تحمل إضافة virtuser_query في Roundcube Webmail الثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة تم إصلاحه في مايو 2026. وفي 24 سبتمبر أكد المركز الكندي للأمن السيبراني استغلالها فعلياً، وأي خادم بريد ويب غير محدَّث يبقى باباً مفتوحاً إلى قاعدة البيانات خلفه.
أكدت F5 استغلال ثغرة CVE-2026-94127 فعليًا، وهي تجاوز في مخزن الكومة بتقييم 9.8 في BIG-IP APM عند تشغيله كخادم تخويل OAuth. الثغرة في طبقة البيانات، لذا فإن تقييد واجهة الإدارة لا يحمي، ووضع Appliance معرّض أيضًا. ومنحت CISA الوكالات الفيدرالية ثلاثة أيام للتحرك.
أكدت Check Point Research الاستغلال النشط للثغرة CVE-2026-85102، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة بتقييم 9.8 في معالجة شهادات VPN في Security Gateway وSpark Firewall. صدر التصحيح في 9 سبتمبر وبدأت محاولات الهجوم بعد ثلاثة أيام، كما يجري استغلال ثغرة ثانية قبل المصادقة في Security Management وهي CVE-2026-93616.