Echipa CyberSec Intelligence (csint.ro) vă prezintă buletinul zilnic de securitate cibernetică pentru data de 22 septembrie 2026. În această ediție, analizăm o serie de vulnerabilități exploatate activ în sisteme critice de la Cisco, Acronis și Google Pixel, alături de breșe critice nou identificate în echipamente de rețea de la D-Link, Netcore și Gigatech, dar și un rezumat al principalelor amenințări din presa de specialitate.
Vulnerabilități exploatate activ
Următoarele vulnerabilități au fost adăugate în catalogul CISA KEV (Known Exploited Vulnerabilities), confirmându-se utilizarea lor activă în atacuri:
- CVE-2026-7273: Afectează Zyxel GS1900 Series Switches. O vulnerabilitate de tip stack-based buffer overflow în programul CGI permite unui atacator neautorizat din rețeaua locală (LAN) să execute comenzi pe sistemul de operare prin intermediul unor cereri HTTP malițioase. Detalii: CVE-2026-7273.
- CVE-2025-39964: Afectează Linux Kernel. O vulnerabilitate de tip race condition în gestionarea socket-urilor AF_ALG permite scrieri concurente pe același socket, ceea ce poate duce la coruperea stării interne și inconsecvențe de date. Detalii: CVE-2025-39964.
- CVE-2026-53266: Afectează Linux Kernel. O vulnerabilitate de tip out-of-bounds write în componenta ebtables SNAT target permite rescrierea adreselor hardware ale expeditorilor ARP direct într-un fragment de buffer socket non-liniar. Utilizatorii de sisteme afectate, posibil aflate la sfârșitul ciclului de viață (EoL), sunt sfătuiți să treacă la versiuni suportate. Detalii: CVE-2026-53266.
- CVE-2025-39682: Afectează Linux Kernel. O verificare incorectă a condițiilor excepționale pe calea de recepție TLS permite ocolirea procesării corecte a înregistrărilor de tip recvmsg(), ducând la procesarea greșită a pachetelor TLS subsecvente. Se recomandă migrarea de la produsele EoL la versiuni active. Detalii: CVE-2025-39682.
- CVE-2026-58704: Afectează dispozitivele Google Pixel. O eroare de logică în modemul celular cauzează o vulnerabilitate de autorizare necorespunzătoare, permițând atacatorilor să ocolească verificările de securitate și să își escaladeze privilegiile. Detalii: CVE-2026-58704.
- CVE-2026-76460: Afectează Cisco Identity Services Engine (ISE) și Cisco ISE Passive Identity Connector (ISE-PIC). Utilizarea incorectă a unor API-uri privilegiate le permite atacatorilor neautorizați, de la distanță, să ocolească interfața de management web și să obțină acces neautorizat la echipament. Detalii: CVE-2026-76460.
- CVE-2026-87886: Afectează plugin-ul Acronis Backup pentru cPanel & WHM și extensia pentru Plesk. Permisiunile implicite incorecte creează o vulnerabilitate care poate fi exploatată pentru escaladarea privilegiilor pe sistemele afectate. Detalii: CVE-2026-87886.
Vulnerabilități critice noi
Au fost raportate noi vulnerabilități de severitate maximă (scoruri CVSS de 9.9 și 10.0), majoritatea având deja exploit-uri publice:
- CVE-2026-94003: Afectează routerele Comfast CF-N1-S (versiunea 2.6.0.1). O vulnerabilitate de tip stack-based buffer overflow în funcția get_css_path_from_uri din interfața de administrare web (/cgi-bin/mbox-config) permite atacuri de la distanță. Detalii: CVE-2026-94003.
- CVE-2026-94089: Afectează routerele D-Link DIR-868L (versiunea 2.01b05). O eroare de tip stack-based buffer overflow în funcția strcpy din /webfa_authentication.cgi poate fi exploatată de la distanță prin manipularea argumentelor de autentificare (id/parolă). Detalii: CVE-2026-94089.
- CVE-2026-94097: Afectează dispozitivele Netcore NBR200V2 (versiunea 1.3.241127.071246). O vulnerabilitate de tip command injection în endpoint-ul de diagnostic CGI (/www/cgi-bin/network_tools) permite atacatorilor de la distanță să execute comenzi arbitrare. Producătorul nu a oferit un răspuns. Detalii: CVE-2026-94097.
- CVE-2026-94099: Afectează, de asemenea, Netcore NBR200V2. O altă vulnerabilitate de tip command injection în componenta Backup Restore (restore.cgi) permite execuția de comenzi prin manipularea query string-ului de la distanță. Detalii: CVE-2026-94099.
- CVE-2026-94493: Afectează dispozitivele Gigatech PDV5701 (versiunea 1.0.31_240305_112640). Lipsa autentificării în serviciul WebSocket asociat paginii /index.html permite controlul neautorizat de la distanță. Detalii: CVE-2026-94493.
Din presa de securitate
Publicația The Hacker News a evidențiat în rezumatul său săptămânal o serie de riscuri emergente asociate abuzului de încredere în elemente legitime din infrastructură:
- Sinteza săptămânală: Sunt analizate atacuri recente care vizează vulnerabilități de tip zero-day în echipamente Cisco, execuție de cod de la distanță (RCE) prin agenți AI, campanii de tip ClickFix și deturnări de browsere. Materialul atrage atenția asupra modului în care atacatorii utilizează sisteme expuse și mecanisme de verificare slabe pentru a compromite fluxuri de lucru de încredere. Sursă: The Hacker News.
Ce recomandăm
Pentru a vă proteja infrastructura împotriva acestor amenințări active și critice, specialiștii CyberSec Intelligence recomandă următoarele măsuri practice:
- Patch Management strict: Aplicați cu prioritate actualizările de securitate furnizate de producători pentru sistemele de operare (Linux Kernel), echipamentele Cisco și soluțiile de backup (Acronis).
- Inventarierea echipamentelor de rețea: Identificați și izolați dispozitivele de tip router sau switch (D-Link, Comfast, Netcore, Zyxel) care nu mai beneficiază de suport din partea producătorului (EoL) sau care rulează firmware vulnerabil.
- Restricționarea accesului la interfețele de management: Dezactivați expunerea directă în internet a interfețelor web de administrare și a serviciilor WebSocket pentru toate echipamentele din rețea, utilizând conexiuni VPN securizate sau politici stricte de acces pe bază de IP.
- Monitorizare și analiză a logurilor: Configurați reguli de detecție pentru încercările neobișnuite de conectare sau solicitările HTTP suspecte adresate interfețelor CGI de pe routere și switch-uri.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




