Buletin de securitate cibernetică – 23 septembrie 2026

Бюлетин за киберсигурност – 23 септември 2026 г.

Обзорът на сигурността от csint.ro от 23 септември 2026 г. анализира активно експлоатираните заплахи в Arista, F5, Check Point и Linux kernel, заедно с новите критични уязвимости в Lantronix и препоръчителните мерки за отстраняване.

Днес, 23 септември 2026 г., специалистите по киберсигурност от CyberSec Intelligence (csint.ro) ви представят ежедневния анализ на заплахите в цифровата среда. Непрекъснатата оценка на риска и бързото прилагане на корекции са от съществено значение за поддържането на целостта и наличността на ИТ инфраструктурата на вашата организация.

Активно експлоатирани уязвимости

Следните уязвимости са докладвани като активно експлоатирани в кибератаки и са включени в каталога на CISA KEV:

  • Arista VeloCloud Orchestrator (CVE-2026-93952): Неправилното валидиране на входните данни в on-premise платформата VCO позволява на отдалечен атакуващ да получи достъп до привилегировани вътрешни функционалности, застрашавайки поверителността, целостта и наличността на управляваните данни. Източник: CVE-2026-93952.
  • F5 BIG-IP APM (CVE-2026-94127): Препълване на буфера от тип heap-based buffer overflow, възникващо, когато политиката за достъп и профилът OAuth са конфигурирани на виртуален сървър, позволява на неудостоверен атакуващ да изпълни отдалечен код. Източник: CVE-2026-94127.
  • Check Point (CVE-2026-93616): Уязвимост от тип path traversal в продуктите Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent дава възможност на атакуващ да качва и изпълнява произволни скриптове. Източник: CVE-2026-93616.
  • Check Point (CVE-2026-85102): Неправилното валидиране на сертификати в Security Gateway и Spark Firewall (когато се използва VPN Site-to-Site или Remote Access VPN) позволява на неудостоверен атакуващ да изпълнява произволен код на шлюза. Източник: CVE-2026-85102.
  • Zyxel GS1900 Series Switches (CVE-2026-7273): Препълване на буфера от тип stack-based buffer overflow в CGI програмата позволява на неудостоверен атакуващ в локалната мрежа (LAN) да изпълнява команди на ниво операционна система чрез злонамерени HTTP заявки. Източник: CVE-2026-7273.
  • Linux Kernel (CVE-2025-39964): Състояние на състезание (race condition) при едновременно писане в AF_ALG сокета може да повреди неговото вътрешно състояние и да причини несъответствия в данните. Източник: CVE-2025-39964.
  • Linux Kernel (CVE-2026-53266): Уязвимост от тип out-of-bounds write в ebtables SNAT target позволява директен запис в буферните фрагменти на сокета. Засегнатите продукти може да са в края на жизнения си цикъл (EoL/EoS). Източник: CVE-2026-53266.
  • Linux Kernel (CVE-2025-39682): Неправилната проверка на изключителните условия в пътя за приемане на TLS може да доведе до заобикаляне на логиката за обработка, засягайки обработката на последващи пакети данни. Продуктите може да са EoL/EoS. Източник: CVE-2025-39682.
  • Google Pixel (CVE-2026-58704): Неправилното упълномощаване в клетъчния модем позволява заобикаляне на проверките и ескалация на привилегиите. Източник: CVE-2026-58704.
  • Cisco Identity Services Engine (CVE-2026-76460): Неправилното използване на привилегировани API в Cisco ISE и ISE-PIC дава възможност на неудостоверен атакуващ да заобиколи уеб интерфейса за управление, за да получи неоторизиран достъп. Източник: CVE-2026-76460.
  • Acronis Backup (CVE-2026-87886): Неправилно конфигурираните разрешения по подразбиране в плъгина за cPanel & WHM и в разширението за Plesk могат да бъдат експлоатирани за ескалация на привилегиите. Източник: CVE-2026-87886.

Нови критични уязвимости

През последните 24 часа бяха публикувани технически подробности за редица нови критични уязвимости:

  • Gigatech PDV5701 (CVE-2026-94493): Пълната липса на удостоверяване в WebSocket Service (/index.html) излага продукта на отдалечени атаки. Вече е наличен публичен експлойт, а производителят не е предоставил официален отговор. Източник: CVE-2026-94493.
  • Lantronix Series (CVE-2026-80144, CVE-2026-80145, CVE-2026-80146, CVE-2026-80151, CVE-2026-80152, CVE-2026-80155, CVE-2026-80156): Моделите Lantronix SLC8000, EMG8500, EMG7500, SLB882 и SLCx са засегнати от множество уязвимости от критична степен. Те включват инжектиране на команди (via mfc eeprom write/read, set nfs download, set script schedule, set cifs password) и критично заобикаляне на удостоверяването на уеб портала (CVE-2026-80155), базирано на съкращаване на името на файла и path traversal, водещо до отдалечено изпълнение на код като root. Източник: CVE-2026-80155.
  • Softaculous Virtualizor (CVE-2026-43641): Инжектиране на OS команди в билинг модула (billing module) позволява на отдалечени атакуващи да поемат пълен контрол над хоста и управляваните VPS-и чрез десериализация на променените данни в полето billing_data POST. Източник: CVE-2026-43641.
  • Adobe Campaign Classic (CVE-2026-73369, CVE-2026-75699, CVE-2026-75721): Критични уязвимости за инжектиране на код (Code Injection), които могат да доведат до изпълнение на произволен код в контекста на текущия потребител, без да е необходимо каквото и да е взаимодействие от негова страна. Източник: CVE-2026-73369.

От пресата за сигурност

Релевантна информация, публикувана наскоро в специализираната преса:

  • WordPress core patch: Беше пусната важна актуализация (WordPress 7.1.2, с корекции, приложени със задна дата до версия 4.7) за отстраняване на критична уязвимост в сигурността. Неудостоверени атакуващи можеха да накарат сайтовете да зареждат PHP файлове извън разрешените директории на темите, което позволява изпълнение на код на определени сървъри. Източник: The Hacker News.
  • Bifrost AI Gateway (CVE-2026-90898): Критична уязвимост от тип RCE с резултат 9.8 по CVSS засяга портала за изкуствен интелект Bifrost, позволявайки на неудостоверени атакуващи да изпълняват команди чрез изпращане на една-единствена HTTP заявка, когато удостоверяването е деактивирано. Източник: The Hacker News.
  • PoC BigDiskBuster: В GitHub беше разкрита уязвимост от тип zero-day за запълване на дисковото пространство, която предотвратява инсталирането на актуализации за дефинициите и платформата за Microsoft Defender. В момента няма официална корекция. Източник: The Hacker News.
  • Седмичен обзор: Докладът подчертава нарастването на атаките от типа ClickFix, появата на zero-day пробиви в устройства на Cisco и сериозни проблеми в системи от тип AI agent. Източник: The Hacker News.

Какво препоръчваме

За защита на инфраструктурата и предотвратяване на евентуални компрометирания, екипът на CyberSec Intelligence препоръчва прилагането на следните мерки:

  • Стриктно управление на корекциите (patch management): Актуализирайте незабавно всички системи, изложени директно в интернет, като приоритизирате критични платформи като WordPress, сървъри F5, Check Point, Cisco и пакетите на Adobe. Подменете или изолирайте Linux системите и IoT устройствата, обявени за End-of-Life (EoL/EoS), които вече не получават корекции за сигурност.
  • Изолиране и одит на интерфейсите за администриране: Уверете се, че достъпът до панелите за управление (Lantronix, Zyxel, AI платформи) не е публично изложен, а е защитен зад сигурна VPN връзка и правилно конфигурирана защитна стена.
  • Непрекъснат мониторинг и контрол на достъпа: Следете регистрационните файлове (logs) за свързване на критичните уеб приложения и услуги, за да идентифицирате подозрителни транзакции, опити за заобикаляне на удостоверяването или неоторизирани записи на диска.

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *