Astăzi, 7 septembrie 2026, prezentăm o sinteză a celor mai recente amenințări și vulnerabilități cibernetice. Recomandăm echipelor tehnice analizarea și prioritizarea actualizărilor de securitate pentru a reduce riscul de compromitere.
Vulnerabilități exploatate activ
- CVE-2026-85046 (Google Chromium V8): Vulnerabilitate de tip „type confusion” ce permite unui atacator de la distanță să execute cod arbitrar în sandbox prin pagini HTML malițioase. Afectează Google Chrome, Microsoft Edge și Opera. Detalii CVE-2026-85046
- CVE-2026-59822 (BerriAI LiteLLM): Autentificare necorespunzătoare în endpoint-ul HTTP MCP Streamable, permițând atacatorilor neautentificați stabilirea de sesiuni autorizate folosind token-uri Bearer arbitrare. Detalii CVE-2026-59822
- CVE-2026-48710 (Kludex Starlette): Vulnerabilitate de tip HTTP request/response smuggling care permite injectarea de căi în antetul gazdei, facilitând ocolirea autentificării. Poate fi corelată cu CVE-2026-42271. Detalii CVE-2026-48710
- CVE-2026-49869 (Kestra Kestra OSS): Defect de injectare de comenzi OS care permite atacatorilor neautentificați să creeze și să execute fluxuri de lucru arbitrare fără credențiale. Detalii CVE-2026-49869
- CVE-2026-82329 (JFrog Artifactory): Problemă de autentificare defectuoasă în configurația implicită, oferind atacatorilor din rețea posibilitatea de a obține privilegii de administrator. Detalii CVE-2026-82329
- CVE-2026-9586 (Sangoma Switchvox): Vulnerabilitate de tip SQL Injection în baza de date backend PostgreSQL, oferind atacatorilor de la distanță capacitatea de a executa interogări arbitrare și cod de la distanță. Detalii CVE-2026-9586
- CVE-2026-83548 (SonicWall SMA1000): Vulnerabilitate de tip Server-Side Request Forgery (SSRF) ce permite atacatorilor neautentificați să acceseze funcționalități sensibile ale echipamentului. Detalii CVE-2026-83548
- CVE-2026-83549 (SonicWall SMA1000): Injectare de comenzi OS care permite unui administrator autentificat să execute comenzi arbitrare pe sistemul de operare al dispozitivului. Detalii CVE-2026-83549
- CVE-2026-82078 (PaperCut NG/MF): Vulnerabilitate de reflectare nesigură, permițând unui atacator modificarea configurației și rularea de bytecode Java malițios (poate fi asociată cu CVE-2026-81578). Detalii CVE-2026-82078
- CVE-2026-81578 (PaperCut NG/MF): Lipsa autentificării pentru funcții critice, oferind atacatorilor opțiunea de a altera configurații de sistem (poate fi asociată cu CVE-2026-82078). Detalii CVE-2026-81578
Vulnerabilități critice noi
- CVE-2026-13447 (Plugin-ul WordPress Mstore Api): Permite ocolirea autentificării prin falsificarea token-urilor JWT, din cauza lipsei validării semnăturilor criptografice. Detalii CVE-2026-13447
- CVE-2026-83627 (Plugin-ul WordPress Hummingbird): Execuție de cod de la distanță (RCE) prin posibilitatea de a scrie cod PHP nesanitizat în fișierul de jurnalizare al cache-ului de pagină. Detalii CVE-2026-83627
- CVE-2024-11080 (Plugin-ul WordPress Post Grid and Gutenberg Blocks): Permite injectarea neautentificată de hook-uri în funcțiile fișierului function.php, facilitând rularea de acțiuni neautorizate. Detalii CVE-2024-11080
- CVE-2026-86121 (Cua computer-server): Ocolirea completă a autentificării când variabila de mediu CONTAINER_NAME nu este setată, permițând executarea de comenzi shell ca root și citirea/scrierea fișierelor. Detalii CVE-2026-86121
- CVE-2026-86124 (AutoAgent): Execuție neautentificată de comenzi de la distanță pe serverul TCP expus, permițând atacatorilor rularea de comenzi bash cu privilegii root. Detalii CVE-2026-86124
- CVE-2026-10196 (Plugin-ul WordPress Mail Mint): Permite injectarea de obiecte PHP (PHP Object Injection) prin deserializarea datelor nesigure în funcția handle_form_submission, conducând la execuție de cod pe server. Detalii CVE-2026-10196
- CVE-2026-86184 (Lara Dashboard): Ocolire de autentificare pe ruta screenshot-login când mediul nu este configurat ca fiind de producție, permițând accesul facil în contul de administrator. Detalii CVE-2026-86184
- CVE-2026-86189 (WWBN AVideo): Defect de tip path traversal în componenta notify.ffmpeg.json.php ce le oferă atacatorilor posibilitatea de a scrie fișiere arbitrare pe server. Detalii CVE-2026-86189
- CVE-2026-86190 (WWBN AVideo): Control de acces defectuos în punctele terminale videoViewsInfo, expunând hash-uri de parole și token-uri folosite la deturnarea sesiunilor. Detalii CVE-2026-86190
- CVE-2026-86148 (Tenda CP3): Injectare de comenzi în sistemul de operare prin intermediul argumentului AlarmVoiceURL în fișierul Apis/system.c. Detalii CVE-2026-86148
- CVE-2026-86149 (Tenda CP3): Vulnerabilitate de tip OS command injection în NetCheckPing.cpp la procesarea argumentelor de interfață sau gazdă. Detalii CVE-2026-86149
- CVE-2026-86151 (Tenda CP3): Injectare de comenzi de tip OS în funcția sub_2F77E8 asociată managementului de configurare a rețelei. Detalii CVE-2026-86151
Din presa de securitate
- StyleSmuggler (fără CVE) – Magento & Adobe Commerce: Vulnerabilitate de tip zero-day necorectată, exploatată activ de la începutul lunii septembrie. Atacatorii pot rula cod malițios pe serverele magazinelor online fără să se autentifice. Articol The Hacker News
- Compromitere JetBrains Cadence (fără CVE): Atacatorii au exploatat o vulnerabilitate critică din TeamCity pentru a compromite mediul JetBrains Cadence și a extrage credențiale AWS. Articol The Hacker News
- CVE-2026-59346 – VMware Workstation și Fusion: O eroare de tip integer-overflow în platformele VMware permite utilizatorilor locali cu privilegii ridicate să ruleze cod arbitrar direct pe mașina gazdă. Articol The Hacker News
Ce recomandăm
- Managementul actualizărilor (Patch Management): Aplicați prompt patch-urile de securitate furnizate de producători pentru browserele bazate pe Chromium, produsele VMware, CMS-ul Magento, plugin-urile WordPress vizate și echipamentele SonicWall ori Tenda.
- Inventarierea activelor și dezactivarea serviciilor nefolosite: Identificați toate componentele software active (cum sunt instrumentele PaperCut, Kestra, Cua server sau AutoAgent) și asigurați-vă că nu sunt expuse inutil în rețea sau pe internet cu setările implicite.
- Revocarea și rotirea credențialelor: În lumina incidentelor recente precum cel asociat JetBrains Cadence, rotiți urgent toate secretele și cheile de acces (de tip API, AWS etc.) ce ar fi putut fi expuse în medii de test sau platforme de CI/CD afectate.
- Monitorizarea riguroasă a jurnalelor: Supravegheați jurnalele de acces (în special pe rutele de login, endpoint-urile API și fișierele de log active expuse web) pentru a detecta timpuriu eventualele încercări de exploatare.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




