CyberSec Intelligence представя ежедневния си бюлетин за сигурност за 13 септември 2026 г. Ние непрекъснато наблюдаваме пейзажа на киберзаплахите, за да ви предоставим ясна и актуална информация относно уязвимостите, които могат да засегнат системите и инфраструктурата на вашата организация.
Активно експлоатирани уязвимости
CVE-2026-84869 – ConnectWise ScreenConnect
Неправилното управление на привилегиите и липсата на оторизация позволяват на атакуващ да прехвърля и изпълнява файлове чрез активни сесии за отдалечен контрол, без потвърждение от хоста. Източник: NVD.
CVE-2026-42016 – JFrog Artifactory
Уязвимост за неправилна оторизация, която валидира само подписа или издателя на токена, вместо неговия обхват (scope), излага системата на атаки за ескалация на привилегии. Източник: NVD.
CVE-2026-42018 – JFrog Artifactory
Проблем с неправилна автентификация може да върне вътрешен токен на анонимен потребител към неавтентифициран извикващ, когато анонимният достъп е деактивиран, разкривайки чувствителни ресурси. Източник: NVD.
CVE-2026-85706 – GitLab Community Edition și Enterprise Edition
Уязвимост от тип path traversal в API за commits на софтуерните хранилища позволява на неавтентифицирани потребители да четат произволни файлове от сървъра. Източник: NVD.
CVE-2026-86060 – MikroTik RouterOS
Неправилното неутрализиране на разделителите на аргументи в команда позволява на атакуващите да променят маската на политиките на RouterOS, което води до ескалация на привилегиите. Източник: NVD.
CVE-2026-67277 – MikroTik RouterOS
Липсата на автентификация за критична функция в услугата btest позволява разкриване на паметта на ядрото (kernel) и може да причини атаки от тип Denial of Service (DoS). Източник: NVD.
CVE-2026-19490 – Citrix NetScaler
Заобикалянето на автентификацията чрез алтернативни канали в Citrix NetScaler ADC и NetScaler Gateway, конфигурирани като AAA виртуален сървър или Gateway, позволява на неавтентифицирани атакуващи неоторизиран отдалечен достъп. Източник: NVD.
CVE-2025-25249 – Fortinet Multiple Products
Препълване на буфера от тип heap-based buffer overflow в FortiOS, FortiSwitchManager и FortiSASE позволява на атакуващите изпълнение на произволен код или команди чрез специално създадени пакети. Източник: NVD.
CVE-2026-87491 – Google Chromium V8
Грешка при запис извън границите (out of bounds write) в двигателя V8 позволява изпълнение на произволен код в пясъчник (sandbox) чрез компрометирана HTML страница, засягайки браузъри, базирани на Chromium (Chrome, Edge, Opera). Източник: NVD.
CVE-2026-20079 – Cisco Secure Firewall Management Center
Заобикалянето на автентификацията чрез алтернативни канали в софтуера FMC и SCC позволява на отдалечени неавтентифицирани атакуващи да изпълняват скриптове и да получат достъп от тип root на хост операционната система. Източник: NVD.
CVE-2026-75650 – Adobe Commerce și Magento
Неправилното неутрализиране на специални елементи в двигателя за шаблони (template engine) позволява на атакуващ да изпълни произволен код на засегнатите сървъри. Източник: NVD.
CVE-2026-81963 – Microsoft Windows
Уязвимост от тип link following в Windows Update Stack позволява на локален атакуващ да ескалира привилегиите си до ниво на оторизация SYSTEM. Източник: NVD.
CVE-2026-86218 – N-able N-central
Статичното инжектиране на код позволява отдалечено изпълнение на код (RCE) преди процеса на автентификация. Източник: NVD.
CVE-2026-85880 – Microsoft Windows
Препълване на буфера от тип heap-based buffer overflow в компонента Advanced Local Procedure Call (ALPC) позволява локална ескалация на привилегиите. Източник: NVD.
Нови критични уязвимости
CVE-2026-89009 – WAVLINK WN535M1 și WN535M3
Неавтентифицирана уязвимост за запис на произволни файлове в демона sync_server на TCP порт 13136 позволява на атакуващите да презаписват системни файлове с root привилегии, улеснявайки трайното компрометиране на рутерите. Източник: NVD.
CVE-2026-78006 – The Events Calendar (WordPress)
Критична уязвимост позволява отдалечено изпълнение на код (RCE) във версии до 6.17.4 включително, чрез функцията is_safe_widget_instance, експлоатируема през секцията за коментари на събитията. Източник: NVD.
CVE-2026-78159 – The Events Calendar (WordPress)
Друг критичен пропуск за отдалечено изпълнение на код (RCE) засяга версии до 6.17.3 включително, причинен от недостатъчна валидация на картата на класове (class map) на уиджетите във функцията parse_array. Източник: NVD.
CVE-2026-90558 – sngrep
Препълвания на буфера от тип stack buffer overflow в рутините за форматиране на SIP атрибути в инструмента sngrep (до версия 1.8.4) позволяват на атакуващите да сринат приложението или да изпълнят произволен код чрез изпращане на модифицирани SIP пакети с преоразмерени хедъри. Източник: NVD.
От пресата за сигурност
Your Critical Vulnerabilities Might Not Be Your Biggest Risk
Анализ на сигурността подчертава необходимостта от оптимизиране на приоритизирането на уязвимостите. Обръща се внимание на факта, че критична уязвимост от сканиращ доклад може да бъде ефективно смекчена чрез солидни мерки за сегментиране и контрол на идентичността, което предефинира реалния риск. Източник: The Hacker News.
PaperCut Replaces Emergency Patches With Fixes for Two Actively Exploited Flaws
PaperCut пусна нови стабилни версии за поддръжка (26.0.5, 25.0.13 и 24.1.10), за да замени всички спешни пачове, публикувани по-рано с цел отстраняване на две активно експлоатирани грешки. Източник: The Hacker News.
Какво препоръчваме
- Управление на пачовете (Patch Management): Прилагайте с приоритет актуализациите за сигурност за всички платформи, изложени на интернет, особено за мрежови продукти и продукти за сигурност (Cisco, Citrix, Fortinet, MikroTik).
- Инвентаризация и мониторинг на активите: Поддържайте точен инвентар на софтуерните компоненти и активните модули (като плъгините на WordPress или мрежовите диагностични инструменти като sngrep), за да осигурите видимост върху изложените системи.
- Внедряване на механизми за засичане: Наблюдавайте мрежовия трафик на критичните портове и конфигурирайте сигнали за нестандартни пакети или подозрителни опити за достъп до административните зони.
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




