Аналитики компании R-Vision представили отчет о наиболее опасных уязвимостях, выявленных в январе 2026 года. В список критических угроз вошли бреши в программных продуктах Windows и сетевом пакете GNU Inetutils, которые характеризуются высоким уровнем риска и наличием подтвержденных случаев эксплуатации в реальных атаках.
Одной из ключевых угроз стала уязвимость в Microsoft Office (CVE-2026-20805), позволяющая злоумышленникам обходить механизмы безопасности OLE (Object Linking and Embedding). С помощью методов социальной инженерии, таких как фишинг, атакующий может заставить пользователя открыть документ с внедренным вредоносным элементом, что приведет к выполнению произвольного кода в системе. Ввиду того, что данная уязвимость уже использовалась в реальных атаках, разработчик выпустил внеплановое исправление 26 января 2026 года.
Параллельно была зафиксирована уязвимость в компоненте Windows Desktop Window Manager (DWM), также проходящая в отчете под идентификатором CVE-2026-20805. Она позволяет локальному авторизованному пользователю получить доступ к адресам памяти процесса DWM и обойти механизм рандомизации адресного пространства (ASLR). Подобные бреши часто становятся частью сложных цепочек атак, направленных на повышение привилегий в системе.
Наивысшую степень опасности по шкале CVSS (9.8 из 10) получила уязвимость CVE-2026-24061 в сервисе telnetd из пакета GNU Inetutils. Проблема обхода аутентификации, существующая в коде более десяти лет, позволяет злоумышленнику войти в систему с правами root без ввода пароля, просто отправив специально сформированное значение переменной окружения USER. Несмотря на устаревание протокола telnet, в российском сегменте интернета обнаружено почти 449,3 тысячи потенциально уязвимых хостов. В настоящее время зафиксированы массовые попытки эксплуатации этой бреши с различных IP-адресов.