În buletinul de securitate de astăzi, 25 septembrie 2026, analizăm o serie de vulnerabilități majore raportate recent. Printre acestea se numără vulnerabilități exploatate activ în sisteme industriale și de rețea, erori critice de execuție de cod și campanii active de exploatare raportate în media de specialitate.
Vulnerabilități exploatate activ
- CVE-2026-5430 (WSO2 Multiple Products): Path traversal ce poate permite încărcarea neautorizată de fișiere și execuția de cod la distanță (RCE) în API Control Plane, API Manager, Traffic Manager și Universal Gateway. Sursă: NVD CVE-2026-5430.
- CVE-2026-71362 (Adobe Commerce și Magento): Problemă de autorizare defectuoasă care permite atacatorilor obținerea de acces ridicat la resurse sensibile fără interacțiune din partea utilizatorilor. Sursă: NVD CVE-2026-71362.
- CVE-2026-93952 (Arista VeloCloud Orchestrator): Validare incorectă a intrărilor pe sistemele on-prem ce permite unui atacator de la distanță să acceseze funcționalități interne privilegiate, afectând confidențialitatea, integritatea și disponibilitatea orchestratorului. Sursă: NVD CVE-2026-93952.
- CVE-2026-94127 (F5 BIG-IP APM): Depășire de tampon pe stivă (heap-based buffer overflow) atunci când politica de acces și profilul OAuth sunt configurate pe un server virtual, permițând execuția de cod de la distanță de către atacatori neautentificați. Sursă: NVD CVE-2026-94127.
- CVE-2026-93616 (Check Point Multiple Products): Vulnerabilitate de tip path traversal în Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server și SmartEvent, ce permite unui atacator neautentificat să încarce și să execute scripturi arbitrare. Sursă: NVD CVE-2026-93616.
- CVE-2026-85102 (Check Point Multiple Products): Validare incorectă a certificatelor în Security Gateway și Spark Firewall care utilizează VPN de tip Site to Site sau Remote Access, permițând unui atacator neautentificat de la distanță să execute cod arbitrar pe gateway. Sursă: NVD CVE-2026-85102.
- CVE-2026-7273 (Zyxel GS1900 Series Switches): Depășire de tampon pe stivă (stack-based buffer overflow) în programul CGI, permițând unui atacator neautentificat din rețeaua locală să execute comenzi la nivel de sistem de operare prin solicitări HTTP special concepute. Sursă: NVD CVE-2026-7273.
- CVE-2025-39964 (Linux Kernel): Condiție de cursă (race condition) ce permite scrieri concurente pe același socket AF_ALG, cauzând inconsecvențe în starea internă a socketului. Sursă: NVD CVE-2025-39964.
- CVE-2026-53266 (Linux Kernel): Scriere în afara limitelor (out-of-bounds write) în componenta ebtables SNAT target. Poate afecta sisteme aflate la sfârșitul ciclului de viață (EoL/EoS). Sursă: NVD CVE-2026-53266.
- CVE-2025-39682 (Linux Kernel): Verificare necorespunzătoare pentru condiții excepționale în calea de recepție TLS, permițând ocolirea gestionării corecte a mesajelor recvmsg(). Poate afecta sisteme EoL/EoS. Sursă: NVD CVE-2025-39682.
Vulnerabilități critice noi
- CVE-2026-96754 (orval): Injectare de cod în generatorul @orval/hono prin nefiltrarea valorilor de cale OpenAPI, permițând execuția de cod JavaScript arbitrar la importarea modulului TypeScript generat (versiuni anterioare celei 8.29.0). Sursă: NVD CVE-2026-96754.
- CVE-2026-96755 (orval): Injectare de cod în generatorul @orval/effect (versiuni de la 8.14.0 până la 8.28.1) prin convertirea schemelor OpenAPI implicite în literale șablon, permițând rularea de expresii JS arbitrare la build sau import. Sursă: NVD CVE-2026-96755.
- CVE-2026-96759 (orval): Eșec în filtrarea parametrului operationId în metadatele generatorului TanStack Query (versiuni anterioare celei 8.29.0), facilitând injectarea de cod JavaScript executat la apelarea hook-urilor generate. Sursă: NVD CVE-2026-96759.
- CVE-2026-97359 (HFS2): Injectare de șablon (template injection) în handler-ul de încărcare multipart în versiunile 2.4.0 și anterioare, permițând atacatorilor neautentificați execuția de comenzi de la distanță prin introducerea de sintaxă malițioasă în numele fișierelor. Sursă: NVD CVE-2026-97359.
Din presa de securitate
- CVE-2026-87902 (WordPress): Actori de amenințări au început exploatarea activă a unei vulnerabilități critice la doar câteva ore de la publicare. Aceasta permite unui atacator neautentificat să obțină execuție de cod de la distanță (RCE) prin forțarea funcției get_page_template() să includă fișiere .php locale. Sursă: The Hacker News.
- CVE-2026-85046 (Chrome și Windows): Un grup de criminalitate cibernetică (UTA0565) a exploatat un lanț de zero-day (CVE-2026-85046, CVE-2026-87491 în Chrome și CVE-2026-85880 în Windows ALPC) prin site-uri web false pentru a distribui malware-ul CLEANGULP. Sursă: The Hacker News.
- Fără CVE atribuit (Next.js): O vulnerabilitate critică în funcția ImageResponse de generare a imaginilor Open Graph și de previzualizare socială permite rularea de cod pe server prin introducerea de intrări SVG malițioase. Problema a fost remediată în versiunea lansată pe 22 septembrie. Sursă: The Hacker News.
Ce recomandăm
- Aplicarea patch-urilor de securitate: Actualizați imediat sistemele afectate de vulnerabilități exploatate activ, cu prioritate pentru echipamentele de rețea (F5, Check Point, Arista, Zyxel), platformele Adobe Commerce și instanțele WordPress.
- Inventarierea și înlocuirea sistemelor EoL: Identificați în infrastructură sistemele care rulează versiuni vechi (End-of-Life) de Linux Kernel afectate de vulnerabilitățile menționate și planificați migrarea către versiuni cu suport activ.
- Monitorizarea activă a logurilor: Implementați reguli de detecție pentru încercările de path traversal, template injection și descărcări suspecte de fișiere, în special pe serverele web și gateway-urile de management.
- Securizarea aplicațiilor web: Actualizați bibliotecile de generare de cod (precum orval) și cadrele de lucru (Next.js), asigurându-vă că datele de intrare furnizate de utilizatori sau din specificații API externe sunt riguros validate și filtrate.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




