В днешния бюлетин за сигурност, 25 септември 2026, анализираме редица наскоро докладвани сериозни уязвимости. Сред тях са активно експлоатирани уязвимости в индустриални и мрежови системи, критични грешки за изпълнение на код и активни кампании за експлоатация, съобщени в специализираните медии.
n
Активно експлоатирани уязвимости
n
- n
- CVE-2026-5430 (WSO2 Multiple Products): Path traversal, който може да позволи неоторизирано качване на файлове и отдалечено изпълнение на код (RCE) в API Control Plane, API Manager, Traffic Manager и Universal Gateway. Източник: NVD CVE-2026-5430.
- CVE-2026-71362 (Adobe Commerce и Magento): Неправилно упълномощаване, което позволява на атакуващите да получат повишен достъп до чувствителни ресурси без взаимодействие от страна на потребителите. Източник: NVD CVE-2026-71362.
- CVE-2026-93952 (Arista VeloCloud Orchestrator): Неправилно валидиране на входните данни в on-prem системи, което позволява на отдалечен атакуващ да получи достъп до вътрешни привилегировани функционалности, засягайки конфиденциалността, целостта и наличността на оркестратора. Източник: NVD CVE-2026-93952.
- CVE-2026-94127 (F5 BIG-IP APM): Препълване на буфера в стека (heap-based buffer overflow), когато политиката за достъп и OAuth профилът са конфигурирани на виртуален сървър, позволявайки отдалечено изпълнение на код от неавтентифицирани атакуващи. Източник: NVD CVE-2026-94127.
- CVE-2026-93616 (Check Point Multiple Products): Уязвимост от тип path traversal в Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent, която позволява на неавтентифициран атакуващ да качва и изпълнява произволни скриптове. Източник: NVD CVE-2026-93616.
- CVE-2026-85102 (Check Point Multiple Products): Неправилно валидиране на сертификати в Security Gateway и Spark Firewall, които използват Site to Site или Remote Access VPN, позволявайки на отдалечен неавтентифициран атакуващ да изпълнява произволен код на gateway. Източник: NVD CVE-2026-85102.
- CVE-2026-7273 (Zyxel GS1900 Series Switches): Препълване на буфера в стека (stack-based buffer overflow) в CGI програмата, което позволява на неавтентифициран атакуващ от локалната мрежа да изпълнява команди на ниво операционна система чрез специално създадени HTTP заявки. Източник: NVD CVE-2026-7273.
- CVE-2025-39964 (Linux Kernel): Състояние на надпревара (race condition), което позволява конкурентни записи на един и същ AF_ALG сокет, причинявайки несъответствия във вътрешното състояние на сокета. Източник: NVD CVE-2025-39964.
- CVE-2026-53266 (Linux Kernel): Запис извън границите (out-of-bounds write) в компонента ebtables SNAT target. Може да засегне системи в края на жизнения си цикъл (EoL/EoS). Източник: NVD CVE-2026-53266.
- CVE-2025-39682 (Linux Kernel): Неправилна проверка за изключителни условия в пътя за приемане на TLS, позволяваща заобикаляне на правилното управление на recvmsg() съобщенията. Може да засегне системи EoL/EoS. Източник: NVD CVE-2025-39682.
n
n
n
n
n
n
n
n
n
n
n
Нови критични уязвимости
n
- n
- CVE-2026-96754 (orval): Инжектиране на код в генератора @orval/hono чрез нефилтриране на OpenAPI стойностите за път, което позволява изпълнение на произволен JavaScript код при импортиране на генерирания TypeScript модул (версии преди 8.29.0). Източник: NVD CVE-2026-96754.
- CVE-2026-96755 (orval): Инжектиране на код в генератора @orval/effect (версии от 8.14.0 до 8.28.1) чрез преобразуване на подразбиращите се OpenAPI схеми в шаблони на литерали, позволявайки изпълнението на произволни JS изрази при build или импортиране. Източник: NVD CVE-2026-96755.
- CVE-2026-96759 (orval): Неуспех при филтрирането на параметъра operationId в метаданните на генератора TanStack Query (версии преди 8.29.0), улесняващ инжектирането на JavaScript код, който се изпълнява при извикване на генерираните куки (hooks). Източник: NVD CVE-2026-96759.
- CVE-2026-97359 (HFS2): Шаблонно инжектиране (template injection) във функцията за качване на multipart (multipart upload handler) във версии 2.4.0 и по-ранни, което позволява на неавтентифицирани атакуващи отдалечено изпълнение на команди чрез въвеждане на зловреден синтаксис в имената на файловете. Източник: NVD CVE-2026-97359.
n
n
n
n
n
От пресата за сигурност
n
- n
- CVE-2026-87902 (WordPress): Актори на заплахи започнаха активно експлоатиране на критична уязвимост само часове след нейното публикуване. Тя позволява на неавтентифициран атакуващ да постигне отдалечено изпълнение на код (RCE) чрез принуждаване на функцията get_page_template() да включва локални .php файлове. Източник: The Hacker News.
- CVE-2026-85046 (Chrome și Windows): Група за киберпрестъпност (UTA0565) експлоатира верига от zero-day уязвимости (CVE-2026-85046, CVE-2026-87491 в Chrome и CVE-2026-85880 в Windows ALPC) чрез фалшиви уебсайтове за разпространение на зловредния софтуер CLEANGULP. Източник: The Hacker News.
- Без назначен CVE (Next.js): Критична уязвимост във функцията ImageResponse за генериране на Open Graph изображения и визуализации за социални мрежи позволява изпълнение на код на сървъра чрез въвеждане на зловредни SVG данни. Проблемът е отстранен във версията, пусната на 22 септември. Източник: The Hacker News.
n
n
n
n
Какво препоръчваме
n
- n
- Прилагане на корекции за сигурност: Актуализирайте незабавно системите, засегнати от активно експлоатирани уязвимости, с приоритет за мрежовото оборудване (F5, Check Point, Arista, Zyxel), платформите Adobe Commerce и WordPress инстанциите.
- Инвентаризация и замяна на EoL системи: Идентифицирайте в инфраструктурата си системите, работещи с остарели (End-of-Life) версии на Linux Kernel, засегнати от споменатите уязвимости, и планирайте миграция към версии с активна поддръжка.
- Активен мониторинг на логовете: Внедрете правила за засичане на опити за path traversal, template injection и подозрителни изтегляния на файлове, особено на уеб сървъри и мениджмънт шлюзовете.
- Защита на уеб приложенията: Актуализирайте библиотеките за генериране на код (като orval) и фреймуърковете (Next.js), като се уверите, че входните данни, предоставени от потребители или от външни API спецификации, са строго валидирани и филтрирани.
n
n
n
n
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




