Echipa de specialiști CyberSec Intelligence vă prezintă buletinul zilnic de securitate pentru data de 5 septembrie 2026. În contextul actual al amenințărilor informatice, analizăm vulnerabilitățile active din catalogul CISA KEV, noile intrări critice înregistrate în NVD și rapoartele recente din presa internațională de profil.
Vulnerabilități exploatate activ
- CVE-2026-85046 (Google Chromium V8): Vulnerabilitate de tip „type confusion” care permite unui atacator de la distanță să execute cod arbitrar în interiorul sandbox-ului prin intermediul unei pagini HTML modificate. Defecțiunea afectează browserele bazate pe motorul Chromium (Google Chrome, Microsoft Edge, Opera). Detalii: NVD CVE-2026-85046.
- CVE-2026-59822 (BerriAI LiteLLM): Autentificare necorespunzătoare în endpoint-ul HTTP MCP Streamable, care permite unui atacator neautentificat să stabilească o sesiune validă utilizând un token Bearer arbitrar. Detalii: NVD CVE-2026-59822.
- CVE-2026-48710 (Kludex Starlette): Vulnerabilitate de tip „HTTP request/response smuggling” care permite atacatorilor să injecteze căi în host, generând ocolirea autentificării bazate pe reconstrucția URL-ului. Poate fi concatenată cu CVE-2026-42271. Detalii: NVD CVE-2026-48710.
- CVE-2026-49869 (Kestra OSS): Injectare de comenzi OS ce permite unui atacator neautentificat să creeze și să ruleze fluxuri de lucru (workflows) arbitrare fără a deține credențiale. Detalii: NVD CVE-2026-49869.
- CVE-2026-82329 (JFrog Artifactory): Control defectuos al autentificării în configurația implicită, permițând unui atacator neautentificat cu acces la rețea să obțină privilegii administrative. Detalii: NVD CVE-2026-82329.
- CVE-2026-9586 (Sangoma Switchvox): SQL Injection în baza de date PostgreSQL backend, permițând unui atacator de la distanță neautentificat să execute comenzi SQL arbitrare și RCE printr-o singură cerere. Detalii: NVD CVE-2026-9586.
- CVE-2026-83548 (SonicWall SMA1000 Appliances): Vulnerabilitate de tip Server-Side Request Forgery (SSRF) ce oferit atacatorilor de la distanță acces neautorizat la funcții sensibile ale echipamentului. Detalii: NVD CVE-2026-83548.
- CVE-2026-83549 (SonicWall SMA1000 Appliances): Injectare de comenzi la nivel de sistem de operare care permite unui atacator autentificat ca administrator să execute cod de la distanță. Detalii: NVD CVE-2026-83549.
- CVE-2026-82078 (PaperCut NG/MF): Reflexie nesigură care permite modificarea parametrilor de configurare și execuția de bytecode Java arbitrar în contextul procesului de server. Poate fi concatenată cu CVE-2026-81578. Detalii: NVD CVE-2026-82078.
- CVE-2026-81578 (PaperCut NG/MF): Absența autentificării pentru funcții critice, oferind atacatorilor neautentificați posibilitatea de a modifica configurări de sistem. Detalii: NVD CVE-2026-81578.
Vulnerabilități critice noi
- CVE-2026-85031 (TOTOLINK CP450 4.1.0): Buffer overflow în scriptul cstecgi.cgi prin intermediul argumentului „topicurl”, expunând echipamentul la atacuri de la distanță. Detalii: NVD CVE-2026-85031.
- CVE-2026-85183 (Taipy): Configurare defectuoasă a serverului socket.io (wildcard CORS și credential flag active), ceea ce expune aplicațiile la conexiuni neautorizate și modificări de stare fără protecție CSRF. Detalii: NVD CVE-2026-85183.
- CVE-2026-85394 (python-jose): Lipsa validării corecte a cheilor asimetrice în inițializarea HMAC, permițând atacatorilor care dețin cheia publică să falsifice token-uri HS256. Detalii: NVD CVE-2026-85394.
- CVE-2026-85428 (MOOS core-moos): Ocolirea autentificării în serverul HTTP opțional MOOSDB, permițând scrierea de variabile și transmiterea de comenzi fără autorizare. Detalii: NVD CVE-2026-85428.
- CVE-2026-85433 (MOOS essential-moos pShare): Absența autorizării pentru mesajele PSHARE_CMD, oferind atacatorilor posibilitatea de a modifica rutele de rețea în timpul rulării și de a intercepta traficul de bus. Detalii: NVD CVE-2026-85433.
- CVE-2026-85438 (MOOS-IvP): Depășire de tampon (buffer overflow) în funcția StringToIvPFunction(), cauzată de lipsa de validare a datelor din payload-urile BHV_IPF, riscând coruperea memoriei și RCE. Detalii: NVD CVE-2026-85438.
- CVE-2026-11613 (Divi Ajax Filter pentru WordPress): Incluziune locală de fișiere (LFI) prin parametrul „custom_loop_template”, permițând atacatorilor neautentificați să execute fișiere PHP arbitrare. Detalii: NVD CVE-2026-11613.
- CVE-2026-85661 (excel-mcp-server): Limitarea defectuoasă a căilor (path confinement) în modul stdio atunci când EXCEL_FILES_PATH nu este definit, permițând citirea și scrierea de fișiere arbitrare de către atacatori. Detalii: NVD CVE-2026-85661.
- CVE-2026-85667 (xiaobei): Lipsa validării sau a semnăturilor digitale pe endpoint-urile webhook, oferind atacatorilor posibilitatea de a efectua atacuri SSRF sau de a injecta mesaje în pipeline-ul agentului. Detalii: NVD CVE-2026-85667.
- CVE-2026-85672 (zerox): Injectare de comenzi OS în mecanismul de descărcare a fișierelor, permițând rularea de cod arbitrar la nivel de sistem înaintea procesării documentelor. Detalii: NVD CVE-2026-85672.
- CVE-2026-85684 (marker): Traversare de directoare (path traversal) în handlerul FastAPI /marker/upload, permițând atacatorilor neautentificați să scrie sau să șteargă fișiere de pe sistem. Detalii: NVD CVE-2026-85684.
- CVE-2026-85688 (TEN Framework): Citire și scriere neautentificată de fișiere în endpoint-urile TMAN Designer, ce pot duce la obținerea de acces la sistem prin modificarea fișierului authorized_keys sau a cron-urilor. Detalii: NVD CVE-2026-85688.
Din presa de securitate
- Campanii active pe platforme WordPress (CVE-2026-14894): Actorii de amenințări cibernetice vizează activ vulnerabilități din plugin-urile Super Forms și Elementor Pro, înregistrându-se peste 440.000 de tentative de exploatare. Defecțiunea de validare a tipurilor de fișiere din Super Forms permite atacatorilor încărcarea de fișiere arbitrare periculoase pe server. Detalii: The Hacker News.
- Vulnerabilitate critică root în Cisco Nexus (CVE-2026-20212): Cisco a lansat patch-uri pentru o breșă de severitate maximă (scor CVSS 9.8) ce afectează switch-urile din seria Nexus 9000 (bazate pe Silicon One), permițând atacatorilor neautentificați execuția de cod cu drepturi de root. Detalii: The Hacker News.
- Exploit FalconFlank publicat pentru CrowdStrike Falcon Sensor: A fost publicat un cod demonstrativ (PoC) pentru un zero-day de escaladare a privilegiilor (dublat FalconFlank), ce abuzează de sistemul de remediere a macrourilor din cadrul CrowdStrike Falcon Sensor. Detalii: The Hacker News.
Ce recomandăm
- Managementul riguros al patch-urilor (Patch Management): Aplicați imediat actualizările de securitate pentru browserele bazate pe Chromium, echipamentele Cisco Nexus 9000 și SonicWall SMA1000 active în rețelele dumneavoastră.
- Auditarea plugin-urilor expuse extern: În cazul infrastructurilor web bazate pe WordPress, auditați urgent prezența plugin-ului Super Forms și asigurați-vă că este actualizat sau temporar dezactivat până la aplicarea corecțiilor complete.
- Izolarea rețelelor industriale și de cercetare: Produsele din ecosistemul MOOS sau TEN Framework nu trebuie să fie accesibile direct din rețele externe nesigure; asigurați-vă că accesul este intermediat de conexiuni VPN sigure și autentificare multifactor (MFA).
- Monitorizarea modificărilor de configurare: Implementați politici de monitorizare în timp real a directoarelor cheie (precum cele pentru chei SSH autorizate sau sarcini cron) pentru a preveni tacticile de persistență descrise în vulnerabilitățile recente.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




