Astăzi, 8 septembrie 2026, echipa de analiză CyberSec Intelligence vă prezintă sinteza vulnerabilităților de securitate cu impact major asupra infrastructurilor IT. Acest buletin detaliază vulnerabilitățile exploatate activ în prezent și breșele critice nou raportate, oferind recomandări practice pentru protejarea activelor organizaționale.
Vulnerabilități exploatate activ
- CVE-2026-85046 (Google Chromium V8): O vulnerabilitate de tip „type confusion” ce permite unui atacator de la distanță să execute cod arbitrar în interiorul sandbox-ului prin intermediul unei pagini HTML modificate. Detalii: NVD CVE-2026-85046.
- CVE-2026-59822 (BerriAI LiteLLM): Autentificare necorespunzătoare în endpoint-ul HTTP MCP Streamable, permițând atacatorilor neautentificați să stabilească sesiuni utilizând token-uri arbitrare. Detalii: NVD CVE-2026-59822.
- CVE-2026-48710 (Kludex Starlette): Vulnerabilitate de tip HTTP request/response smuggling care poate fi utilizată pentru ocolirea autentificării prin injectarea de căi în secțiunea de gazdă. Detalii: NVD CVE-2026-48710.
- CVE-2026-49869 (Kestra Kestra OSS): Injectare de comenzi în sistemul de operare, oferind unui atacator neautentificat posibilitatea de a crea și rula fluxuri de lucru arbitrare. Detalii: NVD CVE-2026-49869.
- CVE-2026-82329 (JFrog Artifactory): O eroare de autentificare în configurațiile implicite care permite unui atacator din rețea să obțină privilegii administrative. Detalii: NVD CVE-2026-82329.
- CVE-2026-9586 (Sangoma Switchvox): Injectare SQL în baza de date PostgreSQL din fundal, permițând execuția de comenzi SQL arbitrare și execuție de cod de la distanță. Detalii: NVD CVE-2026-9586.
- CVE-2026-83548 și CVE-2026-83549 (SonicWall SMA1000): Prima reprezintă o vulnerabilitate SSRF care oferă acces neautorizat la funcții sensibile, iar a doua o injectare de comenzi OS ce permite administratorilor autentificați să execute cod arbitrar. Detalii: CVE-2026-83548 și CVE-2026-83549.
Vulnerabilități critice noi
- CVE-2026-86167: Injectare de comenzi în funcția formgponConf a componentei Boa pe echipamentele Tenda HG10, expunând dispozitivul la execuție de comenzi de la distanță. Detalii: NVD CVE-2026-86167.
- CVE-2026-79697 și CVE-2026-79698: Injectări de comenzi în gateway-urile Advantech WISE-6610, afectând funcțiile basicstation_apply și nodered_lib_apply. Remedierea se realizează prin upgrade la versiunea 1.2.4_20260821. Detalii: CVE-2026-79697 și CVE-2026-79698.
- CVE-2026-86296: Depășire de buffer bazată pe stivă în componenta udhcpcd a routerelor D-Link DIR-822A, exploatabilă de la distanță. Detalii: NVD CVE-2026-86296.
- CVE-2026-86299: Injectare de comenzi OS în modulul PingTest al dispozitivelor Linksys RE7000. Detalii: NVD CVE-2026-86299.
- CVE-2026-6223: Ocolirea autentificării în aplicația BiHayat App a Primăriei Bahçelievler din cauza lipsei limitării tentativelor de autentificare. Detalii: NVD CVE-2026-6223.
- CVE-2026-76578: Vulnerabilitate legată de token-urile OTP în FreeIPA, permițând unui client LDAP neautentificat să creeze un principal Kerberos arbitrar și să îl adauge în grupul de administratori. Detalii: NVD CVE-2026-76578.
- CVE-2026-7861: Deserializare de date nesigure în platforma Next4Biz CSM, permițând injectarea de cod. Detalii: NVD CVE-2026-7861.
- CVE-2026-75650: Neutralizare incorectă în motorul de șabloane al Adobe Commerce, facilitând execuția de cod arbitrar fără interacțiunea utilizatorului. Detalii: NVD CVE-2026-75650.
- CVE-2026-86542 și CVE-2026-86543 (knowns): Prima permite depășirea directorului de import și suprascrierea de fișiere, iar a doua expune API-ul de management fără autentificare pe toate interfețele de rețea. Detalii: CVE-2026-86542 și CVE-2026-86543.
- CVE-2026-44756: Vulnerabilitate de siguranță a memoriei în biblioteca de procesare EPP (Extended Passport Protocol) ce poate duce la compromiterea confidențialității, integrității și disponibilității aplicației. Detalii: NVD CVE-2026-44756.
Din presa de securitate
- Telerik UI Padding-Oracle Bug: Un exploit public de tip proof-of-concept demonstrează cum o vulnerabilitate padding oracle în Telerik UI pentru ASP.NET AJAX poate fi transformată în execuție de cod de la distanță (RCE), vizând aplicațiile într-o configurație specifică non-implicită. Sursa: The Hacker News.
- N-able N-central Hotfix: Compania N-able a lansat cel de-al patrulea hotfix de securitate în ultimele cinci săptămâni pentru platforma N-central, corectând o vulnerabilitate critică de RCE neautentificată ce afectează versiunile on-premises inferioare build-ului 2026.3.1.14. Sursa: The Hacker News.
Ce recomandăm
- Patch management riguros: Aplicați de urgență actualizările de securitate pentru produsele expuse, în special pentru Google Chromium, N-able N-central (la Hotfix 4), Adobe Commerce și FreeIPA.
- Inventarierea și securizarea dispozitivelor IoT: Identificați toate routerele Tenda, D-Link și gateway-urile Advantech active în rețelele dumneavoastră și limitați expunerea directă a acestora la internetul public.
- Configurarea corectă a autentificării: Schimbați parolele și setările implicite ale platformelor precum JFrog Artifactory sau Kestra și asigurați-vă că API-urile de management nu sunt expuse public fără credențiale solide.
- Monitorizarea continuă a traficului: Implementați reguli de detectare la nivelul sistemelor IPS/IDS pentru a bloca încercările de injectare de comenzi, SQL injection sau atacuri de tip „smuggling”.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




