Екипът на CyberSec Intelligence ви представя ежедневния бюлетин за сигурност за 20 септември 2026 г. Днес анализираме серия от основни уязвимости, включително дефекти, които активно се експлоатират в ядрото на Linux и корпоративно оборудване, заедно с критични рискове, идентифицирани в софтуерни библиотеки и облачни платформи.
Активно експлоатирани уязвимости
Linux Kernel (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)
Идентифицирани са три активно експлоатирани уязвимости в Linux Kernel: състояние на състезание (race condition) в сокетите AF_ALG (CVE-2025-39964), запис извън границите (out-of-bounds write) в компонента ebtables SNAT (CVE-2026-53266) и неправилна проверка в пътя на приемане на TLS (CVE-2025-39682). Те могат да доведат до непоследователни състояния или компрометиране на системите, като потенциално засягат и версии извън поддръжка (EoL/EoS). Подробности на NVD CVE-2025-39964, NVD CVE-2026-53266 и NVD CVE-2025-39682.
Cisco Identity Services Engine (CVE-2026-76460)
Уязвимост в Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) позволява неправилно използване на привилегировани API-та. Неупълномощен отдалечен нападател може да заобиколи уеб интерфейса за администрация, за да получи неоторизиран достъп. Подробности на NVD CVE-2026-76460.
Cisco Secure Email Gateway (CVE-2026-76461)
Уязвимост от тип SQL Injection в софтуера Cisco AsyncOS за Cisco Secure Email Gateway (SEG) позволява на неупълномощен нападател да изпълнява произволни команди с привилегии на root в основната операционна система. Подробности на NVD CVE-2026-76461.
Google Pixel (CVE-2026-58704)
Устройствата Google Pixel са засегнати от грешка в неправилното оторизиране в клетъчния модем, което позволява на нападател да заобиколи проверките за разрешения и да повиши своите привилегии. Подробности на NVD CVE-2026-58704.
Acronis Backup (CVE-2026-87886)
Плъгинът Acronis Backup за cPanel & WHM и разширението за Plesk съдържат уязвимост, свързана с неправилни разрешения по подразбиране, която може да улесни ескалирането на привилегии. Подробности на NVD CVE-2026-87886.
Нови критични уязвимости
vm2 (CVE-2026-93603, CVE-2026-93605)
Библиотеката vm2 (до версия 3.12.0) е засегната от изключително сериозни уязвимости за избягване от пясъчник (sandbox escape) (CVSS резултат 10.0). CVE-2026-93603 позволява изпълнението на произволен код на хоста чрез манипулиране на получателя ‘this’ в не-строги повиквания. Също така, CVE-2026-93605 (във версии преди 3.12.1) позволява избягване чрез пропускане на модула ‘child_process’ от списъка със забрани DANGEROUS_BUILTINS. Подробности на NVD CVE-2026-93603 и NVD CVE-2026-93605.
Totolink A3002MU (CVE-2026-93738, CVE-2026-93739, CVE-2026-93740, CVE-2026-93741, CVE-2026-93742)
Устройствата Totolink A3002MU (версия Hh-B20211125.1046) показват множество критични уязвимости (CVSS между 9.9 и 10.0), включително препълване на буфера във функциите formSchedule, formWlAc, formWlEncrypt, formWlWds и инжектиране на команди в formWsc. Експлоатациите са публични и могат да бъдат изпълнени отдалечено. Подробности на NVD CVE-2026-93738, NVD CVE-2026-93739, NVD CVE-2026-93740, NVD CVE-2026-93741 и NVD CVE-2026-93742.
Hongjing e-HR (CVE-2023-54399)
Уязвимост от тип SQL Injection (CVSS 9.8) засяга Hongjing e-HR преди версия 8.2 в крайната точка /servlet/codesettree, позволявайки на неупълномощени нападатели да четат чувствителни данни от базата данни. Подробности на NVD CVE-2023-54399.
IBM Guardium Data Protection (CVE-2026-81657)
Версия 12.2 на IBM Guardium Data Protection съдържа уязвимост за десериализация на ненадеждни данни (CVSS 9.8), която позволява на неупълномощени отдалечени нападатели да изпълняват произволен код. Подробности на NVD CVE-2026-81657.
LightLLM (CVE-2026-93839)
Платформата LightLLM (до версия 1.2.0) представя уязвимост за заобикаляне на удостоверяването (CVSS 9.8) в WebSocket крайната точка /pd_register, което позволява регистрирането на произволни възли и прихващането на потребителски данни. Подробности на NVD CVE-2026-93839.
OpenShift console (CVE-2026-75885)
Уязвимост в конзолата на OpenShift позволява неупълномощен достъп до крайните точки на devfile, причинявайки Server-Side Request Forgery (SSRF) и потенциални атаки от тип Denial of Service (DoS) чрез масивно потребление на памет. Подробности на NVD CVE-2026-75885.
OpenPanel (CVE-2026-93985)
Уязвимост за избягване от пясъчник (sandbox escape) в двигателя js-runtime на OpenPanel позволява на нападатели с достъп за писане до проекти да изпълняват произволен код в процеса worker чрез използване на изчислени свойства в шаблоните на webhook. Подробности на NVD CVE-2026-93985.
От пресата за сигурност
Azure AI Foundry (CVE-2026-85889)
Microsoft коригира критична уязвимост (CVSS резултат 10.0) в Azure AI Foundry. Тя е позволявала на неупълномощен нападател да повиши привилегиите си в мрежата поради липса на удостоверяване за критична функция. За щастие, актуализацията беше приложена директно в облака, като не се изисква никакво действие от страна на потребителите. Подробности на The Hacker News.
Orkes Conductor (CVE-2026-58138)
Според докладите на Fortinet, критична уязвимост от тип Remote Code Execution (RCE) преди удостоверяване засяга платформата за работни процеси Orkes Conductor (версии от 3.21.21 до 3.30.2) и се експлоатира активно в мрежата. Подробности на The Hacker News.
SolarWinds Access Rights Manager (CVE-2026-28326)
SolarWinds пусна актуализации за сигурност за отстраняване на сериозна уязвимост (CVSS 8.8) в Access Rights Manager (ARM), причинена от използването на твърдо кодиран ключ (hard-coded key), което би могло да позволи на неупълномощени нападатели отдалечено изпълнение на код. Подробности на The Hacker News.
Какво препоръчваме
- Управление на корекциите (Patch Management): Приложете спешно предоставените от производителите актуализации за засегнатите системи, по-специално за коригиране на активните уязвимости в ядрото на Linux, Cisco и платформите за архивиране (backup).
- Инвентаризация на активите (Asset Inventory): Идентифицирайте цялото оборудване и софтуерни библиотеки в мрежата, като обърнете специално внимание на версиите на vm2, мрежовото оборудване Totolink или интеграциите с отворен код в края на жизнения си цикъл (EoL).
- Мониторинг на трафика и API повикванията: Консолидирайте политиките за сигурност на шлюзовите устройства (gateway) и внедрете строги правила за мониторинг на достъпа до административните API на Cisco и чувствителните крайни точки (като WebSockets).
- Политика на Zero-Trust и минимални привилегии: Ограничете разрешенията по подразбиране за модулите за архивиране (backup) и блокирайте неупълномощения достъп до чувствителни мрежови или облачни функции чрез правилна конфигурация на механизмите за контрол на достъпа.
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




