Екипът на CyberSec Intelligence (csint.ro) ви представя ежедневния бюлетин за киберсигурност за 22 септември 2026 г. В това издание анализираме серия от активно експлоатирани уязвимости в критични системи на Cisco, Acronis и Google Pixel, заедно с новоидентифицирани критични пропуски в мрежово оборудване от D-Link, Netcore и Gigatech, както и резюме на основните заплахи от специализираната преса.
Активно експлоатирани уязвимости
Следните уязвимости бяха добавени в каталога CISA KEV (Known Exploited Vulnerabilities), потвърждавайки тяхното активно използване в атаки:
- CVE-2026-7273: Засяга Zyxel GS1900 Series Switches. Уязвимост от тип stack-based buffer overflow в CGI програмата позволява на неупълномощен нападател от локалната мрежа (LAN) да изпълнява команди в операционната система чрез злонамерени HTTP заявки. Детайли: CVE-2026-7273.
- CVE-2025-39964: Засяга Linux Kernel. Уязвимост от тип race condition при управлението на сокети AF_ALG позволява едновременни записи в един и същ сокет, което може да доведе до повреждане на вътрешното състояние и несъответствия в данните. Детайли: CVE-2025-39964.
- CVE-2026-53266: Засяга Linux Kernel. Уязвимост от тип out-of-bounds write в компонента ebtables SNAT target позволява пренаписване на хардуерните адреси на подателите на ARP директно в нелинеен фрагмент от буфера на сокета. Потребителите на засегнати системи, които вероятно са в края на жизнения си цикъл (EoL), се съветват да преминат към поддържани версии. Детайли: CVE-2026-53266.
- CVE-2025-39682: Засяга Linux Kernel. Неправилна проверка на изключителни условия в пътя за приемане на TLS позволява заобикаляне на правилната обработка на записи от тип recvmsg(), което води до грешна обработка на последващи TLS пакети. Препоръчва се мигриране от EoL продукти към активни версии. Детайли: CVE-2025-39682.
- CVE-2026-58704: Засяга устройствата Google Pixel. Логическа грешка в клетъчния модем причинява уязвимост от неправилна оторизация, позволявайки на нападателите да заобиколят проверките за сигурност и да ескалират своите привилегии. Детайли: CVE-2026-58704.
- CVE-2026-76460: Засяга Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC). Неправилното използване на някои привилегировани API позволява на неупълномощени отдалечени нападатели да заобиколят уеб интерфейса за управление и да получат неразрешен достъп до оборудването. Детайли: CVE-2026-76460.
- CVE-2026-87886: Засяга плъгина Acronis Backup за cPanel & WHM и разширението за Plesk. Неправилните разрешения по подразбиране създават уязвимост, която може да бъде експлоатирана за ескалация на привилегии на засегнатите системи. Детайли: CVE-2026-87886.
Нови критични уязвимости
Съобщено е за нови уязвимости с максимална сериозност (CVSS резултати от 9.9 и 10.0), като повечето вече имат публични експлойти:
- CVE-2026-94003: Засяга рутерите Comfast CF-N1-S (версия 2.6.0.1). Уязвимост от тип stack-based buffer overflow във функцията get_css_path_from_uri в уеб интерфейса за администриране (/cgi-bin/mbox-config) позволява отдалечени атаки. Детайли: CVE-2026-94003.
- CVE-2026-94089: Засяга рутерите D-Link DIR-868L (версия 2.01b05). Грешка от тип stack-based buffer overflow във функцията strcpy в /webfa_authentication.cgi може да бъде експлоатирана отдалечено чрез манипулиране на аргументите за удостоверяване (id/парола). Детайли: CVE-2026-94089.
- CVE-2026-94097: Засяга устройствата Netcore NBR200V2 (версия 1.3.241127.071246). Уязвимост от тип command injection в диагностичната крайна точка CGI (/www/cgi-bin/network_tools) позволява на отдалечени нападатели да изпълняват произволни команди. Производителят не е предоставил отговор. Детайли: CVE-2026-94097.
- CVE-2026-94099: Засяга също Netcore NBR200V2. Друга уязвимост от тип command injection в компонента Backup Restore (restore.cgi) позволява изпълнение на команди чрез отдалечено манипулиране на низа за заявки (query string). Детайли: CVE-2026-94099.
- CVE-2026-94493: Засяга устройствата Gigatech PDV5701 (версия 1.0.31_240305_112640). Липсата на удостоверяване в услугата WebSocket, свързана с страницата /index.html, позволява отдалечен неоторизиран контрол. Детайли: CVE-2026-94493.
От пресата за сигурност
Изданието The Hacker News подчерта в своя седмичен обзор серия от нововъзникващи рискове, свързани със злоупотреба с доверие в легитимни елементи от инфраструктурата:
- Седмичен обзор: Анализирани са скорошни атаки, насочени към уязвимости от тип zero-day в оборудване на Cisco, отдалечено изпълнение на код (RCE) чрез AI агенти, кампании от тип ClickFix и отвличания на браузъри. Материалът обръща внимание на начина, по който нападателите използват изложени системи и слаби механизми за проверка, за да компрометират доверени работни процеси. Източник: The Hacker News.
Какво препоръчваме
За да защитите инфраструктурата си от тези активни и критични заплахи, специалистите на CyberSec Intelligence препоръчват следните практически мерки:
- Строго управление на корекциите (Patch Management): Прилагайте с приоритет актуализациите за сигурност, предоставени от производителите за операционните системи (Linux Kernel), оборудването на Cisco и решенията за архивиране (Acronis).
- Инвентаризация на мрежовото оборудване: Идентифицирайте и изолирайте устройства от тип рутер или суич (D-Link, Comfast, Netcore, Zyxel), които вече не се поддържат от производителя (EoL) или работят с уязвим фърмуер.
- Ограничаване на достъпа до интерфейсите за управление: Деактивирайте директното излагане в интернет на уеб интерфейсите за администриране и услугите WebSocket за цялото мрежово оборудване, като използвате сигурни VPN връзки или строги политики за достъп, базирани на IP.
- Мониторинг и анализ на логовете: Конфигурирайте правила за откриване на необичайни опити за свързване или подозрителни HTTP заявки, адресирани до CGI интерфейсите на рутери и суичове.
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




