Buletinul zilnic de securitate cibernetică – 16 septembrie 2026

Ежедневен бюлетин за киберсигурност – 16 септември 2026 г.

Анализ на уязвимостите от 16 септември 2026 г.: активно експлоатирани заплахи в Cisco, Citrix и Fortinet, заедно с нови критични уязвимости в Oracle, GitLab и други основни софтуерни платформи.

Екипът на CyberSec Intelligence ви представя ежедневния бюлетин за сигурност за 16 септември 2026 г. В този доклад анализираме наскоро идентифицирани или активно експлоатирани уязвимости в критични инфраструктури, предоставяйки технически подробности и практически препоръки за смекчаване на рисковете.

Активно експлоатирани уязвимости

  • Cisco Secure Email Gateway (CVE-2026-76461): Уязвимост от тип SQL инжектиране в софтуера Cisco AsyncOS позволява на отдалечен неудостоверен нападател да изпълнява произволни команди с привилегии на root в основната операционна система. Източник: Cisco Secure Email Gateway CVE-2026-76461
  • ConnectWise ScreenConnect (CVE-2026-84869): Неправилното управление на привилегиите и липсата на оторизация позволяват на нападател да прехвърля и изпълнява файлове чрез активни сесии за отдалечена поддръжка, без потвърждение от хоста. Източник: ConnectWise ScreenConnect CVE-2026-84869
  • JFrog Artifactory (CVE-2026-42016): Неправилната проверка на оторизацията, базирана на подписа/издателя на токена, а не на неговия обхват (scope), позволява атаки за ескалация на привилегии. Източник: JFrog Artifactory CVE-2026-42016
  • JFrog Artifactory (CVE-2026-42018): Неправилно удостоверяване, при което вътрешен токен на анонимен потребител може да бъде върнат на неудостоверен заявител, когато анонимният достъп е деактивиран, разкривайки чувствителни ресурси. Източник: JFrog Artifactory CVE-2026-42018
  • GitLab Community & Enterprise Edition (CVE-2026-85706): Уязвимост от тип path traversal в API за коммити на софтуерните хранилища позволява на неудостовени потребители да четат произволни файлове от сървъра. Източник: GitLab CVE-2026-85706
  • MikroTik RouterOS (CVE-2026-86060): Неправилното неутрализиране на разделителите на аргументи в дадена команда позволява на нападател да модифицира маската на доверената политика на RouterOS, което води до ескалация на привилегиите. Източник: MikroTik RouterOS CVE-2026-86060
  • MikroTik RouterOS (CVE-2026-67277): Липсата на удостоверяване за критични функции в услугата btest позволява разкриване на паметта на ядрото и атаки от тип отказ на услуга (DoS). Източник: MikroTik RouterOS CVE-2026-67277
  • Citrix NetScaler (CVE-2026-19490): Заобикалянето на удостоверяването чрез алтернативни канали или пътища в NetScaler ADC и Gateway (когато са конфигурирани като виртуален AAA сървър или Gateway) позволява на отдалечен нападател да заобиколи процеса на удостоверяване. Източник: Citrix NetScaler CVE-2026-19490
  • Fortinet (CVE-2025-25249): Препълване на буфера от тип heap във FortiOS, FortiSwitchManager и FortiSASE позволява изпълнение на неоторизиран код или команди чрез специално модифицирани пакети с данни. Източник: Fortinet CVE-2025-25249
  • Google Chromium V8 (CVE-2026-87491): Запис извън границите в двигателя V8, което позволява на отдалечен нападател да изпълнява произволен код в sandbox чрез компрометирана HTML страница. Дефектът засяга браузъри, базирани на Chromium, като Chrome, Edge и Opera. Източник: Chromium V8 CVE-2026-87491
  • Cisco FMC & SCC (CVE-2026-20079): Заобикаляне на удостоверяването чрез използване на алтернативен път или канал в Cisco Secure Firewall Management Center и Security Cloud Control, предоставяйки root достъп до операционната система. Източник: Cisco FMC CVE-2026-20079

Нови критични уязвимости

  • Froxlor (CVE-2026-90937): Неправилното валидиране на знаците за нов ред в URL адресите за пренасочване на поддомейни позволява на удостоверени клиенти да инжектират конфигурационни директиви за Apache или nginx, което води до повреждане на конфигурацията или hijacking на HTTP отговори. Източник: Froxlor CVE-2026-90937
  • Crawlab (CVE-2026-90945): Използването на твърдо кодиран таен ключ HMAC-SHA256 за подписване на JWT токени позволява на неудостоверени нападатели да генерират валидни администраторски токени за достъп до административните API и изпълнение на код. Източник: Crawlab CVE-2026-90945
  • pig (CVE-2026-91995): Уязвимостта за заобикаляне на удостоверяването в крайната точка за регистриране на парола позволява на нападателите да пренапишат идентификационните данни на всеки акаунт, включително този на администратора. Източник: pig CVE-2026-91995
  • Casdoor (CVE-2026-91998): Заобикалянето на оторизацията в крайната точка /api/mcp дава възможност на нападатели, които притежават минимални данни за приложението (clientId и clientSecret), неограничено да администрират потребителите във всички организации. Източник: Casdoor CVE-2026-91998
  • Ghostscript (CVE-2026-39919): Препълване на буфера на базата на heap в адаптера за изход JPEG 2000 позволява повреждане на паметта и изпълнение на код чрез специално създадени PDF файлове, които използват неподходящи фактори за subsampling. Източник: Ghostscript CVE-2026-39919
  • FreeRDP (CVE-2026-91949): Заобикалянето на договарянето на протокола позволява на неудостоверени нападатели да инициират RDSTLS връзки, пренебрегвайки строгите политики на сървъра, които деактивират този протокол. Източник: FreeRDP CVE-2026-91949
  • Yonyou U8 CRM (CVE-2024-58385): Неудостовено SQL инжектиране във fillbacksettingedit.php, чрез което нападателите могат да изпълняват команди на хост операционната система (в случай на конфигурации на MS SQL Server с активиран xp_cmdshell). Източник: Yonyou U8 CRM CVE-2024-58385
  • Issabel Framework (CVE-2026-89026): Използването на идентичен ключ за подписване на JWT във всички инстанции позволява на отдалечени нападатели да фалшифицират токени за сигурност, за да изпълняват произволни OS команди в Asterisk. Източник: Issabel Framework CVE-2026-89026
  • Oracle Access Manager (CVE-2026-71163): Дефект в двигателя за удостоверяване, който позволява на нападател с ниски привилегии, чрез HTTP, да компрометира OAM и да променя или изтрива критични данни. Източник: Oracle Access Manager CVE-2026-71163
  • Oracle Access Manager (CVE-2026-73945): Критична уязвимост за пълно поемане на контрола (takeover) над Oracle Access Manager, експлоатируема от нападател с ниски привилегии. Източник: Oracle Access Manager CVE-2026-73945
  • Oracle Access Manager (CVE-2026-73946): Уязвимост, позволяваща поемането на пълен контрол над OAM, този път експлоатируема от нападател с високи привилегии чрез специфични HTTP заявки. Източник: Oracle Access Manager CVE-2026-73946
  • Oracle WebCenter Portal (CVE-2026-73948): Уязвимост в компонента Composer, която позволява на нападател с ниски привилегии да получи пълен контрол (takeover) над портала WebCenter. Източник: Oracle WebCenter Portal CVE-2026-73948

От пресата за сигурност

  • LiteSpeed Enterprise: Критичен дефект в LiteSpeed Web Server Enterprise, докладван от cPanel, би могъл да позволи на потребители на споделен хостинг (shared hosting) акаунт с ниски привилегии да получат root достъп до общия сървър, застрашавайки останалите хоствани сайтове. Източник: The Hacker News
  • Китайска APT кампания: Китайски кибер актьори, свързани с групата UTA0560, експлоатираха верига от уязвимости от тип zero-day в Google Chrome и Microsoft Windows, за да доставят backdoor, наречен GRIMWEDGE, като атаките са насочени срещу неправителствени организации (НПО). Източник: The Hacker News

Какво препоръчваме

  • Спешно актуализиране (Patch Management): Внедрете незабавно официалните корекции за сигурност, предоставени от производителите, като дадете приоритет на активите, засегнати от уязвимостите, включени в каталога CISA KEV (Cisco, Citrix, Fortinet и ScreenConnect).
  • Одит на ключовете за сигурност и конфигурациите: Проверете дали платформи като Crawlab или Issabel използват тайни ключове по подразбиране или твърдо кодирани тайни ключове и ги променете в съответствие с препоръките в официалните ръководства за сигурност.
  • Мониторинг на удостоверяванията и административните интерфейси: Укрепете политиките за достъп и наблюдавайте логовете, свързани с административните крайни точки (GitLab API, WebCenter конзоли, крайни точки за регистрация на акаунти), като ограничите връзките от публичния интернет, където е възможно.

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *