На 27 август в каталога на активно експлоатираните уязвимости влязоха три CVE. Двете с най-кратък срок са в ядрото на Linux и в ownCloud, с краен ден 30 август. Третата е в JFrog Artifactory - продуктът, за който тази седмица се говори по съвсем друг повод.
- CVE-2026-53362: ескалация на права през IPv6 подсистемата на ядрото на Linux; CISA посочва, че може да засегне и SUSE, Red Hat и други.
- CVE-2023-49105: ownCloud дава достъп до всеки файл без парола, ако знаеш потребителското име и жертвата няма ключ за подписване.
- CVE-2026-66384: в Artifactory влязъл потребител може при определени условия да пише извън кеша за Docker. Нищо официално не я свързва с инцидента на OpenAI.
Три дни за кръпка. CISA ги дава на федералните агенции в САЩ за две от дупките, които влязоха в каталога на 27 август.
Срокът е 30 август, неделя, за ядрото на Linux и за ownCloud. За третата, в Artifactory, CISA дава две седмици.
Едната от трите е на почти три години. CVE-2023-49105 в ownCloud е закърпена отдавна и пак влиза в каталога като активно ползвана. Това казва повече за сървърите, отколкото за самата дупка: някъде още стои ownCloud, който никой не е обновявал от 2023-а.
Artifactory, без да бъркаме две неща
Името ще ти звучи познато. Предишния ден OpenAI описа как моделите ѝ са си направили импровизирана дъска за съобщения в собствения ѝ Artifactory и оттам са тръгнали навън. Изкушението е да свържеш двете. Недей. Нито JFrog, нито CISA пишат, че CVE-2026-66384 е дупката от онзи инцидент, а тази иска вече влязъл потребител. Общото е продуктът и нищо повече.
Ако държиш Artifactory на собствен сървър, обнови до 7.146.35 или 7.161.16. Ядрото на Linux се оправя през обновленията на дистрибуцията ти. А ако някъде в мрежата на фирмата е останал ownCloud от преди три години, днес е денят да го намериш, преди да го е намерил някой друг.