис», разработчик российских продуктов в области кибербезопасности, впервые примет участие в INFOSTART TEAM EVENT 2026 в Москве в статусе партнёра секции «Кибербезопасность и защита данных» и представит собственный стенд.