Трендовые уязвимости

Трендовыми уязвимостями называются наиболее опасные недостатки безопасности, требующие оперативного устранения или принятия компенсирующих мер. Они либо уже активно эксплуатируются злоумышленниками, либо могут быть использованы ими в ближайшее время. В MaxPatrol VM информация о трендовых уязвимостях поступает в течение 12 часов.

Идентификатор уязвимости
Рейтинг уязвимости
Стала трендовой
Вендор
Уязвимый продукт
Без рейтинга

CVE-2025-12735

Уязвимость в библиотеках expr-eval и expr-eval-fork для Node.js. Уязвимость связана с недостаточной проверкой входных данных и позволяет злоумышленнику, действующему удаленно, выполнить произвольный JavaScript-код в контексте приложения.

Вендор:npmУязвимый продукт:expr-evalCVE ID:CVE-2025-12735Стала трендовой:12 ноября 2025
Критический9
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2025-48703

Уязвимость в Control Web Panel (CWP), связанная с удаленным выполнение кода. Эксплуатация уязвимости позволяет злоумышленнику, не прошедшему аутентификацию и действующему удаленно, выполнить произвольные shell-команды на сервере CWP с помощью специально сформированного запроса. Зафиксированы случаи использования уязвимости в реальных атаках.

Вендор:CWPУязвимый продукт:Control Web PanelCVE ID:CVE-2025-48703Стала трендовой:6 ноября 2025
Высокий7.8
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2025-9491

Уязвимость связана с механизмом обработки файлов ярлыков (.lnk) в Microsoft Windows. Эксплуатация уязвимости позволяет неавторизованному злоумышленнику, действующему удаленно, выполнить произвольный код в контексте текущего пользователя. Зафиксированы случаи использования уязвимости в реальных атаках.

Вендор:MicrosoftУязвимый продукт:Windows 11 23H2CVE ID:CVE-2025-9491Стала трендовой:31 октября 2025
Критический9.8
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2025-24893

Уязвимость в расширении SolrSearch для XWiki. Эксплуатация уязвимости позволяет злоумышленнику, не прошедшему аутентификацию и действующему удаленно, выполнить произвольный код на сервере XWiki с помощью специально сформированного запроса. Зафиксированы случаи использования уязвимости в реальных атаках.

Вендор:XWikiУязвимый продукт:XWikiCVE ID:CVE-2025-24893Стала трендовой:31 октября 2025
Критический9.8
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2025-59287

Уязвимость связана с десериализацией недоверенных данных в службе обновления Windows Server (WSUS) и позволяет неавторизованному злоумышленнику, действующему удаленно, выполнить код на сервере, отправив специально сформированное событие. Для уязвимости существует общедоступный эксплойт.

Вендор:MicrosoftУязвимый продукт:Windows ServerCVE ID:CVE-2025-59287Стала трендовой:22 октября 2025
Высокий8.8
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2025-49704

Уязвимость в Microsoft SharePoint, связанная с десериализацией недоверенных данных. Эксплуатация уязвимости позволяет злоумышленнику, действующему удаленно, выполнить код на сервере, используя специально сформированный POST-запрос с вредоносной разметкой WebPart. Зафиксированы случаи использования уязвимости в реальных атаках.

Вендор:MicrosoftУязвимый продукт:SharePoint ServerCVE ID:CVE-2025-49704Стала трендовой:14 октября 2025
Без рейтинга

CVE-2025-38001

Уязвимость в модуле планировщика сетевых пакетов Linux HFSC. Эксплуатация уязвимости позволяет аутентифицированному злоумышленнику повысить свои привилегии до уровня суперпользователя. Для уязвимости существует общедоступный эксплойт.

Вендор:LinuxУязвимый продукт:Linux HFSCCVE ID:CVE-2025-38001Стала трендовой:13 октября 2025
Средний5.4
AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2025-27915

Уязвимость в компоненте Classic Web Client почтового сервера Zimbra Collaboration, связанная с межсайтовым выполнением сценариев (XSS). Эксплуатация уязвимости позволяет злоумышленнику, не прошедшему аутентификацию, выполнить произвольный JavaScript-код в контексте сеанса жертвы, используя электронное письмо со специально сформированным ICS-файлом. Вредоносная нагрузка активируется через событие ontoggle внутри тега

при просмотре сообщения в веб-интерфейсе. Зафиксированы случаи использования уязвимости в реальных атаках.

Вендор:SynacorУязвимый продукт:Zimbra CollaborationCVE ID:CVE-2025-27915Стала трендовой:9 октября 2025
Критический9.9
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2025-49844

Уязвимость в механизме сборки мусора в Redis, связанная с использованием памяти после освобождения. Эксплуатация уязвимости может позволить злоумышленнику, прошедшему аутентификацию, удаленно выполнить произвольный код с помощью специально сформированного сценария Lua. Для уязвимости существует общедоступный эксплойт.

Вендор:RedisУязвимый продукт:RedisCVE ID:CVE-2025-49844Стала трендовой:8 октября 2025
Критический9.3
AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2025-32463

Уязвимость существует в функции chroot утилиты sudo. Эксплуатация уязвимости позволяет аутентифицированному злоумышленнику повысить свои привилегии до уровня суперпользователя. Для уязвимости существует общедоступный эксплойт.

Вендор:SudoУязвимый продукт:SudoCVE ID:CVE-2025-32463Стала трендовой:30 сентября 2025
  • ...