Buletin zilnic de securitate cibernetică: 18 septembrie 2026

Ежедневен бюлетин за киберсигурност: 18 септември 2026

Докладът на CyberSec Intelligence от 18 септември 2026 г. представя активно експлоатираните уязвимости и новите критични пробиви, открити в платформи като Cisco, Google Pixel, GitLab, vm2 и Docker.

Екипът на CyberSec Intelligence ви представя ежедневния бюлетин за сигурност от 18 септември 2026 г. Анализираме наскоро публикуваните уязвимости, тези, които се експлоатират активно в реални атаки, и пробивите в сигурността, съобщени в медиите, като същевременно предлагаме практически препоръки за защита на ИТ инфраструктурата.

Активно експлоатирани уязвимости

  • Google Pixel (CVE-2026-58704): Логическа грешка в клетъчния модем, която позволява заобикаляне на проверките за разрешения и ескалация на привилегии. Детайли: NVD CVE-2026-58704.
  • Cisco Identity Services Engine (CVE-2026-76460): Неправилно използване на привилегировани API, което позволява на отдалечен неудостоверен атакуващ да заобиколи уеб интерфейса за администриране. Детайли: NVD CVE-2026-76460.
  • Acronis Backup (CVE-2026-87886): Неправилни разрешения по подразбиране в плъгина за cPanel / WHM и разширението за Plesk, позволяващи ескалация на привилегии. Детайли: NVD CVE-2026-87886.
  • Cisco Secure Email Gateway (CVE-2026-76461): SQL инжекция уязвимост в AsyncOS, която позволява на отдалечен неудостоверен атакуващ да изпълнява произволни команди с root привилегии. Детайли: NVD CVE-2026-76461.
  • ConnectWise ScreenConnect (CVE-2026-84869): Неправилно управление на привилегиите и липса на оторизация, позволяващи трансфер и изпълнение на файлове чрез активни сесии без потвърждение от хоста. Детайли: NVD CVE-2026-84869.
  • JFrog Artifactory (CVE-2026-42016): Неправилна оторизация поради грешна проверка на подписа/издателя на токена, което води до ескалация на привилегии. Детайли: NVD CVE-2026-42016.
  • JFrog Artifactory (CVE-2026-42018): Неправилно удостоверяване, което може да върне вътрешен анонимен потребителски токен на неудостоверен наричащ, излагайки на риск чувствителни ресурси. Детайли: NVD CVE-2026-42018.
  • GitLab Community & Enterprise Edition (CVE-2026-85706): Path Traversal уязвимост в API-то за комити в хранилището, позволяваща на неудостовени потребители да четат произволни файлове. Детайли: NVD CVE-2026-85706.

Нови критични уязвимости

  • Covenant (CVE-2026-92717): Регистриране на SignalR хъба CovenantHub без атрибут за оторизация, което позволява получаване на подписан JWT токен и пълен достъп до операторския API. Детайли: NVD CVE-2026-92717.
  • Feast (CVE-2026-92787): Липса на валидиране на подписите на JWT токените, което позволява заобикаляне на RBAC и получаване на пълен достъп за четене и запис на сървъра. Детайли: NVD CVE-2026-92787.
  • UVdesk Community Skeleton (CVE-2026-92805): Липса на удостоверяване в инсталационния асистент в контролера, което позволява на атакуващите да променят базата данни и да създават акаунти на супер-администратори. Детайли: NVD CVE-2026-92805.
  • Multi Uploader за Gravity Forms (CVE-2026-87796): Качване на произволни файлове чрез функцията move_file по време на обработка на chunked upload, което води до възможно изпълнение на отдалечен код. Детайли: NVD CVE-2026-87796.
  • rcourtman Pulse (CVE-2026-92860): Неправилно валидиране на аргумента Username в компонента Quick Security Setup, улесняващо отдалечени атаки. Детайли: NVD CVE-2026-92860.
  • vm2 (CVE-2026-92937): Бягство от пясъчник (sandbox escape), водещо до изпълнение на отдалечен код в хост процеса Node.js поради непълна корекция. Детайли: NVD CVE-2026-92937.
  • vm2 (CVE-2026-92938): Излагане на модула sqlite от Node.js в NodeVM, позволяващо изпълнение на произволен нативен код извън пясъчника. Детайли: NVD CVE-2026-92938.
  • vm2 (CVE-2026-92944): Бягство от пясъчник в Node.js 26 посредством Promise.prototype.finally(). Детайли: NVD CVE-2026-92944.
  • vm2 (CVE-2026-92948): Заобикаляне на списъка с разрешения за NodeVM в Node.js 24+ чрез достъп до node:test, улесняващо стартирането на код извън пясъчника. Детайли: NVD CVE-2026-92948.
  • vm2 (CVE-2026-92953): Неуспех при защитата на прототипите TypedArray и ArrayBuffer срещу мутации в пясъчника. Детайли: NVD CVE-2026-92953.
  • Azure Arc (CVE-2026-69399): Критична уязвимост за ескалация на привилегии. Детайли: NVD CVE-2026-69399.
  • Microsoft Container Registry (CVE-2026-69865): Заобикаляне на оторизацията чрез контролиран от потребителя ключ, което позволява ескалация на привилегии в мрежата. Детайли: NVD CVE-2026-69865.

От пресата за сигурност

  • Check Point (Без CVE): Критичен дефект в сървърите за управление и логване позволява на неудостовени атакуващи да изпълняват код като root по мрежата. Корекциите бяха разпространени чрез LivePatch. Детайли: The Hacker News.
  • Docker Sandboxes (CVE-2026-77179): Зловреден код от виртуална машина Docker на macOS може да избяга от споделената директория и да получи достъп/да променя файлове на хоста. Детайли: The Hacker News.
  • Unbound (CVE-2026-81642): Препълване на купата (heap overflow) в DNSSEC валидатора в DNS резолвъра Unbound, позволяващо RCE чрез компрометирани DNS зони. Коригирано във версия 1.26.1. Детайли: The Hacker News.
  • Issabel Framework (CVE-2026-89026): Активна експлоатация на уязвимост от тип command execution на ниво операционна система поради използването на твърдо кодирана парола. Детайли: The Hacker News.
  • WooCommerce Wholesale Lead Capture (Без CVE): Атакуващите експлоатират критичен пробив в този WordPress плъгин за качване на произволни файлове (PHP бекдори) и получаване на RCE. Детайли: The Hacker News.
  • WSO2 API Manager (CVE-2026-5430): Активни опити за заобикаляне на JWT удостоверяването чрез фалшифицирани криптографски подписи, което води до превземане на администраторски акаунти. Детайли: The Hacker News.

Какво препоръчваме

  • Незабавно внедряване на пачове: Обновете с приоритет системите, засегнати от активно експлоатирани уязвимости, особено устройствата Cisco, GitLab инстанциите и устройствата Google Pixel.
  • Одит на библиотеките в проектите: Предвид сериозните уязвимости от тип sandbox escape, открити в библиотеката vm2, се препоръчва спиране на нейното използване и замяната ѝ със сигурни алтернативи или спешно преминаване към защитената версия 3.11.7 / 3.11.8.
  • Защита на административните интерфейси: Ограничете публичното излагане на сървърите за управление (като тези на Check Point или асистентите за конфигуриране от тип UVdesk) чрез строги политики на защитната стена и VPN достъп.
  • Мониторинг на промените във файловете: Внедрете решения за мониторинг на интегритета на файловете (FIM) за WordPress платформите, засегнати от плъгини с дефекти при качване, като блокирате изпълнението на скриптове от медийните папки.

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *