Названы три самые критичные уязвимости января 2026

Названы три самые критичные уязвимости января 2026

Аналитики компании R-Vision представили отчет о наиболее опасных уязвимостях, выявленных в январе 2026 года. В список критических угроз вошли бреши в программных продуктах Windows и сетевом пакете GNU Inetutils, которые характеризуются высоким уровнем риска и наличием подтвержденных случаев эксплуатации в реальных атаках.

Одной из ключевых угроз стала уязвимость в Microsoft Office (CVE-2026-20805), позволяющая злоумышленникам обходить механизмы безопасности OLE (Object Linking and Embedding). С помощью методов социальной инженерии, таких как фишинг, атакующий может заставить пользователя открыть документ с внедренным вредоносным элементом, что приведет к выполнению произвольного кода в системе. Ввиду того, что данная уязвимость уже использовалась в реальных атаках, разработчик выпустил внеплановое исправление 26 января 2026 года.

Параллельно была зафиксирована уязвимость в компоненте Windows Desktop Window Manager (DWM), также проходящая в отчете под идентификатором CVE-2026-20805. Она позволяет локальному авторизованному пользователю получить доступ к адресам памяти процесса DWM и обойти механизм рандомизации адресного пространства (ASLR). Подобные бреши часто становятся частью сложных цепочек атак, направленных на повышение привилегий в системе.

Наивысшую степень опасности по шкале CVSS (9.8 из 10) получила уязвимость CVE-2026-24061 в сервисе telnetd из пакета GNU Inetutils. Проблема обхода аутентификации, существующая в коде более десяти лет, позволяет злоумышленнику войти в систему с правами root без ввода пароля, просто отправив специально сформированное значение переменной окружения USER. Несмотря на устаревание протокола telnet, в российском сегменте интернета обнаружено почти 449,3 тысячи потенциально уязвимых хостов. В настоящее время зафиксированы массовые попытки эксплуатации этой бреши с различных IP-адресов.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.