Buletin de securitate cibernetică – 24 septembrie 2026

Buletin de securitate cibernetică – 24 septembrie 2026

Raportul CyberSec Intelligence din 24 septembrie 2026 evidențiază vulnerabilități exploatate activ în Arista, F5, Check Point și kernelul Linux, alături de breșe critice în Lantronix și Adobe Campaign Classic.

Echipa CyberSec Intelligence vă prezintă buletinul zilnic de securitate pentru data de 24 septembrie 2026. Analiza de astăzi acoperă o serie de vulnerabilități exploatate activ în echipamente de rețea și kernelul Linux, breșe critice noi identificate în soluții software enterprise, precum și noutăți alarmante din presa de specialitate privind campanii de atac active și instrumente de tip zero-day.

Vulnerabilități exploatate activ

  • CVE-2026-93952 (Arista VeloCloud Orchestrator): Validare incorectă a intrărilor în versiunile on-prem, permițând unui atacator de la distanță să acceseze funcționalități interne de tip privilegiat și să compromită confidențialitatea, integritatea și disponibilitatea orchestratorului. Detalii în NVD CVE-2026-93952.
  • CVE-2026-94127 (F5 BIG-IP APM): Depășire de tampon pe bază de heap (heap-based buffer overflow) atunci când o politică de acces și un profil OAuth sunt configurate pe un server virtual, putând facilita executarea de cod de la distanță de către un atacator neautentificat. Detalii în NVD CVE-2026-94127.
  • CVE-2026-93616 (Check Point Multiple Products): Vulnerabilitate de tip path traversal în Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server și SmartEvent, permițând unui atacator neautentificat să încarce și să execute scripturi arbitrare. Detalii în NVD CVE-2026-93616.
  • CVE-2026-85102 (Check Point Multiple Products): Validare necorespunzătoare a certificatelor în Check Point Security Gateway și Spark Firewall (atunci când utilizează VPN Site to Site sau VPN Remote Access), permițând unui atacator de la distanță neautentificat să execute cod arbitrar pe gateway. Detalii în NVD CVE-2026-85102.
  • CVE-2026-7273 (Zyxel GS1900 Series Switches): Depășire de tampon pe bază de stivă (stack-based buffer overflow) în programul CGI, permițând unui atacator neautentificat din rețeaua locală să execute comenzi OS prin intermediul unei cereri HTTP modificate. Detalii în NVD CVE-2026-7273.
  • CVE-2025-39964 (Linux Kernel): Condiție de concurență (race condition) la nivelul socketului AF_ALG ce permite scrieri concurente, cauzând intercalări imprevizibile ale datelor și neconcordante în starea internă. Detalii în NVD CVE-2025-39964.
  • CVE-2026-53266 (Linux Kernel): Scriere în afara limitelor (out-of-bounds write) în ebtables SNAT target, permițând rescrierea adresei hardware a expeditorului ARP direct într-un fragment de socket-buffer non-liniar. Utilizatorilor li se recomandă tranziția la versiuni active, produsele putând fi EoL. Detalii în NVD CVE-2026-53266.
  • CVE-2025-39682 (Linux Kernel): Verificare incorectă a condițiilor excepționale pe calea de recepție TLS, permițând unei înregistrări cu lungime zero din rx_list să ocolească procesarea recvmsg() și să afecteze asumpțiile de zero-copy. Produsele afectate pot fi la sfârșitul ciclului de viață. Detalii în NVD CVE-2025-39682.

Vulnerabilități critice noi

Dispozitive Lantronix

O suită de vulnerabilități de severitate critică a fost raportată pentru terminalele Lantronix (SLC8000, EMG8500, EMG7500, SLB882, SLCx-03, SLCx-02):

  • CVE-2026-80155 (Scor CVSS 10): Ocolirea autentificării în portalul de management web, permițând atacatorilor neautentificați să citească fișiere de configurare sensibile și să încarce fișiere pe disc pentru a obține executarea de cod de la distanță. Detalii în NVD CVE-2026-80155.
  • CVE-2026-80144 și CVE-2026-80146 (Scor CVSS 9.9): Injectare de comenzi și depășire de tampon pe bază de stivă prin exploatarea unor comenzi nedocumentate mfc eeprom write/read, facilitând executarea de comenzi shell ca root de către utilizatorii autentificați. Detalii în CVE-2026-80144 și CVE-2026-80146.
  • CVE-2026-80151 și CVE-2026-80152 (Scor CVSS 9.1): Vulnerabilități de tip command injection la apelurile sistem de descărcare NFS și programare scripturi, oferind atacatorilor autentificați cu drepturi de servicii permisiunea de a executa comenzi shell ca root. Detalii în CVE-2026-80151 și CVE-2026-80152.

Adobe Campaign Classic (ACC)

Platforma Adobe Campaign Classic este afectată de numeroase defecte cu risc major de securitate:

  • CVE-2026-75699, CVE-2026-75721 și CVE-2026-89276 (Scor CVSS până la 10): Vulnerabilități de tip Code Injection care pot duce la executarea de cod arbitrar în contextul utilizatorului curent fără interacțiunea acestuia. Detalii în CVE-2026-75699, CVE-2026-75721 și CVE-2026-89276.
  • CVE-2026-82009 (Scor CVSS 9.1): SQL Injection ce permite unui atacator cu privilegii ridicate să execute comenzi SQL arbitrare și implicit cod pe server. Detalii în CVE-2026-82009.
  • CVE-2026-82013, CVE-2026-82443 și CVE-2026-83660 (Scor CVSS până la 9.9): Defecte de tip Server-Side Request Forgery (SSRF) ce pot fi exploatate de un atacator cu privilegii scăzute pentru a obține escaladarea privilegiilor în resursele interne. Detalii în CVE-2026-82013, CVE-2026-82443 și CVE-2026-83660.

Din presa de securitate

  • Campanie activă cu malware-ul CLEANGULP: Un grup de atacatori chinezi (UTA0565) a fost observat exploatând un lanț de vulnerabilități de tip zero-day în Google Chrome (incluzând CVE-2026-85046 și CVE-2026-87491) și în Windows ALPC (CVE-2026-85880) pentru a distribui malware-ul CLEANGULP prin intermediul unor site-uri web false. Detalii în The Hacker News.
  • Executare de cod pe server în Next.js ImageResponse: O vulnerabilitate în Next.js permite rularea de cod pe server prin intermediul componentei ImageResponse atunci când aplicațiile integrează în imagini valori controlate de atacator, cum ar fi textul din URL. Vercel a lansat o remediere pe 22 septembrie. Detalii în The Hacker News.
  • Actualizare critică pentru nucleul WordPress: WordPress a remediat o vulnerabilitate critică ce permite unui atacator neautentificat să determine un site să încarce fișiere PHP din afara directoarelor de teme, putând duce la executarea propriului cod pe anumite servere. Patch-ul a fost inclus în versiunea 7.1.2. Detalii în The Hacker News.
  • Executare de comenzi fără autentificare în Bifrost AI Gateway (CVE-2026-90898): O vulnerabilitate critică (CVSS 9.8) în gateway-ul open-source Bifrost permite unui atacator neautentificat să execute comenzi arbitrare pe server printr-o singură cerere HTTP, afectând versiunile anterioare versiunii 2.1.0 când autentificarea este dezactivată. Detalii în The Hacker News.
  • Instrument zero-day publicat împotriva Microsoft Defender (BigDiskBuster): A fost lansat pe GitHub un Proof-of-Concept numit BigDiskBuster, creat de cercetătorul Abdelhamid Naceri. Acesta împiedică actualizările platformei și semnăturilor Defender prin umplerea spațiului pe disc, neexistând un patch oficial disponibil în prezent. Detalii în The Hacker News.

Ce recomandăm

  • Patch Management strict și imediat: Aplicați de urgență actualizările pentru sistemele expuse, acordând atenție deosebită serverelor WordPress (update la 7.1.2), framework-ului Next.js, Adobe Campaign Classic și patch-urilor de firmware puse la dispoziție de Lantronix și producătorii de echipamente de rețea.
  • Inventarierea și înlocuirea activelor EoL: Identificați versiunile de kernel Linux utilizate în producție și înlocuiți sau actualizați sistemele care utilizează versiuni End-of-Life care nu mai primesc remedieri active pentru vulnerabilitățile raportate.
  • Securizarea interfețelor de administrare: Limitați accesul de la distanță la consolele de management (web și CLI) pentru dispozitivele Arista, Lantronix și gateway-urile Bifrost, interzicând expunerea directă în internet și utilizând exclusiv VPN-uri securizate și autentificare multi-factor.
  • Monitorizarea riguroasă a spațiului de stocare și a logurilor: Configurați alerte automate pentru starea discurilor (pentru a preveni atacuri bazate pe epuizarea spațiului de tip BigDiskBuster) și monitorizați jurnalele de evenimente pentru a intercepta tentativele de path traversal și execuții suspecte de scripturi.

Security News, direct pe email

Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.

Detalii despre datele personale

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *