CyberSec Intelligence vă prezintă buletinul zilnic de securitate pentru data de 13 septembrie 2026. Monitorizăm constant peisajul amenințărilor cibernetice pentru a vă oferi informații clare și actualizate despre vulnerabilitățile care pot afecta sistemele și infrastructura organizației dumneavoastră.
Vulnerabilități exploatate activ
CVE-2026-84869 – ConnectWise ScreenConnect
Gestiunea necorespunzătoare a privilegiilor și lipsa autorizării permit unui atacator să transfere și să execute fișiere prin sesiuni active de control la distanță, fără confirmarea gazdei. Sursă: NVD.
CVE-2026-42016 – JFrog Artifactory
O vulnerabilitate de autorizare incorectă ce validează doar semnătura sau emitentul tokenului, în loc de domeniul său de aplicare (scope), expune sistemul la atacuri de escaladare a privilegiilor. Sursă: NVD.
CVE-2026-42018 – JFrog Artifactory
O problemă de autentificare necorespunzătoare poate returna un token intern de utilizator anonim către un apelant neautentificat atunci când accesul anonim este dezactivat, expunând resurse sensibile. Sursă: NVD.
CVE-2026-85706 – GitLab Community Edition și Enterprise Edition
O vulnerabilitate de tip path traversal în API-ul de commits al depozitelor software permite utilizatorilor neautentificați să citească fișiere arbitrare de pe server. Sursă: NVD.
CVE-2026-86060 – MikroTik RouterOS
Neutralizarea necorespunzătoare a delimitatorilor de argumente într-o comandă le permite atacatorilor să modifice masca de politici RouterOS, ducând la escaladarea privilegiilor. Sursă: NVD.
CVE-2026-67277 – MikroTik RouterOS
Lipsa autentificării pentru o funcție critică din serviciul btest permite dezvăluirea memoriei kernelului și poate provoca atacuri de tip Denial of Service (DoS). Sursă: NVD.
CVE-2026-19490 – Citrix NetScaler
Ocolirea autentificării prin canale alternative în Citrix NetScaler ADC și NetScaler Gateway configurate ca server virtual AAA sau Gateway permite atacatorilor neautentificați accesul neautorizat de la distanță. Sursă: NVD.
CVE-2025-25249 – Fortinet Multiple Products
O depășire de tampon de tip heap-based buffer overflow în FortiOS, FortiSwitchManager și FortiSASE permite atacatorilor execuția de cod sau comenzi arbitrare prin intermediul unor pachete special concepute. Sursă: NVD.
CVE-2026-87491 – Google Chromium V8
O eroare de scriere în afara limitelor (out of bounds write) în motorul V8 permite execuția de cod arbitrar în sandbox printr-o pagină HTML compromisă, afectând browsere bazate pe Chromium (Chrome, Edge, Opera). Sursă: NVD.
CVE-2026-20079 – Cisco Secure Firewall Management Center
Ocolirea autentificării prin canale alternative în software-ul FMC și SCC permite atacatorilor neautentificați de la distanță să execute scripturi și să obțină acces de tip root pe sistemul de operare gazdă. Sursă: NVD.
CVE-2026-75650 – Adobe Commerce și Magento
Neutralizarea incorectă a elementelor speciale în motorul de șabloane permite unui atacator să execute cod arbitrar pe serverele afectate. Sursă: NVD.
CVE-2026-81963 – Microsoft Windows
O vulnerabilitate de tip link following în Windows Update Stack permite unui atacator local să își escaladeze privilegiile până la nivelul de autorizare SYSTEM. Sursă: NVD.
CVE-2026-86218 – N-able N-central
O injectare de cod static permite execuția de cod la distanță (RCE) înainte de procesul de autentificare. Sursă: NVD.
CVE-2026-85880 – Microsoft Windows
O depășire de tampon de tip heap-based buffer overflow în componenta Advanced Local Procedure Call (ALPC) permite escaladarea locală a privilegiilor. Sursă: NVD.
Vulnerabilități critice noi
CVE-2026-89009 – WAVLINK WN535M1 și WN535M3
O vulnerabilitate de scriere de fișiere arbitrare neautentificată în daemonul sync_server pe portul TCP 13136 permite atacatorilor să suprascrie fișiere de sistem cu privilegii root, facilitând compromiterea persistentă a routerelor. Sursă: NVD.
CVE-2026-78006 – The Events Calendar (WordPress)
O vulnerabilitate critică permite execuția de cod la distanță (RCE) în versiunile de până la 6.17.4 inclusiv, prin intermediul funcției is_safe_widget_instance, exploatabilă prin secțiunea de comentarii a evenimentelor. Sursă: NVD.
CVE-2026-78159 – The Events Calendar (WordPress)
O altă breșă critică de execuție de cod la distanță (RCE) afectează versiunile de până la 6.17.3 inclusiv, cauzată de validarea insuficientă a hărții de clase a widgeturilor în funcția parse_array. Sursă: NVD.
CVE-2026-90558 – sngrep
Depășiri de tampon de tip stack buffer overflow în rutinele de formatare a atributelor SIP din utilitarul sngrep (până la versiunea 1.8.4) permit atacatorilor să blocheze aplicația sau să execute cod arbitrar prin trimiterea de pachete SIP modificate cu headere supradimensionate. Sursă: NVD.
Din presa de securitate
Your Critical Vulnerabilities Might Not Be Your Biggest Risk
O analiză de securitate subliniază necesitatea optimizării prioritizării vulnerabilităților. Se atrage atenția asupra faptului că o vulnerabilitate critică dintr-un raport de scanare poate fi atenuată eficient de măsuri solide de segmentare și control al identităților, redefinind riscul real. Sursă: The Hacker News.
PaperCut Replaces Emergency Patches With Fixes for Two Actively Exploited Flaws
PaperCut a lansat noi versiuni stabile de întreținere (26.0.5, 25.0.13 și 24.1.10) pentru a înlocui toate patch-urile de urgență publicate anterior în scopul remedierii a două erori exploatate activ. Sursă: The Hacker News.
Ce recomandăm
- Managementul patch-urilor (Patch Management): Aplicați cu prioritate actualizările de securitate pentru toate platformele expuse la internet, în special pentru produsele de rețea și securitate (Cisco, Citrix, Fortinet, MikroTik).
- Inventarierea și monitorizarea activelor: Mențineți un inventar exact al componentelor software și modulelor active (precum pluginurile de WordPress sau utilitarele de diagnosticare din rețea ca sngrep) pentru a asigura vizibilitate asupra sistemelor expuse.
- Implementarea mecanismelor de detecție: Monitorizați traficul de rețea pe porturile critice și configurați alerte pentru pachetele non-standard sau încercările suspecte de acces în zonele administrative.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




