Това издание на седмичния бюлетин за киберсигурност разглежда критични разкрития на уязвимости от тип нулев ден, компрометиране на рутери от правителствени хакерски групи, нови вектори за атаки чрез автономен изкуствен интелект и значими инциденти с облачна идентичност. По-долу са представени подробни резюмета на основните събития, засягащи защитата на предприятията и средата на заплахите през тази седмица.

Твърдения за ескалация на привилегии в CrowdStrike Falcon Sensor

Изследовател по сигурността с псевдоним Nightmare-Eclipse публикува концептуално доказателство (PoC) за експлойт, наречен FalconFlank, насочен срещу CrowdStrike Falcon Sensor. Проектът твърди за непотвърдена уязвимост за локално ескалиране на привилегии, засягаща системи с Windows 11 и Windows Server 2025, работещи с Phase 3 Optimal Protection. Според изследователя експлойтът злоупотребява с работния процес за отстраняване на съдържание на сензора при премахване на зловредни макроси в Microsoft Office.

От CrowdStrike заявиха, че активно разследват твърденията, и посъветваха клиентите да деактивират настройката за политика в Windows „Microsoft Office File Suspicious Macro Removal“, като същевременно запазят облачната защита от зловреден софтуер. Тъй като агентите на крайните точки работят с повишени системни привилегии, за да поставят под карантина и променят файлове, манипулирането на процедурите по отстраняване теоретично би могло да позволи на локален потребител с ниски привилегии да придобие SYSTEM привилегии. Препоръчва се на специалистите по защита да прегледат предупреждението FalconFlank Tech Alert в клиентския портал за актуална информация.

Активно експлоатирана zero-day уязвимост в Google Chrome V8

Google пусна спешна актуализация за настолните си версии, за да отстрани уязвимост от тип нулев ден с висока степен на критичност в своя JavaScript енджин V8, която се експлоатира активно. Грешката, проследявана като CVE-2026-85046, е от тип „объркване на типовете“ (type confusion), докладвана от изследователя по сигурността Салваторе Гулиция. Грешките от този тип възникват, когато до паметта, заделена за един обект, се осъществява достъп като до друг тип обект, което отваря възможности за повреждане на паметта или изпълнение на произволен код в рамките на процеса на браузъра.

Корекцията за сигурност обновява Google Chrome Stable до версия 152.0.7977.82/.83 за Windows и macOS, както и 152.0.7977.82 за Linux. Експлоатацията обикновено изисква примамване на жертвата да посети злонамерено изработена уеб страница, доставена чрез фишинг, зловредна реклама (malvertising) или компрометирани сайтове. Администраторите в организациите трябва спешно да инсталират актуализациите на браузъра на управляваните крайни устройства, тъй като активната експлоатация на браузъра представлява непосредствен вектор за първоначален достъп.

Zero-day уязвимост StyleSmuggler в Magento и Adobe Commerce

Фирмата за сигурност в сферата на електронната търговия Sansec откри активно експлоатирана zero-day уязвимост за дистанционно изпълнение на код без автентификация, наречена StyleSmuggler, засягаща Magento Open Source и Adobe Commerce. Уязвимостта засяга всички поддържани версии, включително 2.4.9, и е забелязана да компрометира напълно обновени онлайн магазини. Атакуващите манипулират свойствата на стиловете (styles) в GraphQL заявки без автентификация, за да вмъкнат PHP код във вътрешно записвани лог и репорт файлове.

Веригата от експлойти автоматично задейства изпълнението на кода, когато Magento генерира вътрешно стандартния си имейл за уведомяване за неуспешно плащане, без да се изисква взаимодействие от страна на получателя. След като се активира, инсталираща програма (dropper) циклично преминава през функции за изпълнение на PHP, за да разгърне устойчив binary файл на Rust, маскиран като легитимен системен процес (kernel thread). Тъй като все още не е издадена официална корекция за сигурност от производителя, администраторите трябва да обмислят временното деактивиране на GraphQL, където е възможно, и да ограничат привилегиите за изпълнение на процеси.

Изпълнение на код на хоста във VMware Workstation и Fusion

Broadcom издаде бюлетин VMSA-2026-0007, описващ два проблема със сигурността във VMware Workstation и Fusion, които позволяват на киберпрестъпниците да избягат от изолираната среда (sandbox) на виртуалната машина. Най-критичната уязвимост, проследявана като CVE-2026-59346, е с CVSS стойност 9.3 и произтича от препълване на целочислени променливи (integer overflow) във виртуалния мрежов адаптер VMXNET3. Атакуващ с локални администраторски привилегии в гостуващата виртуална машина може да експлоатира това състояние, за да изпълни произволен код директно върху операционната система на хоста.

Втората уязвимост, CVE-2026-59347, представлява препълване на стековия буфер в компонента за споделени папки Host-Guest File System с CVSS стойност 8.1. Broadcom отстрани и двата проблема с пускането на версия 26H1u1, като подчерта, че липсват работещи алтернативни решения за защита. Екипите по сигурност, които използват виртуални изолирани среди (sandboxes) за детониране на зловреден софтуер или тестване, трябва незабавно да инсталират корекциите за сигурност, за да предотвратят компрометиране на хоста.

PoC HardBreacher се насочва към Kaspersky Endpoint Security

Публично хранилище, озаглавено HardBreacher, бе публикувано от изследователя MSNightmare, твърдейки за непотвърдена уязвимост за локално ескалиране на привилегии в Kaspersky Endpoint Security. Концептуалното доказателство е насочено конкретно към версия 14.0.0.504, работеща на Windows 11. Авторът твърди, че манипулирането на взаимодействията с потребителския интерфейс на продукта позволява на локален потребител без привилегии да създаде произволна динамична библиотека (DLL) в защитената директория System32.

Експлойтът все още не е получил официален CVE идентификатор или потвърждение от производителя. Публикуваното концептуално доказателство е описано от неговия създател като нестабилно и често изискващо повторно задействане.