Екипът на CyberSec Intelligence ви представя ежедневния бюлетин за сигурност за 24 септември 2026 г. Днешният анализ обхваща редица активно експлоатирани уязвимости в мрежово оборудване и ядрото на Linux, нови критични пропуски, идентифицирани в корпоративни софтуерни решения, както и тревожни новини от специализираната преса относно активни кампании за атаки и инструменти от тип zero-day.
Активно експлоатирани уязвимости
- CVE-2026-93952 (Arista VeloCloud Orchestrator): Неправилно валидиране на входните данни в on-prem версиите, което позволява на отдалечен атакуващ да получи достъп до вътрешни привилегировани функции и да застраши поверителността, целостта и наличността на оркестратора. Детайли в NVD CVE-2026-93952.
- CVE-2026-94127 (F5 BIG-IP APM): Препълване на буфера на базата на купчина (heap-based buffer overflow), когато политика за достъп и OAuth профил са конфигурирани на виртуален сървър, което може да улесни отдалеченото изпълнение на код от неудостоверен атакуващ. Детайли в NVD CVE-2026-94127.
- CVE-2026-93616 (Check Point Multiple Products): Уязвимост от тип path traversal в Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent, позволяваща на неудостоверен атакуващ да качва и изпълнява произволни скриптове. Детайли в NVD CVE-2026-93616.
- CVE-2026-85102 (Check Point Multiple Products): Неправилно валидиране на сертификати в Check Point Security Gateway и Spark Firewall (когато се използва VPN Site to Site или VPN Remote Access), което позволява на неудостоверен отдалечен атакуващ да изпълнява произволен код на шлюза. Детайли в NVD CVE-2026-85102.
- CVE-2026-7273 (Zyxel GS1900 Series Switches): Препълване на буфера на базата на стек (stack-based buffer overflow) в CGI програмата, което позволява на неудостоверен атакуващ от локалната мрежа да изпълнява OS команди чрез модифицирана HTTP заявка. Детайли в NVD CVE-2026-7273.
- CVE-2025-39964 (Linux Kernel): Състояние на състезание (race condition) на ниво AF_ALG сокет, което позволява конкурентни записи, причинявайки непредвидимо преплитане на данни и несъответствия във вътрешното състояние. Детайли в NVD CVE-2025-39964.
- CVE-2026-53266 (Linux Kernel): Запис извън границите (out-of-bounds write) в ebtables SNAT target, което позволява пренаписване на хардуерния адрес на ARP изпращача директно в нелинеен фрагмент от socket-buffer. Препоръчва се на потребителите да преминат към активни версии, тъй като продуктите може да са EoL. Детайли в NVD CVE-2026-53266.
- CVE-2025-39682 (Linux Kernel): Неправилна проверка на изключителни условия по пътя на приемане на TLS, което позволява запис с нулева дължина от rx_list да заобиколи обработката на recvmsg() и да засегне предположенията за zero-copy. Засегнатите продукти може да са в края на жизнения си цикъл. Детайли в NVD CVE-2025-39682.
Нови критични уязвимости
Устройства Lantronix
Серия от уязвимости с критична степен на сериозност беше съобщена за терминалите Lantronix (SLC8000, EMG8500, EMG7500, SLB882, SLCx-03, SLCx-02):
- CVE-2026-80155 (CVSS оценка 10): Заобикаляне на удостоверяването в уеб портала за управление, което позволява на неудостоверени атакуващи да четат чувствителни конфигурационни файлове и да качват файлове на диска, за да постигнат отдалечено изпълнение на код. Детайли в NVD CVE-2026-80155.
- CVE-2026-80144 и CVE-2026-80146 (CVSS оценка 9.9): Инжектиране на команди и препълване на буфера на базата на стек чрез експлоатиране на недокументирани команди mfc eeprom write/read, което улеснява изпълнението на shell команди като root от удостоверени потребители. Детайли в CVE-2026-80144 și CVE-2026-80146.
- CVE-2026-80151 și CVE-2026-80152 (CVSS оценка 9.1): Уязвимости от тип command injection при системни повиквания за изтегляне на NFS и програмиране на скриптове, предоставящи на удостоверени атакуващи с права за услуги разрешение да изпълняват shell команди като root. Детайли в CVE-2026-80151 și CVE-2026-80152.
Adobe Campaign Classic (ACC)
Платформата Adobe Campaign Classic е засегната от множество дефекти с голям риск за сигурността:
- CVE-2026-75699, CVE-2026-75721 și CVE-2026-89276 (CVSS оценка до 10): Уязвимости от тип Code Injection, които могат да доведат до изпълнение на произволен код в контекста на текущия потребител без негово взаимодействие. Детайли в CVE-2026-75699, CVE-2026-75721 și CVE-2026-89276.
- CVE-2026-82009 (CVSS оценка 9.1): SQL Injection, което позволява на атакуващ с високи привилегии да изпълнява произволни SQL команди и по подразбиране код на сървъра. Детайли в CVE-2026-82009.
- CVE-2026-82013, CVE-2026-82443 și CVE-2026-83660 (CVSS оценка до 9.9): Дефекти от тип Server-Side Request Forgery (SSRF), които могат да бъдат експлоатирани от атакуващ с ниски привилегии за получаване на ескалация на привилегиите във вътрешните ресурси. Детайли в CVE-2026-82013, CVE-2026-82443 și CVE-2026-83660.
От пресата за сигурност
- Активна кампания със зловреден софтуер CLEANGULP: Група китайски атакуващи (UTA0565) беше забелязана да експлоатира верига от уязвимости от тип zero-day в Google Chrome (включително CVE-2026-85046 и CVE-2026-87491) и в Windows ALPC (CVE-2026-85880), за да разпространява зловредния софтуер CLEANGULP чрез фалшиви уебсайтове. Детайли в The Hacker News.
- Изпълнение на код на сървъра в Next.js ImageResponse: Уязвимост в Next.js позволява изпълнение на код на сървъра чрез компонента ImageResponse, когато приложенията интегрират в изображения стойности, контролирани от атакуващия, като например текст от URL адреса. Vercel пусна корекция на 22 септември. Детайли в The Hacker News.
- Критична актуализация за ядрото на WordPress: WordPress коригира критична уязвимост, която позволява на неудостоверен атакуващ да накара даден сайт да зареди PHP файлове извън директориите с теми, което може да доведе до изпълнение на собствен код на определени сървъри. Пачът е включен във версия 7.1.2. Детайли в The Hacker News.
- Изпълнение на команди без удостоверяване в Bifrost AI Gateway (CVE-2026-90898): Критична уязвимост (CVSS 9.8) в шлюза с отворен код Bifrost позволява на неудостоверен атакуващ да изпълнява произволни команди на сървъра чрез една единствена HTTP заявка, засягайки версиите преди версия 2.1.0, когато удостоверяването е деактивирано. Детайли в The Hacker News.
- Публикуван zero-day инструмент срещу Microsoft Defender (BigDiskBuster): В GitHub беше пуснат Proof-of-Concept, наречен BigDiskBuster, създаден от изследователя Abdelhamid Naceri. Той предотвратява актуализациите на платформата и дефинициите на Defender чрез запълване на дисковото пространство, като в момента няма наличен официален пач. Детайли в The Hacker News.
Какво препоръчваме
- Стриктно и незабавно управление на пачовете (Patch Management): Приложете спешно актуализациите за изложените системи, като обърнете специално внимание на WordPress сървърите (актуализация до 7.1.2), Next.js рамката, Adobe Campaign Classic и фърмуерните пачове, предоставени от Lantronix и производителите на мрежово оборудване.
- Инвентаризация и подмяна на активи в края на жизнения цикъл (EoL): Идентифицирайте версиите на Linux ядрото, използвани в производството, и подменете или актуализирайте системите, които използват End-of-Life версии, които вече не получават активни корекции за докладваните уязвимости.
- Защита на административните интерфейси: Ограничете отдалечения достъп до конзолите за управление (web и CLI) за устройствата Arista, Lantronix и шлюзовете Bifrost, като забраните директното излагане в интернет и използвате изключително сигурни VPN мрежи и многофакторно удостоверяване.
- Строг мониторинг на пространството за съхранение и регистрационните файлове (логове): Конфигурирайте автоматични предупреждения за състоянието на дисковете (за предотвратяване на атаки, базирани на изчерпване на пространството от типа BigDiskBuster) и наблюдавайте регистрационните файлове за събития, за да прихващате опити за path traversal и подозрителни изпълнения на скриптове.
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




