Echipa CyberSec Intelligence vă prezintă buletinul zilnic de securitate din 18 septembrie 2026. Analizăm vulnerabilitățile publicate recent, cele aflate sub exploatare activă în atacuri reale și breșele de securitate raportate în presă, oferind în același timp recomandări practice pentru protejarea infrastructurii IT.
Vulnerabilități exploatate activ
- Google Pixel (CVE-2026-58704): Eroare de logică în modemul celular ce permite ocolirea verificărilor de permisiuni și escaladarea privilegiilor. Detalii: NVD CVE-2026-58704.
- Cisco Identity Services Engine (CVE-2026-76460): Utilizare incorectă a API-urilor privilegiate, permițând unui atacator neautentificat de la distanță să ocolească interfața web de administrare. Detalii: NVD CVE-2026-76460.
- Acronis Backup (CVE-2026-87886): Permisiuni implicite incorecte în pluginul pentru cPanel / WHM și extensia pentru Plesk, permițând escaladarea privilegiilor. Detalii: NVD CVE-2026-87886.
- Cisco Secure Email Gateway (CVE-2026-76461): Vulnerabilitate de tip SQL injection în AsyncOS ce permite unui atacator de la distanță neautentificat să execute comenzi arbitrare cu privilegii de root. Detalii: NVD CVE-2026-76461.
- ConnectWise ScreenConnect (CVE-2026-84869): Gestiune necorespunzătoare a privilegiilor și lipsa autorizării, permițând transferul și execuția de fișiere prin sesiuni active fără confirmarea gazdei. Detalii: NVD CVE-2026-84869.
- JFrog Artifactory (CVE-2026-42016): Autorizare incorectă din cauza verificării greșite a semnăturii/emitentului tokenului, ducând la escaladarea privilegiilor. Detalii: NVD CVE-2026-42016.
- JFrog Artifactory (CVE-2026-42018): Autentificare defectuoasă care poate returna un token de utilizator anonim intern către un apelant neautentificat, expunând resurse sensibile. Detalii: NVD CVE-2026-42018.
- GitLab Community & Enterprise Edition (CVE-2026-85706): Vulnerabilitate de tip Path Traversal în API-ul de commituri din repository, permițând utilizatorilor neautentificați să citească fișiere arbitrare. Detalii: NVD CVE-2026-85706.
Vulnerabilități critice noi
- Covenant (CVE-2026-92717): Înregistrarea hubului SignalR CovenantHub fără atribut de autorizare, permițând obținerea unui token JWT semnat și acces complet la API-ul de operator. Detalii: NVD CVE-2026-92717.
- Feast (CVE-2026-92787): Lipsa validării semnăturilor tokenurilor JWT, permițând ocolirea RBAC și obținerea de acces complet de scriere și citire pe server. Detalii: NVD CVE-2026-92787.
- UVdesk Community Skeleton (CVE-2026-92805): Lipsa autentificării în asistentul de instalare din controller, permițând atacatorilor să modifice baza de date și să creeze conturi de super-administrator. Detalii: NVD CVE-2026-92805.
- Multi Uploader pentru Gravity Forms (CVE-2026-87796): Încărcare de fișiere arbitrare prin funcția move_file în timpul procesării chunked upload, ducând la posibila execuție de cod la distanță. Detalii: NVD CVE-2026-87796.
- rcourtman Pulse (CVE-2026-92860): Validare necorespunzătoare a argumentului Username în componenta Quick Security Setup, facilitând atacurile de la distanță. Detalii: NVD CVE-2026-92860.
- vm2 (CVE-2026-92937): Evadare din sandbox ducând la execuție de cod la distanță în procesul gazdă Node.js din cauza unei remedieri incomplete. Detalii: NVD CVE-2026-92937.
- vm2 (CVE-2026-92938): Expunerea modulului sqlite din Node.js în NodeVM, permițând execuția de cod nativ arbitrar în afara sandbox-ului. Detalii: NVD CVE-2026-92938.
- vm2 (CVE-2026-92944): Evadare din sandbox în Node.js 26 prin intermediul Promise.prototype.finally(). Detalii: NVD CVE-2026-92944.
- vm2 (CVE-2026-92948): Ocolirea listei de permisiuni pentru NodeVM în Node.js 24+ prin accesarea node:test, facilitând rularea de cod în afara sandbox-ului. Detalii: NVD CVE-2026-92948.
- vm2 (CVE-2026-92953): Eșec în protejarea prototipurilor TypedArray și ArrayBuffer împotriva mutațiilor în sandbox. Detalii: NVD CVE-2026-92953.
- Azure Arc (CVE-2026-69399): Vulnerabilitate critică de escaladare a privilegiilor. Detalii: NVD CVE-2026-69399.
- Microsoft Container Registry (CVE-2026-69865): Ocolirea autorizării printr-o cheie controlată de utilizator, permițând escaladarea privilegiilor în rețea. Detalii: NVD CVE-2026-69865.
Din presa de securitate
- Check Point (Fără CVE): O defecțiune critică în serverele de management și logare permite atacatorilor neautentificați să execute cod ca root prin rețea. Corecțiile au fost distribuite prin LivePatch. Detalii: The Hacker News.
- Docker Sandboxes (CVE-2026-77179): Codul malițios dintr-o mașină virtuală Docker pe macOS poate evada din directorul partajat și poate accesa/modifica fișierele de pe gazdă. Detalii: The Hacker News.
- Unbound (CVE-2026-81642): Depășire de memorie heap în validatorul DNSSEC din resolverul DNS Unbound, permițând RCE prin zone DNS compromise. Corectat în versiunea 1.26.1. Detalii: The Hacker News.
- Issabel Framework (CVE-2026-89026): Exploatare activă a unei vulnerabilități de tip command execution la nivel de sistem de operare, din cauza utilizării unei parole stabilite în cod. Detalii: The Hacker News.
- WooCommerce Wholesale Lead Capture (Fără CVE): Atacatorii exploatează o breșă critică în acest plugin de WordPress pentru a încărca fișiere arbitrare (backdoor-uri PHP) și a obține RCE. Detalii: The Hacker News.
- WSO2 API Manager (CVE-2026-5430): Tentative active de ocolire a autentificării JWT prin semnături criptografice falsificate, ducând la preluarea conturilor de administrator. Detalii: The Hacker News.
Ce recomandăm
- Implementarea imediată a patch-urilor: Actualizați cu prioritate sistemele afectate de vulnerabilități exploatate activ, în special dispozitivele Cisco, instanțele GitLab și dispozitivele Google Pixel.
- Auditarea bibliotecilor din proiecte: Având în vedere vulnerabilitățile severe de tip sandbox escape identificate în biblioteca vm2, se recomandă sistarea utilizării acesteia și înlocuirea ei cu alternative sigure, sau trecerea de urgență la versiunea securizată 3.11.7 / 3.11.8.
- Securizarea interfețelor de administrare: Limitați expunerea publică a serverelor de management (cum ar fi cele Check Point sau asistenții de configurare de tip UVdesk) prin politici stricte de firewall și acces VPN.
- Monitorizarea modificărilor de fișiere: Implementați soluții de monitorizare a integrității fișierelor (FIM) pentru platformele WordPress afectate de pluginurile cu defecte de upload, blocând execuția scripturilor din folderele media.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




