Бюлетинът за сигурност на CyberSec Intelligence от 6 септември 2026 г. обръща внимание на серия от наскоро докладвани сериозни уязвимости. Ние следим отблизо новите заплахи от тип zero-day и пробивите в софтуерната екосистема, за да гарантираме цифровата устойчивост на организациите.
Активно експлоатирани уязвимости
- CVE-2026-85046 (Google Chromium V8): Уязвимост от тип Type Confusion позволява на отдалечени атакуващи да изпълняват произволен код чрез зловредни HTML страници. Засяга браузъри, базирани на Chromium, като Chrome, Edge и Opera. Подробности: NVD CVE-2026-85046.
- CVE-2026-59822 (BerriAI LiteLLM): Неправилна автентификация в HTTP MCP Streamable endpoint-а, позволяваща на неавтентифицирани атакуващи да установят валидна сесия, използвайки произволен Bearer токен. Подробности: NVD CVE-2026-59822.
- CVE-2026-48710 (Kludex Starlette): Уязвимост от тип request/response smuggling, която може да доведе до заобикаляне на автентификацията чрез манипулиране на възстановения URL път (може да бъде свързана с CVE-2026-42271). Подробности: NVD CVE-2026-48710.
- CVE-2026-49869 (Kestra Kestra OSS): Инжектиране на команди в операционната система, позволяващо на неавтентифициран отдалечен атакуващ да създава и изпълнява произволни работни процеси без идентификационни данни. Подробности: NVD CVE-2026-49869.
- CVE-2026-82329 (JFrog Artifactory): Грешка от неправилна автентификация в конфигурацията по подразбиране, която позволява на неавтентифицирани мрежови атакуващи да придобият административни привилегии. Подробности: NVD CVE-2026-82329.
- CVE-2026-9586 (Sangoma Switchvox): SQL инжектиране, което позволява на отдалечени атакуващи да изпълняват произволни заявки към базата данни PostgreSQL и да изпълняват отдалечен код. Подробности: NVD CVE-2026-9586.
- CVE-2026-83548 (SonicWall SMA1000): Уязвимост от тип Server-Side Request Forgery (SSRF), която позволява на неавтентифицирани атакуващи да получат неоторизиран достъп до чувствителни функции. Подробности: NVD CVE-2026-83548.
- CVE-2026-83549 (SonicWall SMA1000): Инжектиране на команди в операционната система, което позволява на атакуващ, автентифициран като администратор, да изпълнява произволен код на устройството. Подробности: NVD CVE-2026-83549.
- CVE-2026-82078 (PaperCut NG/MF): Несигурна рефлексия, която позволява на атакуващите да променят системните параметри и да изпълняват Java байткод (може да бъде комбинирана с CVE-2026-81578). Подробности: NVD CVE-2026-82078.
- CVE-2026-81578 (PaperCut NG/MF): Липса на автентификация за критични функции, предоставяща на атакуващите възможност да променят системни конфигурации без идентификационни данни. Подробности: NVD CVE-2026-81578.
Нови критични уязвимости
- CVE-2026-11613 (WordPress плъгин Divi Ajax Filter): Local File Inclusion (LFI) чрез параметъра ‘custom_loop_template’, което позволява на неавтентифицирани атакуващи да изпълняват произволен PHP код отдалече. Подробности: NVD CVE-2026-11613.
- CVE-2026-85661 (excel-mcp-server): Липса на ограничение за пътищата за достъп в режим stdio, когато променливата EXCEL_FILES_PATH не е дефинирана, което позволява четене и запис на произволни файлове. Подробности: NVD CVE-2026-85661.
- CVE-2026-85667 (xiaobei): Липса на автентификация в webhook endpoint-ите, което улеснява SSRF атаки и инжектиране на зловредни съобщения в работния процес. Подробности: NVD CVE-2026-85667.
- CVE-2026-85672 (zerox): Инжектиране на системни команди в механизма за изтегляне на файлове чрез несанитизирани файлови разширения, използвани от помощните програми poppler. Подробности: NVD CVE-2026-85672.
- CVE-2026-85684 (marker): Path traversal във FastAPI API-то за качване (/marker/upload), което позволява запис или изтриване на произволни файлове в системата. Подробности: NVD CVE-2026-85684.
- CVE-2026-85688 (TEN Framework): Неавтентифицирано четене и запис на файлове в API-то на дизайнера, което позволява отдалечено изпълнение на код (RCE) чрез компрометиране на SSH ключове, cron задачи или изпълними потоци. Подробности: NVD CVE-2026-85688.
- CVE-2026-85695 (FastChat): Заобикаляне на автентификацията при регистриране на нови инстанции (workers), което може да бъде използвано за прихващане на потребителски промптове или сканиране на вътрешни мрежи. Подробности: NVD CVE-2026-85695.
- CVE-2026-85696 (SadTalker): Инжектиране на OS команди чрез несанитизирани имена на аудио файлове, предавани към ffmpeg команди. Подробности: NVD CVE-2026-85696.
- CVE-2026-18658 (IBM Operational Decision Manager): SQL инжектиране, което може да доведе до качване на уеб шел (web shell) в корена на приложението и отдалечено изпълнение на код. Подробности: NVD CVE-2026-18658.
- CVE-2026-13447 (WordPress плъгин Mstore Api): Заобикаляне на автентификацията чрез фалшифициране на JWT токени, причинено от липса на криптографска проверка на подписите. Подробности: NVD CVE-2026-13447.
- CVE-2026-83627 (WordPress плъгин Hummingbird): Отдалечено изпълнение на код чрез запис на несанитизиран PHP код в лог файл, достъпен директно от браузъра при определени конфигурации. Подробности: NVD CVE-2026-83627.
- CVE-2024-11080 (WordPress плъгин ComboBlocks): Неавтентифицирано инжектиране на куки (hooks) във вътрешни файлове, позволяващо изпълнението на неоторизирани действия. Подробности: NVD CVE-2024-11080.
От пресата за сигурност
- StyleSmuggler (Zero-Day, несвързан с CVE): Атакуващите активно експлоатират некоригирана уязвимост в Magento Open Source и Adobe Commerce, която позволява изпълнение на код без автентификация. Подробности: The Hacker News.
- Инцидент JetBrains Cadence: Зловредни лица са експлоатирали скорошен пробив в TeamCity, за да компрометират инфраструктурата на JetBrains Cadence и да извлекат AWS идентификационни данни. На потребителите се препоръчва спешно да анулират и подменят своите тайни ключове. Подробности: The Hacker News.
- CVE-2026-59346 (VMware Workstation и Fusion): Грешка от тип integer-overflow позволява на локален атакуващ с повишени привилегии да изпълнява код директно на хост системата. Подробности: The Hacker News.
- CVE-2026-14894 (WordPress плъгин Super Forms): Над 440 000 опита за атака са насочени към тази уязвимост за липса на валидация на файлови разширения, която позволява на неавтентифицирани атакуващи да постигнат отдалечено изпълнение на код (RCE). Подробности: The Hacker News.
Какво препоръчваме
- Управление на пачове (Patch Management): Приложете незабавно официалните актуализации за сигурност, като дадете приоритет на текущо изложените платформи (Chromium, Magento, WordPress и корпоративен софтуер).
- Инвентаризация и картографиране на активи (Asset Inventory): Поддържайте ясен инвентар на използваните услуги, с акцент върху интегрирането на нови инструменти, базирани на изкуствен интелект (като MCP модули или LiteLLM), за бързо откриване на незащитени инстанции.
- Мониторинг и подмяна на тайни ключове: Следете постоянно регистрационните файлове за достъп и осигурете спешна подмяна на идентификационните данни или API ключовете (особено след пробиви като този на JetBrains Cadence).
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




