Buletinul de securitate CyberSec Intelligence din 6 septembrie 2026 aduce în atenție o serie de vulnerabilități majore raportate recent. Monitorizăm îndeaproape noile amenințări de tip zero-day și breșele din ecosistemul software pentru a asigura reziliența digitală a organizațiilor.
Vulnerabilități exploatate activ
- CVE-2026-85046 (Google Chromium V8): O vulnerabilitate de tip Type Confusion permite atacatorilor de la distanță să execute cod arbitrar prin pagini HTML malițioase. Afectează browsere bazate pe Chromium precum Chrome, Edge și Opera. Detalii: NVD CVE-2026-85046.
- CVE-2026-59822 (BerriAI LiteLLM): Autentificare necorespunzătoare în endpoint-ul HTTP MCP Streamable, permițând atacatorilor neautentificați să stabilească o sesiune validă folosind un token Bearer arbitrar. Detalii: NVD CVE-2026-59822.
- CVE-2026-48710 (Kludex Starlette): Vulnerabilitate de tip request/response smuggling ce poate duce la ocolirea autentificării prin manipularea căii URL reconstituite (poate fi corelată cu CVE-2026-42271). Detalii: NVD CVE-2026-48710.
- CVE-2026-49869 (Kestra Kestra OSS): Injectare de comenzi în sistemul de operare, permițând unui atacator neautentificat de la distanță să creeze și să execute fluxuri de lucru arbitrare fără credențiale. Detalii: NVD CVE-2026-49869.
- CVE-2026-82329 (JFrog Artifactory): O eroare de autentificare necorespunzătoare în configurația implicită ce permite atacatorilor neautentificați din rețea să obțină privilegii administrative. Detalii: NVD CVE-2026-82329.
- CVE-2026-9586 (Sangoma Switchvox): Injectare SQL ce permite atacatorilor de la distanță să ruleze interogări arbitrare pe baza de date PostgreSQL și să execute cod la distanță. Detalii: NVD CVE-2026-9586.
- CVE-2026-83548 (SonicWall SMA1000): O vulnerabilitate Server-Side Request Forgery (SSRF) ce permite atacatorilor neautentificați să obțină acces neautorizat la funcții sensibile. Detalii: NVD CVE-2026-83548.
- CVE-2026-83549 (SonicWall SMA1000): Injectare de comenzi în sistemul de operare ce permite unui atacator autentificat ca administrator să ruleze cod arbitrar pe dispozitiv. Detalii: NVD CVE-2026-83549.
- CVE-2026-82078 (PaperCut NG/MF): Reflexie nesigură ce permite atacatorilor să modifice parametrii de sistem și să execute bytecode Java (poate fi combinată cu CVE-2026-81578). Detalii: NVD CVE-2026-82078.
- CVE-2026-81578 (PaperCut NG/MF): Absența autentificării pentru funcții critice, oferind atacatorilor posibilitatea de a modifica configurații ale sistemului fără acreditări. Detalii: NVD CVE-2026-81578.
Vulnerabilități critice noi
- CVE-2026-11613 (plugin WordPress Divi Ajax Filter): Local File Inclusion (LFI) via parametrul ‘custom_loop_template’ ce permite atacatorilor neautentificați să execute cod PHP arbitrar de la distanță. Detalii: NVD CVE-2026-11613.
- CVE-2026-85661 (excel-mcp-server): Lipsa restricționării căilor de acces în modul stdio când variabila EXCEL_FILES_PATH nu este definită, permițând scrierea și citirea de fișiere arbitrare. Detalii: NVD CVE-2026-85661.
- CVE-2026-85667 (xiaobei): Absența autentificării pe endpoint-urile webhook, facilitând atacuri SSRF și injectarea de mesaje malițioase în fluxul de lucru. Detalii: NVD CVE-2026-85667.
- CVE-2026-85672 (zerox): Injectare de comenzi de sistem în mecanismul de descărcare a fișierelor prin extensii de fișiere nesanitizate utilizate de utilitarele poppler. Detalii: NVD CVE-2026-85672.
- CVE-2026-85684 (marker): Path traversal în API-ul de upload FastAPI (/marker/upload), permițând scrierea sau ștergerea de fișiere arbitrare în sistem. Detalii: NVD CVE-2026-85684.
- CVE-2026-85688 (TEN Framework): Citire și scriere de fișiere neautentificate în API-ul designer, permițând RCE prin compromiterea cheilor SSH, cron sau a fluxurilor executabile. Detalii: NVD CVE-2026-85688.
- CVE-2026-85695 (FastChat): Ocolirea autentificării la înregistrarea de noi instanțe (workers), putând fi utilizat pentru interceptarea prompturilor utilizatorilor sau scanări interne de rețea. Detalii: NVD CVE-2026-85695.
- CVE-2026-85696 (SadTalker): Injectare de comenzi OS prin intermediul denumirilor de fișiere audio nesanitizate transmise către comenzi ffmpeg. Detalii: NVD CVE-2026-85696.
- CVE-2026-18658 (IBM Operational Decision Manager): Injectare SQL ce poate duce la încărcarea unui web shell în rădăcina aplicației și executarea de cod de la distanță. Detalii: NVD CVE-2026-18658.
- CVE-2026-13447 (plugin WordPress Mstore Api): Ocolirea autentificării prin falsificarea de jetoane JWT, cauzată de lipsa verificării criptografice a semnăturilor. Detalii: NVD CVE-2026-13447.
- CVE-2026-83627 (plugin WordPress Hummingbird): Execuție de cod la distanță prin scrierea de cod PHP nesanitizat într-un fișier de log accesibil direct din browser în anumite configurații. Detalii: NVD CVE-2026-83627.
- CVE-2024-11080 (plugin WordPress ComboBlocks): Injectare neautentificată de cârlige (hooks) în fișiere interne, permițând executarea de acțiuni neautorizate. Detalii: NVD CVE-2024-11080.
Din presa de securitate
- StyleSmuggler (Zero-Day neasociat unui CVE): Atacatorii exploatează activ o vulnerabilitate necorectată în Magento Open Source și Adobe Commerce care permite executarea de cod fără autentificare. Detalii: The Hacker News.
- Incident JetBrains Cadence: Actori malițioși au exploatat o breșă recentă în TeamCity pentru a compromite infrastructura JetBrains Cadence și a extrage credențiale AWS. Utilizatorii sunt sfătuiți să își revoce și să își rotească de urgență secretele. Detalii: The Hacker News.
- CVE-2026-59346 (VMware Workstation și Fusion): O eroare de tip integer-overflow permite unui atacator local cu privilegii ridicate să execute cod direct pe sistemul gazdă. Detalii: The Hacker News.
- CVE-2026-14894 (plugin WordPress Super Forms): Peste 440.000 de tentative de atac au vizat această vulnerabilitate de lipsă de validare a extensiilor de fișiere, ce permite atacatorilor neautentificați să obțină RCE. Detalii: The Hacker News.
Ce recomandăm
- Managementul patch-urilor (Patch Management): Aplicați imediat actualizările oficiale de securitate, acordând prioritate platformelor expuse în mod curent (Chromium, Magento, WordPress și software enterprise).
- Inventarierea și maparea activelor (Asset Inventory): Mențineți un inventar clar al serviciilor utilizate, cu accent pe integrarea noilor unelte bazate pe AI (cum sunt modulele MCP sau LiteLLM) pentru a depista rapid instanțele neprotejate.
- Monitorizarea și rotația cheilor secrete: Monitorizați constant jurnalele de acces și asigurați rotirea urgentă a credențialelor sau cheilor API (în special după breșe precum cea a JetBrains Cadence).
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




