Тази седмица разкрива колко дълго опасни пропуски могат да останат скрити пред очите ни – засечени са 16-годишна уязвимост за излизане от Linux KVM виртуална машина и 15-годишен бъг за ескалация на привилегии в ядрото, и двата останали неоткрити повече от десетилетие.
Корпоративната инфраструктура също беше засегната: Ubiquiti разкри 25 уязвимости в своята UniFi екосистема, а Accenture се сблъска с твърдения за кражба на 35 GB изходен код.
Като добавим експлоит с един клик за root достъп в Android 17, нова техника за кражба на данни от изолирани компютри (air-gap) и свежи пропуски в Microsoft Edge, OpenSSH, PHP и Palo Alto PAN-OS, става ясно, че атакуващите намират нови пролуки във всеки слой на софтуерния стек.
Ето преглед на най-значимите заплахи, уязвимости и изследвания от изминалата седмица:
- Практическо приложение на разузнаването на заплахи (Threat Intelligence): Съществува постоянна пропаст между купуването на данни за заплахи и тяхното реално интегриране в работните процеси на центровете за сигурност (SOC). Повечето канали за данни остават неизползвани поради липса на контекст и бавни цикли на обновяване.
- TrojPix: Кражба на данни от изолирани компютри (Air-Gap): Изследователи представиха TrojPix – нова атака чрез скрити електромагнитни канали, която може да извлича данни от компрометирани компютри без интернет връзка на разстояние до 208 метра, дори през бетонни стени, чрез улавяне на изтичане на HDMI сигнали на ниво пиксели. Скоростта на трансфер достига 8.1 Mbps с близо 100% точност.
- Две критични PHP уязвимости (CVE-2026-12184 и CVE-2026-14355): Позволяват на атакуващите да предизвикат отказ от услуга (DoS) и повреда на паметта в широко разпространени уеб приложения. По-сериозната уязвимост засяга HTTP stream wrapper-а на PHP и може да срине изцяло PHP-FPM.
- Уязвимост за отдалечено изпълнение на код (RCE) в Microsoft Edge: Microsoft разкри CVE-2026-57992 – Use-After-Free уязвимост в Chromium енджина на Edge с рейтинг 7.5 (Висок), която може да доведе до изпълнение на отдалечен код, когато жертвата посети компрометирана страница и направи две жестови докосвания, задействащи автоматичното попълване (autofill).
- OpenSSH 10.4 с корекции за сигурност: Новата версия отстранява множество уязвимости, включително пренасочване на файлове в sftp от злонамерен сървър, проблеми с преминаване по пътя (path traversal) в scp и клиентски use-after-free бъг при промяна на ключа на хоста по време на сесия. Добавена е и експериментална поддръжка на постквантова криптография (ML-DSA 44 и Ed25519).
- Уязвимост „Januscape“ в Linux KVM (CVE-2026-53359): Пропуск в shadow MMU логиката на KVM, останал незабелязан близо 16 години, позволява на злонамерен гост да повреди паметта на хост ядрото и да избяга от виртуалната машина с root права на хоста. Използван е активен zero-day експлоит в Google kvmCTF. Засяга платформи на Intel и AMD.
- Ubiquiti разкрива 25 уязвимости в UniFi: В бюлетин 066 са описани 25 пропуски, включително CVE-2026-50746 – критична уязвимост за внедряване на команди (command injection) в UniFi Connect с максимален рейтинг 10.0, която може да се експлоатира без автентификация.
- Accenture с теч на данни: Хакер под псевдонима „888“ твърди, че е откраднал около 35 GB изходен код, RSA/SSH ключове и Azure токени от Accenture през юли 2026 г., публикувайки екранни снимки като доказателство. Компанията потвърди за изолиран инцидент, който е отстранен, но не е потвърдила мащаба на изтеклата информация.
- GhostLock (CVE-2026-43499): 15-годишна уязвимост за ескалация на привилегии в реалновремевата mutex подсистема на Linux ядрото, въведена през 2011 г. Изследователи демонстрираха 97% надежден експлоит, осигуряващ root достъп чрез висящ указател (dangling pointer).
- Android 17 One-Click Root експлоит („IonStack“): Концептуален експлоит верига, свързващ zero-day уязвимост във Firefox с 15-годишния Linux бъг, за да постигне отдалечено изпълнение на код и пълен root достъп на Android 17 само чрез едно кликване върху зловреден линк.
- Claude Desktop като RCE вектор: Изследователи от Pentera Labs демонстрираха, че компрометирана входяща поща може да доведе до пълно отдалечено изпълнение на код на машината на жертвата чрез манипулиране на синхронизираното поле за лични предпочитания на Claude Desktop.