Buletinul zilnic de securitate cibernetică – 16 septembrie 2026

Buletinul zilnic de securitate cibernetică – 16 septembrie 2026

Analiza vulnerabilităților din 16 septembrie 2026: amenințări exploatate activ în Cisco, Citrix și Fortinet, alături de noi vulnerabilități critice în Oracle, GitLab și alte platforme software esențiale.

Echipa CyberSec Intelligence vă prezintă buletinul zilnic de securitate pentru 16 septembrie 2026. În acest raport analizăm vulnerabilitățile recent identificate sau exploatate activ în infrastructuri critice, oferind detalii tehnice și recomandări practice pentru atenuarea riscurilor.

Vulnerabilități exploatate activ

  • Cisco Secure Email Gateway (CVE-2026-76461): O vulnerabilitate de tip SQL injection în software-ul Cisco AsyncOS permite unui atacator de la distanță neautentificat să execute comenzi arbitrare cu privilegii de root pe sistemul de operare subiacent. Sursă: Cisco Secure Email Gateway CVE-2026-76461
  • ConnectWise ScreenConnect (CVE-2026-84869): Gestionarea necorespunzătoare a privilegiilor și lipsa autorizării permit unui atacator să transfere și să execute fișiere prin sesiuni de asistență de la distanță active, fără confirmarea gazdei. Sursă: ConnectWise ScreenConnect CVE-2026-84869
  • JFrog Artifactory (CVE-2026-42016): Verificarea incorectă a autorizării, bazată pe semnătura/emitentul tokenului și nu pe scopul acestuia (scope), permite atacuri de tip escaladare de privilegii. Sursă: JFrog Artifactory CVE-2026-42016
  • JFrog Artifactory (CVE-2026-42018): Autentificare necorespunzătoare prin care un token intern de utilizator anonim poate fi returnat unui apelant neautentificat când accesul anonim este dezactivat, expunând resurse sensibile. Sursă: JFrog Artifactory CVE-2026-42018
  • GitLab Community & Enterprise Edition (CVE-2026-85706): O vulnerabilitate de tip path traversal în API-ul de commituri al depozitelor software permite utilizatorilor neautentificați să citească fișiere arbitrare de pe server. Sursă: GitLab CVE-2026-85706
  • MikroTik RouterOS (CVE-2026-86060): Neutralizarea incorectă a delimitatorilor de argumente într-o comandă permite unui atacator să modifice masca politicii RouterOS de încredere, ducând la escaladarea privilegiilor. Sursă: MikroTik RouterOS CVE-2026-86060
  • MikroTik RouterOS (CVE-2026-67277): Lipsa autentificării pentru funcții critice în serviciul btest permite divulgarea memoriei kernelului și atacuri de tip refuz al serviciului (DoS). Sursă: MikroTik RouterOS CVE-2026-67277
  • Citrix NetScaler (CVE-2026-19490): Ocolirea autentificării prin canale sau căi alternative în NetScaler ADC și Gateway (când sunt configurate ca server virtual AAA sau Gateway) permite unui atacator de la distanță să bypass-eze procesul de autentificare. Sursă: Citrix NetScaler CVE-2026-19490
  • Fortinet (CVE-2025-25249): O depășire de buffer de tip heap în FortiOS, FortiSwitchManager și FortiSASE permite executarea de cod sau comenzi neautorizate prin intermediul unor pachete de date special modificate. Sursă: Fortinet CVE-2025-25249
  • Google Chromium V8 (CVE-2026-87491): Scriere în afara limitelor în motorul V8, permițând unui atacator de la distanță să execute cod arbitrar în sandbox prin intermediul unei pagini HTML compromise. Defectul afectează browserele bazate pe Chromium, cum ar fi Chrome, Edge și Opera. Sursă: Chromium V8 CVE-2026-87491
  • Cisco FMC & SCC (CVE-2026-20079): Ocolirea autentificării prin utilizarea unei căi sau a unui canal alternativ în Cisco Secure Firewall Management Center și Security Cloud Control, oferind acces root pe sistemul de operare. Sursă: Cisco FMC CVE-2026-20079

Vulnerabilități critice noi

  • Froxlor (CVE-2026-90937): Validarea defectuoasă a caracterelor de linie nouă în URL-urile de redirecționare a subdomeniilor permite clienților autentificați să injecteze directive de configurare Apache sau nginx, ducând la coruperea configurației sau hijacking de răspunsuri HTTP. Sursă: Froxlor CVE-2026-90937
  • Crawlab (CVE-2026-90945): Utilizarea unei chei secrete HMAC-SHA256 hardcodate pentru semnarea tokenurilor JWT permite atacatorilor neautentificați să genereze tokenuri de administrator valide pentru a accesa API-urile administrative și a executa cod. Sursă: Crawlab CVE-2026-90945
  • pig (CVE-2026-91995): Vulnerabilitatea de ocolire a autentificării în endpoint-ul de înregistrare a parolei permite atacatorilor să suprascrie credențialele oricărui cont, inclusiv cel de administrator. Sursă: pig CVE-2026-91995
  • Casdoor (CVE-2026-91998): Ocolirea autorizării în endpoint-ul /api/mcp oferă atacatorilor care dețin detalii minime de aplicație (clientId și clientSecret) posibilitatea de a administra neîngrădit utilizatorii din toate organizațiile. Sursă: Casdoor CVE-2026-91998
  • Ghostscript (CVE-2026-39919): O depășire de buffer bazată pe heap în adaptorul de ieșire JPEG 2000 permite coruperea memoriei și execuția de cod prin PDF-uri special create ce folosesc factori de subsampling necorespunzători. Sursă: Ghostscript CVE-2026-39919
  • FreeRDP (CVE-2026-91949): Ocolirea negocierii protocolului permite atacatorilor neautentificați să inițieze conexiuni RDSTLS, ignorând politicile stricte ale serverului care dezactivează acest protocol. Sursă: FreeRDP CVE-2026-91949
  • Yonyou U8 CRM (CVE-2024-58385): Injecție SQL neautentificată în fillbacksettingedit.php prin intermediul căreia atacatorii pot rula comenzi pe sistemul de operare gazdă (în cazul configurărilor MS SQL Server cu xp_cmdshell activat). Sursă: Yonyou U8 CRM CVE-2024-58385
  • Issabel Framework (CVE-2026-89026): Folosirea unei chei de semnare JWT identice pe toate instanțele permite atacatorilor de la distanță să forjeze tokenuri de securitate pentru a rula comenzi OS arbitrare în Asterisk. Sursă: Issabel Framework CVE-2026-89026
  • Oracle Access Manager (CVE-2026-71163): Defect în motorul de autentificare ce permite unui atacator cu privilegii reduse, prin HTTP, să compromită OAM și să modifice sau șteargă date critice. Sursă: Oracle Access Manager CVE-2026-71163
  • Oracle Access Manager (CVE-2026-73945): Vulnerabilitate critică de preluare completă a controlului (takeover) asupra Oracle Access Manager, exploatabilă de un atacator cu privilegii reduse. Sursă: Oracle Access Manager CVE-2026-73945
  • Oracle Access Manager (CVE-2026-73946): O vulnerabilitate ce permite preluarea controlului total al OAM, de data aceasta exploatabilă de către un atacator cu privilegii ridicate prin intermediul unor solicitări HTTP specifice. Sursă: Oracle Access Manager CVE-2026-73946
  • Oracle WebCenter Portal (CVE-2026-73948): O vulnerabilitate în componenta Composer ce permite unui atacator cu privilegii reduse să obțină controlul complet (takeover) asupra portalului WebCenter. Sursă: Oracle WebCenter Portal CVE-2026-73948

Din presa de securitate

  • LiteSpeed Enterprise: O defecțiune critică în LiteSpeed Web Server Enterprise raportată de cPanel ar putea permite utilizatorilor unui cont de găzduire partajată (shared hosting) cu privilegii reduse să obțină acces de tip root pe serverul comun, punând în pericol restul site-urilor găzduite. Sursă: The Hacker News
  • Campanie APT din China: Actori cibernetici chinezi asociați cu grupul UTA0560 au exploatat un lanț de vulnerabilități de tip zero-day din Google Chrome și Microsoft Windows pentru a livra un backdoor numit GRIMWEDGE, atacurile vizând organizații neguvernamentale (ONG-uri). Sursă: The Hacker News

Ce recomandăm

  • Actualizarea de urgență (Patch Management): Implementați imediat patch-urile de securitate oficiale furnizate de producători, prioritizând activele afectate de vulnerabilitățile incluse în catalogul CISA KEV (Cisco, Citrix, Fortinet și ScreenConnect).
  • Auditarea cheilor de securitate și a configurărilor: Verificați dacă platforme precum Crawlab sau Issabel folosesc chei secrete implicite sau hardcodate și modificați-le conform recomandărilor din ghidurile de securitate oficiale.
  • Monitorizarea autentificărilor și interfețelor de administrare: Consolidați politicile de acces și monitorizați logurile aferente punctelor terminale administrative (API-uri GitLab, console WebCenter, endpoint-uri de înregistrare conturi), restricționând conexiunile din internetul public acolo unde este posibil.

Security News, direct pe email

Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.

Detalii despre datele personale

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *