🔴 Вразливість із максимальним рейтингом 10.0 дозволяє викрадати токени в HashiCorp Terraform MCP

Компанії HashiCorp, Veeam та Django випустили важливі оновлення безпеки, що усувають одинадцять критичних вразливостей. Найнебезпечнішою виявилася прогалина CVE-2026-16498 із максимальним рейтингом 10.0 CVSS у сервері HashiCorp Terraform MCP. Проблема виникає при використанні протоколу HTTP без збереження стану. Через відсутність унікальних ідентифікаторів сесій система повторно використовує токени доступу одного клієнта для запитів інших користувачів.

Друга критична помилка CVE-2026-58073 з оцінкою 9.5 зачепила консоль управління резервним копіюванням Veeam Service Provider Console. Вона дозволяє неавтентифікованому нападнику видати себе за системного агента та викрасти його автентифікаційні дані. Водночас у фреймворку Django усунено вразливість у географічному модулі GeoDjango, яка дозволяла записувати довільні файли на системний диск сервера.