Canadian Centre for Cyber Security Alerts & Advisories.
The Canadian Cyber Centre issues alerts and advisories on potential, imminent or actual cyber threats, vulnerabilities or incidents affecting Canada’s critical infrastructure.
- BitWarden security advisory (AV26-683)by Canadian Centre for Cyber Security on July 10, 2026 at 7:57 pm
<article data-history-node-id="7966" about="/en/alerts-advisories/bitwarden-security-advisory-av26-683" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-683<br /><strong>Date:</strong> July 10, 2026</p> <p>On July 8, 2026, BitWarden published security advisories to address a vulnerability in the following product:</p> <ul><li><span lang="en" xml:lang="en" xml:lang="en">Bitwarden Server</span> – versions prior to 2026.6.2</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://github.com/bitwarden/server/releases/tag/v2026.6.2">BitWarden Server</a></li> <li><a href="https://bitwarden.com/">BitWarden Home</a></li> </ul><!–CUT & PASTE the French version info –></div> </div> </div> </div> </div> </article>
- AL25-007 – Vulnerability impacting Roundcube Webmail – CVE-2025-49113 – Update 1by Canadian Centre for Cyber Security on July 10, 2026 at 7:12 pm
<article data-history-node-id="6437" about="/en/alerts-advisories/vulnerability-impacting-roundcube-webmail-cve-2025-49113" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Number:</strong> AL25-007<br /><strong>Date:</strong> June 11, 2025<br /><strong>Updated:</strong> July 10, 2026</p> <h2>Audience</h2> <p>This Alert is intended for IT professionals and managers of notified organizations.</p> <h2>Purpose</h2> <p>An Alert is used to raise awareness of a recently identified cyber threat that may impact cyber information assets, and to provide additional detection and mitigation advice to recipients. The Canadian Centre for Cyber Security ("Cyber Centre") is also available to provide additional assistance regarding the content of this Alert to recipients as requested.</p> <h2>Details</h2> <p>On June 1, 2025, Roundcube released a security bulletin for a critical vulnerability affecting Webmail. The issue is described as a Post-Auth RCE via PHP Object Deserialization vulnerability (CVE-2025-49113)<sup id="fn1a-rf"><a class="fn-lnk" href="#fn1"><span class="wb-inv">Footnote </span>1</a></sup>. The versions of Roundcube products affected are<sup id="fn2-rf"><a class="fn-lnk" href="#fn2"><span class="wb-inv">Footnote </span>2</a></sup>:</p> <ul><li>Webmail – versions prior to 1.5.10</li> <li>Webmail – versions prior to 1.6.11</li> </ul><p>In response to this vulnerability, the Cyber Centre released AV25-309 on June 2, 2025<sup id="fn3-rf"><a class="fn-lnk" href="#fn3"><span class="wb-inv">Footnote </span>3</a></sup>.</p> <p>While the Cyber Centre has not received any reports of exploitation, the existence of a proof of concept (POC) significantly raises the likeness of abuse by malicious actors. The existence of a published <abbr title="proof of concept">POC</abbr> makes it imperative to take action to assess and mitigate this vulnerability.</p> <p>The Cyber Centre is aware that exploitation of CVE-2024-42009 has been used to obtain valid credentials, which could lead to exploitation of CVE-2025-49113. CISA added CVE-2024-42009 to their Known Exploited Vulnerabilities (KEV) catalog<sup id="fn4-rf"><a class="fn-lnk" href="#fn4"><span class="wb-inv">Footnote </span>4</a></sup><sup id="fn5-rf"><a class="fn-lnk" href="#fn5"><span class="wb-inv">Footnote </span>5</a></sup>on June 9, 2025.</p> <h2>Update 1</h2> <p>The Cyber Centre is aware of open-source reporting indicating ongoing exploitation<sup id="fn7-rf"><a class="fn-lnk" href="#fn7"><span class="wb-inv">Footnote </span>7</a></sup> of CVE-2024-42009<sup id="fn8-rf"><a class="fn-lnk" href="#fn8"><span class="wb-inv">Footnote </span>8</a></sup> and CVE-2025-49113<sup id="fn1b-rf"><a class="fn-lnk" href="#fn1"><span class="wb-inv">Footnote </span>1</a></sup> related to Roundcube Webmail.</p> <p>The Cyber Centre strongly recommends that organizations upgrade to the latest Roundcube Webmail versions as per AV26-657<sup id="fn9-rf"><a class="fn-lnk" href="#fn9"><span class="wb-inv">Footnote </span>9</a></sup>:</p> <ul><li>Webmail – version 1.6.17</li> <li>Webmail – version 1.7.2</li> </ul><p>On June 9, 2025, Cybersecurity and Infrastructure Security Agency (CISA) added CVE-2024-42009 to their Known Exploited Vulnerabilities (KEV) Database<sup id="fn10-rf"><a class="fn-lnk" href="#fn10"><span class="wb-inv">Footnote </span>10</a></sup>.</p> <p>Also, on February 20, 2026, Cybersecurity and Infrastructure Security Agency (CISA) added CVE-2025-49113 to their Known Exploited Vulnerabilities (KEV) Database<sup id="fn11-rf"><a class="fn-lnk" href="#fn11"><span class="wb-inv">Footnote </span>11</a></sup>.</p> <p><strong>End of Update 1</strong></p> <h2>Suggested actions</h2> <p>The Cyber Centre strongly recommends that organizations update to Roundcube Webmail versions 1.5.10+ or 1.6.11+<span class="nowrap"><sup id="fn2a-rf"><a class="fn-lnk" href="#fn2"><span class="wb-inv">Footnote </span>2</a></sup>,</span> which would mitigate issues reported by both CVEs mentioned here (CVE-2024-42009 and CVE-2025-49113).</p> <p>The Cyber Centre recommends that organizations:</p> <ul><li>Assess the installation of Roundcube Webmail.</li> <li>Apply updates to Roundcube Webmail without delay.</li> <li>Monitor affected systems for signs of exploitation.</li> <li>Monitor for brute-force attempts and if possible, implement rate limitation techniques.</li> </ul><p>In addition, the Cyber Centre strongly recommends that organizations review and implement the Cyber Centre’s Top 10 IT Security Actions<sup id="fn6-rf"><a class="fn-lnk" href="#fn6"><span class="wb-inv">Footnote </span>6</a></sup> with an emphasis on the following strategies:</p> <p>If activity matching the content of this alert is discovered, recipients are encouraged to report via the <a href="https://www.cyber.gc.ca/en/incident-management">My Cyber Portal</a>, or email <a href="mailto:contact@cyber.gc.ca">contact@cyber.gc.ca</a>.</p> <h2>References</h2> <aside class="wb-fnote" role="note"><dl><dt>Footnote 1</dt> <dd id="fn1"> <p><a href="https://nvd.nist.gov/vuln/detail/CVE-2025-49113">CVE-2025-49113</a></p> <p class="fn-rtn"><a href="#fn1-rf"><span class="wb-inv">Return to footnote</span>1<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 2</dt> <dd id="fn2"> <p><a href="https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10">Security updates 1.6.11 and 1.5.10 released</a></p> <p class="fn-rtn"><a href="#fn2-rf"><span class="wb-inv">Return to footnote</span>2<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 3</dt> <dd id="fn3"> <p><a href="/en/alerts-advisories/roundcube-security-advisory-av25-309">AV25-309 – Roundcube security advisory</a></p> <p class="fn-rtn"><a href="#fn3-rf"><span class="wb-inv">Return to footnote</span>3<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 4</dt> <dd id="fn4"> <p><a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog">CISA KEV</a></p> <p class="fn-rtn"><a href="#fn4-rf"><span class="wb-inv">Return to footnote</span>4<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 5</dt> <dd id="fn5"> <p><a href="https://cert.pl/en/posts/2025/06/unc1151-campaign-roundcube/">UNC1151 exploiting Roundcube to steal user credentials in a spearphishing campaign</a></p> <p class="fn-rtn"><a href="#fn5-rf"><span class="wb-inv">Return to footnote</span>5<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 6</dt> <dd id="fn6"> <p><a href="/en/guidance/top-10-it-security-actions-protect-internet-connected-networks-and-information-itsm10089">Top 10 IT security actions to protect Internet connected networks and information (ITSM.10.089)</a></p> <p class="fn-rtn"><a href="#fn6-rf"><span class="wb-inv">Return to footnote</span>6<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 7</dt> <dd id="fn7"> <p><a href="https://www.proofpoint.com/us/blog/threat-insight/one-email-closer-edge-unkmasstraction-physics-exploitation">One Email Closer to the Edge: UNK_MassTraction & the Physics of Exploitation</a></p> <p class="fn-rtn"><a href="#fn7-rf"><span class="wb-inv">Return to footnote</span>7<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 8</dt> <dd id="fn8"> <p><a href="https://nvd.nist.gov/vuln/detail/CVE-2024-42009">CVE-2024-42009 Detail</a></p> <p class="fn-rtn"><a href="#fn8-rf"><span class="wb-inv">Return to footnote</span>8<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 9</dt> <dd id="fn9"> <p><a href="/en/alerts-advisories/roundcube-security-advisory-av26-657">AV25-657 – Roundcube security advisory</a></p> <p class="fn-rtn"><a href="#fn9-rf"><span class="wb-inv">Return to footnote</span>9<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 10</dt> <dd id="fn10"> <p><a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-42009">CISA KEV: CVE-2025-42009</a></p> <p class="fn-rtn"><a href="#fn10-rf"><span class="wb-inv">Return to footnote</span>10<span class="wb-inv"> referrer</span></a></p> </dd> <dt>Footnote 11</dt> <dd id="fn11"> <p><a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113">CISA KEV: CVE-2025-49113</a></p> <p class="fn-rtn"><a href="#fn11-rf"><span class="wb-inv">Return to footnote</span>11<span class="wb-inv"> referrer</span></a></p> </dd> </dl></aside></div> </div> </div> </div> </div> </article>
- Microsoft Edge security advisory (AV26-682)by Canadian Centre for Cyber Security on July 10, 2026 at 6:06 pm
<article data-history-node-id="7965" about="/en/alerts-advisories/microsoft-edge-security-advisory-av26-682" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-682<br /><strong>Date:</strong> July 10, 2026</p> <p>On July 9, 2026, Microsoft published a security update to address vulnerabilities in the following product:</p> <ul><li><span lang="en" xml:lang="en" xml:lang="en">Microsoft Edge Stable Channel</span> – versions prior to 150.0.4078.65</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary update.</p> <ul class="list-unstyled"><li><a href="https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#july-9-2026">Microsoft Edge Stable Channel Release Notes</a></li> </ul></div> </div> </div> </div> </div> </article>
- Broadcom VMware security advisory (AV26-681)by Canadian Centre for Cyber Security on July 10, 2026 at 5:59 pm
<article data-history-node-id="7964" about="/en/alerts-advisories/broadcom-vmware-security-advisory-av26-681" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-681<br /><strong>Date: </strong>July 10, 2026</p> <p>Between July 8 and 10, 2026, Broadcom published security advisories to address vulnerabilities in multiple products. Included were critical updates for the following:</p> <ul><li>Open Source RabbitMQ – multiple versions</li> <li>VMware Tanzu Greenplum Command Center – multiple versions</li> <li>VMware Tanzu Greenplum Data Copy Utility – versions prior to 2.9.5</li> <li>VMware Tanzu Greenplum on Kubernetes – versions prior to 1.1.2</li> <li>VMware Tanzu Greenplum MCP Server – version prior to 1.0.2</li> <li>VMware Tanzu Greenplum Streaming Server – multiple versions</li> <li>VMware Tanzu Greenplum Text – versions prior to 4.0.2</li> <li>VMware Tanzu RabbitMQ – multiple versions</li> <li>VMware Tanzu RabbitMQ on Kubernetes – multiple versions</li> <li>VMware Tanzu RabbitMQ on Tanzu Platform – multiple versions</li> </ul><p>The Cyber Centre encourages users and administrators to review the web links provided and apply the necessary updates.</p> <p class="mrgn-bttm-md"> </p> <ul class="list-unstyled"><li><a href="https://support.broadcom.com/web/ecx/security-advisory?segment=VT">Security Advisories – VMware Cloud Foundation</a></li> </ul></div> </div> </div> </div> </div> </article>
- Django security advisory (AV26-084) – Update 1by Canadian Centre for Cyber Security on July 9, 2026 at 7:45 pm
<article data-history-node-id="7235" about="/en/alerts-advisories/django-security-advisory-av26-084" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p class="mrgn-bttm-md"><strong>Serial number: </strong>AV26-084<br /><strong>Date:</strong> February 4, 2026<br /><strong>Updated:</strong> July 9, 2026</p> <p>On February 3, 2026, Django published a security advisory to address vulnerabilities in the following products:</p> <ul><li>Django 4.2 – versions prior to 4.2.28</li> <li>Django 5.2 – versions prior to 5.2.11</li> <li>Django 6.0 – versions prior to 6.0.2</li> </ul><h2>Update 1</h2> <p>Open-source reporting indicates that CVE-2026-1207 is being exploited.</p> <p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates, when available.</p> <ul class="list-unstyled"><li><a href="https://www.djangoproject.com/weblog/2026/feb/03/security-releases/">Django Security Advisory</a></li> </ul></div> </div> </div> </div> </div> </article>
- FreePBX security advisory (AV26-680)by Canadian Centre for Cyber Security on July 9, 2026 at 6:02 pm
<article data-history-node-id="7963" about="/en/alerts-advisories/freepbx-security-advisory-av26-680" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-680<br /><strong>Date: </strong>July 9, 2026</p> <p>On July 9, 2026, FreePBX published security advisories to address vulnerabilities in the following products:</p> <ul><li>FreePBX API (FreePBX 17) – versions prior to 17.0.9</li> <li>FreePBX Backup (FreePBX 17) – versions prior to 17.0.11</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the web links provided, apply the necessary updates and perform the suggested mitigations.</p> <ul class="list-unstyled"><li><a href="https://github.com/FreePBX/security-reporting/security/advisories/GHSA-79rg-3xp6-rqq6">Authenticated API generatedocs Host Command Injection</a></li> <li><a href="https://github.com/FreePBX/security-reporting/security/advisories/GHSA-24w6-hpg3-rwfg">Authenticated Arbitrary SSH Key Injection via Backup Module</a></li> <li><a href="https://github.com/FreePBX/security-reporting/security/advisories?state=published">FreePBX Security Advisories</a></li> </ul></div> </div> </div> </div> </div> </article>
- Google Chrome security advisory (AV26-679)by Canadian Centre for Cyber Security on July 9, 2026 at 5:34 pm
<article data-history-node-id="7962" about="/en/alerts-advisories/google-chrome-security-advisory-av26-679" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-679<br /><strong>Date: </strong>July 9, 2026</p> <p>On July 8, 2026, Google published a security advisory to address vulnerabilities in the following product:</p> <ul><li>Stable Channel Chrome for Desktop – versions prior to 150.0.7871.114/115 (Windows/Mac), and 150.0.7871.114 (Linux)</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates, when available.</p> <ul class="list-unstyled"><li><a href="https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_01162222768.html">Google Chrome Security Advisory</a></li> </ul></div> </div> </div> </div> </div> </article>
- Progress security advisory (AV26-678)by Canadian Centre for Cyber Security on July 8, 2026 at 8:01 pm
<article data-history-node-id="7960" about="/en/alerts-advisories/progress-security-advisory-av26-678" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number:</strong> AV26-678<br /><strong>Date:</strong> July 8, 2026</p> <p>On July 8, 2026, Progress published security advisories to address vulnerabilities in the following product:</p> <ul><li>MOVEit Transfer – version 2024.1.8 and prior</li> <li>MOVEit Transfer – version 2025.0.0 to 2025.0.7</li> <li>MOVEit Transfer – version 2025.1.0 to 2025.1.3</li> <li>MOVEit Transfer – version 2026.0.0</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://community.progress.com/s/article/MOVEit-Transfer-Critical-Security-Bulletin-June-2026">MOVEit Transfer Critical Security Bulletin – June 2026 – (CVE-2026-10699, CVE-2026-10698, CVE-2026-11903)</a></li> <li><a href="https://www.progress.com/trust-center">Progress Trust Center</a></li> </ul></div> </div> </div> </div> </div> </article>
- GitLab security advisory (AV26-677)by Canadian Centre for Cyber Security on July 8, 2026 at 7:04 pm
<article data-history-node-id="7959" about="/en/alerts-advisories/gitlab-security-advisory-av26-677" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-677<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 8, 2026, GitLab published a security advisory to address vulnerabilities in the following products:</p> <ul><li>GitLab Community Edition (CE) – versions prior to 19.1.2, 19.0.4 and 18.11.7</li> <li>GitLab Enterprise Edition (EE) – versions prior to 19.1.2, 19.0.4 and 18.11.7</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-1-2-released/?nav=19.1.2 ">GitLab Patch Release: 19.1.2, 19.0.4, 18.11.7</a></li> <li><a href="https://about.gitlab.com/releases/categories/releases/">GitLab Releases</a></li> </ul></div> </div> </div> </div> </div> </article>
- Drupal security advisory (AV26-676)by Canadian Centre for Cyber Security on July 8, 2026 at 7:00 pm
<article data-history-node-id="7958" about="/en/alerts-advisories/drupal-security-advisory-av26-676" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-676<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 8, 2026, Drupal published security updates for multiple products. Included was a critical update for the following:</p> <ul><li>Location Selector – versions prior to 1.3.0</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates or perform the suggested mitigations.</p> <ul class="list-unstyled"><li><a href="https://www.drupal.org/sa-contrib-2026-072">Location Selector – Critical – SQL Injection – SA-CONTRIB-2026-072</a></li> <li><a href="https://www.drupal.org/security">Drupal Security Advisories</a></li> </ul></div> </div> </div> </div> </div> </article>
- Juniper Networks security advisory (AV26-675)by Canadian Centre for Cyber Security on July 8, 2026 at 5:57 pm
<article data-history-node-id="7957" about="/en/alerts-advisories/juniper-networks-security-advisory-av26-675" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-675<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 8, 2026, Juniper Networks published security advisories to address vulnerabilities in the following products:</p> <ul><li>Juniper cRPD – all versions</li> <li>Juniper CTPView – all versions</li> <li>Juniper Network Director – versions prior to 7.1R3</li> <li>Junos OS – multiple versions</li> <li>Junos OS Evolved – all versions</li> <li>Junos OS on MX Series with SPC3 and SRX Series – multiple versions</li> <li>Junos Space – all versions</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-CTPView-Multiple-vulnerabilities-resolved-in-9-3R2-3-Release">2026-07 Security Bulletin: CTPView: Multiple vulnerabilities resolved in 9.3R2-3 Release</a></li> <li><a href="https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-Space-Multiple-vulnerabilities-resolved-in-26-1R1-Patch-V1-Release">2026-07 Security Bulletin: Junos Space: Multiple vulnerabilities resolved in 26.1R1 Patch V1 Release</a></li> <li><a href="https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-Evolved-URL-handling-vulnerability-in-libfetch-results-in-heap-buffer-overflow-CVE-2020-7450">2026-07 Security Bulletin: Junos OS Evolved: URL handling vulnerability in libfetch results in heap buffer overflow (CVE-2020-7450)</a></li> <li><a href="https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-and-Junos-OS-Evolved-Receipt-of-a-specific-SNMPv3-request-results-in-memory-leak-and-eventual-snmpd-crash-CVE-2026-33799">2026-07 Security Bulletin: Junos OS and Junos OS Evolved: Receipt of a specific SNMPv3 request results in memory leak and eventual snmpd crash (CVE-2026-33799)</a></li> <li><a href="https://supportportal.juniper.net/s/global-search/%40uri#f-sf_primarysourcename=Knowledge">Juniper Support Portal</a></li> </ul></div> </div> </div> </div> </div> </article>
- Palo Alto Networks security advisory (AV26-674)by Canadian Centre for Cyber Security on July 8, 2026 at 5:34 pm
<article data-history-node-id="7956" about="/en/alerts-advisories/palo-alto-networks-security-advisory-av26-674" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-674<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 8, 2026, Palo Alto Networks published security advisories to address vulnerabilities in the following products:</p> <ul><li>PAN-OS 12.1 – versions prior to 12.1.4-h8</li> <li>PAN-OS 12.1 – versions prior to 12.1.7-h2</li> <li>PAN-OS 12.1 – versions prior to 12.1.8</li> <li>PAN-OS 11.2 – versions prior to 11.2.4-h20</li> <li>PAN-OS 11.2 – versions prior to 11.2.7-h18</li> <li>PAN-OS 11.2 – versions prior to 11.2.10-h12</li> <li>PAN-OS 11.2 – versions prior to 11.2.13</li> <li>PAN-OS 11.1 – versions prior to 11.1.4-h35</li> <li>PAN-OS 11.1 – versions prior to 11.1.6-h35</li> <li>PAN-OS 11.1 – versions prior to 11.1.7.h8</li> <li>PAN-OS 11.1 – versions prior to 11.1.10-h30</li> <li>PAN-OS 11.1 – versions prior to 11.1.13-h9</li> <li>PAN-OS 11.1 – versions prior to 11.1.16</li> <li>PAN-OS 10.2 – versions prior to 10.2.7-h36</li> <li>PAN-OS 10.2 – versions prior to 10.2.10-h39</li> <li>PAN-OS 10.2 – versions prior to 10.2.13-h23</li> <li>PAN-OS 10.2 – versions prior to 10.2.16-h9</li> <li>PAN-OS 10.2 – versions prior to 10.2.18-h8</li> <li>Prisma Access 11.20.0 – versions prior to 11.2.7-h18</li> <li>Prisma Access 10.2.0 – versions prior to 10.2.10-h39</li> <li>Prisma Browser – versions prior to 149.10.3.53</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web links, perform the suggested mitigations, and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://security.paloaltonetworks.com/PAN-SA-2026-0010">PAN-SA-2026-0010 Chromium: Monthly Vulnerability Update (July 2026)</a></li> <li><a href="https://security.paloaltonetworks.com/CVE-2026-0288">CVE-2026-0288 PAN-OS: Buffer Overflow Vulnerabilities in User-ID Terminal Server Agent</a></li> <li><a href="https://security.paloaltonetworks.com/">Palo Alto Network Security Advisories</a></li> </ul></div> </div> </div> </div> </div> </article>
- Tanium security advisory (AV26-673)by Canadian Centre for Cyber Security on July 8, 2026 at 3:50 pm
<article data-history-node-id="7955" about="/en/alerts-advisories/tanium-security-advisory-av26-673" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-673<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 7, 2026, Tanium published a security advisory to address a vulnerability in the following products:</p> <ul><li>Tanium Server 2025H1 Release – versions prior to Update MR21 (v7.7.3.8298)</li> <li>Tanium Server 2025H2 Release – versions prior to Update MR11 (v7.8.2.1198)</li> <li>Tanium Server 2026H1 Release – versions prior to Update MR3 (v7.8.4.1327)</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://security.tanium.com/TAN-2026-016/">Tanium Security Advisories – TAN-2026-016</a></li> <li><a href="https://security.tanium.com/">Tanium Security Advisories</a></li> </ul></div> </div> </div> </div> </div> </article>
- n8n security advisory (AV26-672)by Canadian Centre for Cyber Security on July 8, 2026 at 3:22 pm
<article data-history-node-id="7954" about="/en/alerts-advisories/n8n-security-advisory-av26-672" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-672<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 8, 2026, n8n published security advisories to address vulnerabilities in the following product:</p> <ul><li>n8n – versions prior to 1.123.64</li> <li>n8n – versions prior to 2.30.1</li> <li>n8n – versions prior to 2.29.8</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary update.</p> <ul class="list-unstyled"><li><a href="https://github.com/n8n-io/n8n/security">n8n Security</a></li> </ul></div> </div> </div> </div> </div> </article>
- Ubiquiti security advisory (AV26-671)by Canadian Centre for Cyber Security on July 8, 2026 at 3:16 pm
<article data-history-node-id="7953" about="/en/alerts-advisories/cyber-n8n-security-advisory-av26-672" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-671<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 2, 2026, Ubiquiti published a security advisory to address critical vulnerabilities in the following products:</p> <ul><li>EF-Core – version 5.1.18 and prior</li> <li>EFG – version 5.1.15 and prior</li> <li>ENVR – version 5.1.15 and prior</li> <li>ENVR-Core – version 5.1.15 and prior</li> <li>Express 7 – version 5.1.15 and prior</li> <li>UCG-Fiber – version 5.1.15 and prior</li> <li>UCG-Industrial – version 5.1.15 and prior</li> <li>UCG-Max – version 5.1.15 and prior</li> <li>UCG-Ultra – version 5.1.15 and prior</li> <li>UCK – version 5.1.15 and prior</li> <li>UCK-Enterprise – version 5.1.15 and prior</li> <li>UCKP – version 5.1.15 and prior</li> <li>UDM – version 5.1.15 and prior</li> <li>UDM-Beast – version 5.1.15 and prior</li> <li>UDM-Pro – version 5.1.15 and prior</li> <li>UDM-Pro – version 5.1.15 and prior</li> <li>UDM-Pro-Max – version 5.1.15 and prior</li> <li>UDM-SE – version 5.1.15 and prior</li> <li>UDR – version 5.1.15 and prior</li> <li>UDR-5G – version 5.1.15 and prior</li> <li>UDR7 – version 5.1.15 and prior</li> <li>UDW – version 5.1.15 and prior</li> <li>UNAS-2 – version 5.1.16 and prior</li> <li>UNAS-4 – version 5.1.16 and prior</li> <li>UNAS-Pro – version 5.1.16 and prior</li> <li>UNAS-Pro-4 – version 5.1.16 and prior</li> <li>UNAS-Pro-8 – version 5.1.16 and prior</li> <li>UniFi Access Application – version 4.2.28 and prior</li> <li>UniFi Network Application – version 10.3.58 and prior</li> <li>UniFi OS Server – version 5.1.15 and prior</li> <li>UniFi Protect Application – version 7.1.77 and prior</li> <li>UniFi Protect Floodlight – version 1.13.4 and prior</li> <li>UniFi Talk Application – version 5.1.2 and prior</li> <li>UNVR – version 5.1.15 and prior</li> <li>UNVR-G2 – version 5.1.15 and prior</li> <li>UNVR-G2-Pro – version 5.1.15 and prior</li> <li>UNVR-Instant – version 5.1.15 and prior</li> <li>UNVR-Pro – version 5.1.15 and prior</li> </ul><p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://community.ui.com/releases/Security-Advisory-Bulletin-066-066/984eceb3-49c8-4227-942d-671c289b3afc">Ubiquiti UniFi – Security Advisory Bulletin 066</a></li> </ul></div> </div> </div> </div> </div> </article>
- Langflow security advisory (AV26-670)by Canadian Centre for Cyber Security on July 8, 2026 at 1:05 pm
<article data-history-node-id="7952" about="/en/alerts-advisories/langflow-security-advisory-av26-670" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-670<br /><strong>Date: </strong>July 8, 2026</p> <p>On July 7, 2026, Langflow updated a security advisory to address vulnerabilities in the following product:</p> <ul><li>Langflow – versions prior to 1.9.1</li> </ul><p>On July 7, 2026, Cybersecurity and Infrastructure Security Agency (CISA) added CVE-2026-55255 to their Known Exploited Vulnerabilities (KEV) Database.</p> <p class="mrgn-bttm-md">The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates, when available.</p> <ul class="list-unstyled"><li><a href="https://advisories.gitlab.com/pypi/langflow/CVE-2026-55255/">CVE-2026-55255: Langflow: IDOR Vulnerability in `/api/v1/responses` Endpoint Allows Authenticated Attackers to Access Another User’s Flow</a></li> <li><a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-55255">CISA KEV: CVE-2026-55255</a></li> </ul></div> </div> </div> </div> </div> </article>
- Adobe security advisory (AV26-647) – Update 2by Canadian Centre for Cyber Security on July 7, 2026 at 7:49 pm
<article data-history-node-id="7926" about="/en/alerts-advisories/adobe-security-advisory-av26-647" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number:</strong> AV26–647<br /><strong>Date:</strong> July 2, 2026<br /><strong>Updated:</strong> July 7, 2026</p> <p>On June 30, 2026, Adobe published security advisories to address critical vulnerabilities in the following products:</p> <ul><li>Adobe ColdFusion 2025 – Update 9 and prior</li> <li>Adobe ColdFusion 2023 – Update 20 and prior</li> <li>Adobe Campaign Classic – version ACC v7: 7.4.3 build 9396 and prior</li> </ul><h2>Update 1</h2> <p>Open-source reporting indicates that CVE-2026-48282 is being exploited.</p> <h2>Update 2</h2> <p>On July 7, 2026, Cybersecurity and Infrastructure Security Agency (CISA) added CVE-2026-48282 to their Known Exploited Vulnerabilities (KEV) Database.</p> <p>The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html">Security update available for Adobe ColdFusion | APSB26-68</a></li> <li><a href="https://helpx.adobe.com/security/products/campaign/apsb26-69.html">Security updates available for Adobe Campaign Classic | APSB26-69</a></li> <li><a href="https://helpx.adobe.com/security.html">Adobe Security Advisories</a></li> <li><a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48282">CISA KEV: CVE-2026-48282</a></li> </ul><!–CUT & PASTE the French version info –></div> </div> </div> </div> </div> </article>
- Google Chrome security advisory (AV26-669)by Canadian Centre for Cyber Security on July 7, 2026 at 7:47 pm
<article data-history-node-id="7951" about="/en/alerts-advisories/google-chrome-security-advisory-av26-669" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number:</strong> AV26-669<br /><strong>Date:</strong> July 7, 2026</p> <p>On July 7, 2026, Google published a security advisory to address vulnerabilities in the following product:</p> <ul><li>Stable Channel Chrome for Desktop – versions prior to0.7871.100/101 (Windows/Mac), and 150.0.7871.100 (Linux)</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web link and apply the necessary updates, when available.</p> <ul class="list-unstyled"><li><a href="https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop.html" rel="nofollow noopener" target="_blank">Google Chrome Security Advisory</a></li> </ul></div> </div> </div> </div> </div> </article>
- HPE security advisory (AV26-668)by Canadian Centre for Cyber Security on July 7, 2026 at 7:35 pm
<article data-history-node-id="7950" about="/en/alerts-advisories/hpe-security-advisory-av26-668" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number:</strong> AV26-668<br /><strong>Date:</strong> July 7, 2026</p> <p>On July 7, 2026, HPE published security advisories to address vulnerabilities in multiple products. Included were updates for the following:</p> <ul><li>HPE Aruba Networking Private 5G Core – 1.26.1.0 and prior</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05077en_us&docLocale=en_US">HPESBNW05077 rev.1 – HPE Networking Private 5G Core, Multiple vulnerabilities</a></li> <li><a href="https://support.hpe.com/connect/s/securitybulletinlibrary?language=en_US">HPE Security Bulletin Library</a></li> </ul></div> </div> </div> </div> </div> </article>
- Zimbra security advisory (AV26-667)by Canadian Centre for Cyber Security on July 7, 2026 at 3:44 pm
<article data-history-node-id="7948" about="/en/alerts-advisories/zimbra-security-advisory-av26-667" class="cccs-threats full clearfix"> <div class="content"> <div class="layout layout–onecol"> <div class="layout__region layout__region–content"> <div data-block-plugin-id="extra_field_block:node:cccs_threats:links" class="block block-layout-builder block-extra-field-blocknodecccs-threatslinks clearfix"> </div> <div data-block-plugin-id="field_block:node:cccs_threats:body" class="block block-layout-builder block-field-blocknodecccs-threatsbody clearfix"> <div class="field field–name-body field–type-text-with-summary field–label-hidden field–item"><p><strong>Serial number: </strong>AV26-667<br /><strong>Date: </strong>July 7, 2026</p> <p>On July 7, 2026, Zimbra published a security advisory to address vulnerabilities in the following product:</p> <ul><li>Zimbra Collaboration Suite (ZCS) Classic Web Client – versions prior to v10.1.19</li> </ul><p>The Cyber Centre encourages users and administrators to review the provided web links and apply the necessary updates.</p> <ul class="list-unstyled"><li><a href="https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-19/">Patch Release Update: Zimbra 10.1.19</a></li> <li><a href="https://blog.zimbra.com/">Zimbra Patch Release Updates</a></li> </ul></div> </div> </div> </div> </div> </article>





