Buletin de securitate cibernetică – 20 septembrie 2026

Бюлетин за киберсигурност – 20 септември 2026 г.

Бюлетинът на CyberSec Intelligence от 20 септември 2026 г. анализира критични уязвимости в ядрото на Linux, Cisco, vm2 и Cisco SEG, заедно с активни пробиви, докладвани в международната преса.

Екипът на CyberSec Intelligence ви представя ежедневния бюлетин за сигурност за 20 септември 2026 г. Днес анализираме серия от основни уязвимости, включително дефекти, които активно се експлоатират в ядрото на Linux и корпоративно оборудване, заедно с критични рискове, идентифицирани в софтуерни библиотеки и облачни платформи.

Активно експлоатирани уязвимости

Linux Kernel (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)

Идентифицирани са три активно експлоатирани уязвимости в Linux Kernel: състояние на състезание (race condition) в сокетите AF_ALG (CVE-2025-39964), запис извън границите (out-of-bounds write) в компонента ebtables SNAT (CVE-2026-53266) и неправилна проверка в пътя на приемане на TLS (CVE-2025-39682). Те могат да доведат до непоследователни състояния или компрометиране на системите, като потенциално засягат и версии извън поддръжка (EoL/EoS). Подробности на NVD CVE-2025-39964, NVD CVE-2026-53266 и NVD CVE-2025-39682.

Cisco Identity Services Engine (CVE-2026-76460)

Уязвимост в Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) позволява неправилно използване на привилегировани API-та. Неупълномощен отдалечен нападател може да заобиколи уеб интерфейса за администрация, за да получи неоторизиран достъп. Подробности на NVD CVE-2026-76460.

Cisco Secure Email Gateway (CVE-2026-76461)

Уязвимост от тип SQL Injection в софтуера Cisco AsyncOS за Cisco Secure Email Gateway (SEG) позволява на неупълномощен нападател да изпълнява произволни команди с привилегии на root в основната операционна система. Подробности на NVD CVE-2026-76461.

Google Pixel (CVE-2026-58704)

Устройствата Google Pixel са засегнати от грешка в неправилното оторизиране в клетъчния модем, което позволява на нападател да заобиколи проверките за разрешения и да повиши своите привилегии. Подробности на NVD CVE-2026-58704.

Acronis Backup (CVE-2026-87886)

Плъгинът Acronis Backup за cPanel & WHM и разширението за Plesk съдържат уязвимост, свързана с неправилни разрешения по подразбиране, която може да улесни ескалирането на привилегии. Подробности на NVD CVE-2026-87886.

Нови критични уязвимости

vm2 (CVE-2026-93603, CVE-2026-93605)

Библиотеката vm2 (до версия 3.12.0) е засегната от изключително сериозни уязвимости за избягване от пясъчник (sandbox escape) (CVSS резултат 10.0). CVE-2026-93603 позволява изпълнението на произволен код на хоста чрез манипулиране на получателя ‘this’ в не-строги повиквания. Също така, CVE-2026-93605 (във версии преди 3.12.1) позволява избягване чрез пропускане на модула ‘child_process’ от списъка със забрани DANGEROUS_BUILTINS. Подробности на NVD CVE-2026-93603 и NVD CVE-2026-93605.

Totolink A3002MU (CVE-2026-93738, CVE-2026-93739, CVE-2026-93740, CVE-2026-93741, CVE-2026-93742)

Устройствата Totolink A3002MU (версия Hh-B20211125.1046) показват множество критични уязвимости (CVSS между 9.9 и 10.0), включително препълване на буфера във функциите formSchedule, formWlAc, formWlEncrypt, formWlWds и инжектиране на команди в formWsc. Експлоатациите са публични и могат да бъдат изпълнени отдалечено. Подробности на NVD CVE-2026-93738, NVD CVE-2026-93739, NVD CVE-2026-93740, NVD CVE-2026-93741 и NVD CVE-2026-93742.

Hongjing e-HR (CVE-2023-54399)

Уязвимост от тип SQL Injection (CVSS 9.8) засяга Hongjing e-HR преди версия 8.2 в крайната точка /servlet/codesettree, позволявайки на неупълномощени нападатели да четат чувствителни данни от базата данни. Подробности на NVD CVE-2023-54399.

IBM Guardium Data Protection (CVE-2026-81657)

Версия 12.2 на IBM Guardium Data Protection съдържа уязвимост за десериализация на ненадеждни данни (CVSS 9.8), която позволява на неупълномощени отдалечени нападатели да изпълняват произволен код. Подробности на NVD CVE-2026-81657.

LightLLM (CVE-2026-93839)

Платформата LightLLM (до версия 1.2.0) представя уязвимост за заобикаляне на удостоверяването (CVSS 9.8) в WebSocket крайната точка /pd_register, което позволява регистрирането на произволни възли и прихващането на потребителски данни. Подробности на NVD CVE-2026-93839.

OpenShift console (CVE-2026-75885)

Уязвимост в конзолата на OpenShift позволява неупълномощен достъп до крайните точки на devfile, причинявайки Server-Side Request Forgery (SSRF) и потенциални атаки от тип Denial of Service (DoS) чрез масивно потребление на памет. Подробности на NVD CVE-2026-75885.

OpenPanel (CVE-2026-93985)

Уязвимост за избягване от пясъчник (sandbox escape) в двигателя js-runtime на OpenPanel позволява на нападатели с достъп за писане до проекти да изпълняват произволен код в процеса worker чрез използване на изчислени свойства в шаблоните на webhook. Подробности на NVD CVE-2026-93985.

От пресата за сигурност

Azure AI Foundry (CVE-2026-85889)

Microsoft коригира критична уязвимост (CVSS резултат 10.0) в Azure AI Foundry. Тя е позволявала на неупълномощен нападател да повиши привилегиите си в мрежата поради липса на удостоверяване за критична функция. За щастие, актуализацията беше приложена директно в облака, като не се изисква никакво действие от страна на потребителите. Подробности на The Hacker News.

Orkes Conductor (CVE-2026-58138)

Според докладите на Fortinet, критична уязвимост от тип Remote Code Execution (RCE) преди удостоверяване засяга платформата за работни процеси Orkes Conductor (версии от 3.21.21 до 3.30.2) и се експлоатира активно в мрежата. Подробности на The Hacker News.

SolarWinds Access Rights Manager (CVE-2026-28326)

SolarWinds пусна актуализации за сигурност за отстраняване на сериозна уязвимост (CVSS 8.8) в Access Rights Manager (ARM), причинена от използването на твърдо кодиран ключ (hard-coded key), което би могло да позволи на неупълномощени нападатели отдалечено изпълнение на код. Подробности на The Hacker News.

Какво препоръчваме

  • Управление на корекциите (Patch Management): Приложете спешно предоставените от производителите актуализации за засегнатите системи, по-специално за коригиране на активните уязвимости в ядрото на Linux, Cisco и платформите за архивиране (backup).
  • Инвентаризация на активите (Asset Inventory): Идентифицирайте цялото оборудване и софтуерни библиотеки в мрежата, като обърнете специално внимание на версиите на vm2, мрежовото оборудване Totolink или интеграциите с отворен код в края на жизнения си цикъл (EoL).
  • Мониторинг на трафика и API повикванията: Консолидирайте политиките за сигурност на шлюзовите устройства (gateway) и внедрете строги правила за мониторинг на достъпа до административните API на Cisco и чувствителните крайни точки (като WebSockets).
  • Политика на Zero-Trust и минимални привилегии: Ограничете разрешенията по подразбиране за модулите за архивиране (backup) и блокирайте неупълномощения достъп до чувствителни мрежови или облачни функции чрез правилна конфигурация на механизмите за контрол на достъпа.

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *