Buletin de securitate cibernetică – 8 septembrie 2026

Бюлетин за киберсигурност – 8 септември 2026

Ежедневният бюлетин на CyberSec Intelligence от 8 септември 2026 г. анализира активно експлоатираните уязвимости и критичните пробиви, докладвани в Google Chromium, BerriAI LiteLLM, Adobe Commerce и други платформи.

Днес, 8 септември 2026 г., екипът за анализи на CyberSec Intelligence ви представя обобщение на уязвимостите в сигурността с голямо въздействие върху ИТ инфраструктурите. Този бюлетин описва подробно уязвимостите, които се експлоатират активно в момента, и новодокладваните критични пробиви, като предоставя практически препоръки за защита на организационните активи.

n

Активно експлоатирани уязвимости

n

    n

  • CVE-2026-85046 (Google Chromium V8): Уязвимост от тип „type confusion“, която позволява на отдалечен атакуващ да изпълни произволен код в рамките на пясъчника (sandbox) чрез модифицирана HTML страница. Детайли: NVD CVE-2026-85046.
  • n

  • CVE-2026-59822 (BerriAI LiteLLM): Неправилно удостоверяване в крайната точка HTTP MCP Streamable, позволяващо на неудостоверени атакуващи да установяват сесии с помощта на произволни токени. Детайли: NVD CVE-2026-59822.
  • n

  • CVE-2026-48710 (Kludex Starlette): Уязвимост от тип HTTP request/response smuggling, която може да бъде използвана за заобикаляне на удостоверяването чрез инжектиране на пътища в секцията за хост. Детайли: NVD CVE-2026-48710.
  • n

  • CVE-2026-49869 (Kestra Kestra OSS): Инжектиране на команди в операционната система, което дава възможност на неудостоверен атакуващ да създава и изпълнява произволни работни процеси. Детайли: NVD CVE-2026-49869.
  • n

  • CVE-2026-82329 (JFrog Artifactory): Грешка при удостоверяването в конфигурациите по подразбиране, която позволява на атакуващ в мрежата да получи администраторски привилегии. Детайли: NVD CVE-2026-82329.
  • n

  • CVE-2026-9586 (Sangoma Switchvox): SQL инжектиране в бекенд базата данни PostgreSQL, което позволява изпълнението на произволни SQL команди и отдалечено изпълнение на код. Детайли: NVD CVE-2026-9586.
  • n

  • CVE-2026-83548 и CVE-2026-83549 (SonicWall SMA1000): Първата представлява SSRF уязвимост, която осигурява неразрешен достъп до чувствителни функции, а втората е инжектиране на команди в OS, което позволява на удостоверени администратори да изпълняват произволен код. Детайли: CVE-2026-83548 и CVE-2026-83549.
  • n

n

Нови критични уязвимости

n

    n

  • CVE-2026-86167: Инжектиране на команди във функцията formgponConf на компонента Boa в устройствата Tenda HG10, излагайки устройството на отдалечено изпълнение на команди. Детайли: NVD CVE-2026-86167.
  • n

  • CVE-2026-79697 и CVE-2026-79698: Инжектиране на команди в шлюзовете Advantech WISE-6610, засягащи функциите basicstation_apply и nodered_lib_apply. Отстраняването се извършва чрез надграждане до версия 1.2.4_20260821. Детайли: CVE-2026-79697 и CVE-2026-79698.
  • n

  • CVE-2026-86296: Препълване на буфера на базата на стека в компонента udhcpcd на рутерите D-Link DIR-822A, експлоатируемо отдалечено. Детайли: NVD CVE-2026-86296.
  • n

  • CVE-2026-86299: Инжектиране на OS команди в модула PingTest на устройства Linksys RE7000. Детайли: NVD CVE-2026-86299.
  • n

  • CVE-2026-6223: Заобикаляне на удостоверяването в приложението BiHayat App на община Bahçelievler поради липса на ограничение за опитите за влизане. Детайли: NVD CVE-2026-6223.
  • n

  • CVE-2026-76578: Уязвимост, свързана с OTP токените във FreeIPA, позволяваща на неудостоверен LDAP клиент да създаде произволен Kerberos principal и да го добави към групата на администраторите. Детайли: NVD CVE-2026-76578.
  • n

  • CVE-2026-7861: Десериализация на ненадеждни данни в платформата Next4Biz CSM, което позволява инжектиране на код. Детайли: NVD CVE-2026-7861.
  • n

  • CVE-2026-75650: Неправилно неутрализиране в шаблонизиращия двигател на Adobe Commerce, което улеснява изпълнението на произволен код без взаимодействие с потребителя. Детайли: NVD CVE-2026-75650.
  • n

  • CVE-2026-86542 и CVE-2026-86543 (knowns): Първата позволява заобикаляне на директорията за импортиране и пренаписване на файлове, а втората излага API-то за управление без удостоверяване на всички мрежови интерфейси. Детайли: CVE-2026-86542 и CVE-2026-86543.
  • n

  • CVE-2026-44756: Уязвимост, свързана с безопасността на паметта в библиотеката за обработка на EPP (Extended Passport Protocol), която може да доведе до компрометиране на поверителността, целостта и наличността на приложението. Детайли: NVD CVE-2026-44756.
  • n

n

От пресата за сигурност

n

    n

  • Telerik UI Padding-Oracle Bug: Публичен експлойт от тип proof-of-concept демонстрира как уязвимост от тип padding oracle в Telerik UI за ASP.NET AJAX може да бъде превърната в отдалечено изпълнение на код (RCE), насочена към приложения в специфична конфигурация, различна от тази по подразбиране. Източник: The Hacker News.
  • n

  • N-able N-central Hotfix: Компанията N-able пусна своя четвърти горещ фикс (hotfix) за сигурност през последните пет седмици за платформата N-central, коригирайки критична уязвимост за неудостоверено RCE, засягаща локални версии (on-premises), по-ниски от версия (build) 2026.3.1.14. Източник: The Hacker News.
  • n

n

Какво препоръчваме

n

    n

  • Строго управление на пачовете (patch management): Приложете спешно актуализациите за сигурност за засегнатите продукти, по-специално за Google Chromium, N-able N-central (до Hotfix 4), Adobe Commerce и FreeIPA.
  • n

  • Инвентаризация и защита на IoT устройствата: Идентифицирайте всички активни рутери Tenda, D-Link и шлюзове Advantech във вашите мрежи и ограничете директното им излагане на обществения интернет.
  • n

  • Правилна конфигурация на удостоверяването: Променете паролите и настройките по подразбиране на платформи като JFrog Artifactory или Kestra и се уверете, че API-тата за управление не са публично изложени без надеждни идентификационни данни.
  • n

  • Непрекъснат мониторинг на трафика: Внедрете правила за откриване на ниво IPS/IDS системи, за да блокирате опити за инжектиране на команди, SQL инжектиране или атаки от тип „smuggling“.
  • n

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *