Veeam Service Provider Console'da kimlik doğrulaması gerektirmeyen bir açık, yönetilen aracının kimlik bilgilerini ele geçirmeye izin veriyor (CVE-2026-58073, CVSS 9.5). HashiCorp'ın Terraform MCP sunucusunda çapraz-kiracı jeton yeniden kullanım açığı (CVE-2026-16498) maksimum 10.0 CVSS puanıyla raporlandı ve Django'nın GeoDjango katmanındaki bir açık, spatial lookup sırasında dosya yazdırarak uzak kod çalıştırmaya olanak sağlıyor.

Veeam açığına kimlik gerekmez ancak saldırı karmaşıklığı yüksek olduğu için zorunlu oturum açma adımı yoktur; bu, yüksek puana rağmen kolay istismarı zorlaştırır. HashiCorp açığı sadece Streamable HTTP modunda etkili; stdio kullanan tek kullanıcı kurulumlar etkilenmez ve oturum tanımlayıcıları eksik olduğu için bir kullanıcının jetonu başka bir kullanıcının isteklerinde yeniden kullanılabilir. Django açığı ise spatial alan içeren bir modelde görüntüleme izni olan personel hesabıyla erişilebilir.

Hiçbir açık aktif olarak istismar edilmediği bildirilmemiş ve CISA'nın Known Exploited Vulnerabilities listesinde yok.