Tech si GadgeturiAnaliza tehnica

Alertă de securitate în septembrie: Microsoft și Adobe lansează un val record de patch-uri

Publicat
RRedactia ElectricBuzz
Alertă de securitate în septembrie: Microsoft și Adobe lansează un val record de patch-uri
3 min de citit594 cuvinteRedactia ElectricBuzz

Pe scurt

Un număr uluitor de 974 de vulnerabilități au fost identificate în produsele Microsoft luna aceasta, în timp ce un exploit de tip zero-day critic la Adobe necesită atenție imediată din partea platformelor de e-commerce.

Patch Tuesday fără precedent

Luna septembrie marchează un punct de cotitură istoric în mentenanța cibernetică, Microsoft lansând un volum fără precedent de actualizări și remediind un total de 974 de vulnerabilități de tip Common Vulnerabilities and Exposures (CVE). Acest aflux masiv de patch-uri urmează o tendință îngrijorătoare, având în vedere că în lunile anterioare au fost rezolvate 421 de probleme în august și 622 în iulie. Specialiștii în securitate trag un semnal de alarmă, deoarece această „nouă normalitate” a dezvăluirii vulnerabilităților pune o presiune imensă pe departamentele IT responsabile cu menținerea infrastructurii corporative.

Dintre sutele de remedieri, două vulnerabilități se remarcă prin faptul că au fost deja exploatate în atacuri reale. CVE-2026-85880, o eroare de escaladare a privilegiilor în cadrul Windows Advanced Local Procedure Call (ALPC), permite utilizatorilor cu privilegii reduse să iasă din sandbox-uri și să obțină acces la nivel de SYSTEM. În paralel, CVE-2026-81963 reprezintă un risc sever, vizând Windows Update Stack și oferind permisiuni similare la nivel înalt. Având în vedere exploatarea activă, Agenția pentru Securitate Cibernetică și Infrastructură (CISA) din SUA a impus agențiilor federale remedierea acestor probleme până pe 22 septembrie.

Vulnerabilitatea critică zero-day din Adobe Commerce

Deși volumul Microsoft este ridicat, cea mai recentă lansare Adobe conține o amenințare de mare prioritate care necesită acțiune imediată. Adobe a emis 172 de CVE-uri, însă cea mai presantă preocupare este CVE-2026-75650, supranumită „StyleSmuggler”. Această breșă afectează în prezent toate versiunile de Magento și Adobe Commerce cuprinse între 2.4.4 și 2.4.9. Vulnerabilitatea permite atacatorilor neautentificați să injecteze cod PHP malițios în șabloane, ocolind protocoalele standard de siguranță pentru a stabili un backdoor în vederea controlului de la distanță.

Deoarece acest exploit este utilizat activ pentru a compromite platformele de retail online, experții recomandă administratorilor să prioritizeze această mitigare. Atacurile care implică StyleSmuggler au fost detectate pentru prima dată pe 4 septembrie, iar faptul că exploit-ul nu necesită interacțiunea utilizatorului îl face extrem de periculos pentru orice afacere care rulează un magazin online. CISA a stabilit un termen limită strict pentru acest patch, impunând entităților federale aplicarea remedierii până pe 11 septembrie.

Riscurile pentru Exchange Server

Dincolo de vulnerabilitățile zero-day, cercetătorii în securitate atrag atenția asupra CVE-2026-55007 ca fiind o amenințare critică pentru mediile enterprise. Această vulnerabilitate, descoperită în Microsoft Exchange Server, permite execuția de cod la distanță, fără autentificare, declanșată printr-un atașament Visio special creat. Deși Microsoft sugerează că exploatarea este complexă, analiștii din industrie avertizează că atacatorilor le este suficientă o singură reușită pentru a obține un punct de sprijin în infrastructura de mesagerie a unei organizații.

Adăugând complexitate situației, Microsoft a dezvăluit și 20 de vulnerabilități separate clasificate drept „wormable”, ceea ce înseamnă că au potențialul de a se răspândi automat prin rețele fără intervenție umană. Densitatea acestor dezvăluiri subliniază fragilitatea ecosistemelor software moderne și necesitatea unei implementări automate și rapide a actualizărilor de securitate.

Avertismente lipsă și securitatea browserelor

Un punct notabil de fricțiune în peisajul de securitate din această lună este modul de gestionare a CVE-2026-85046, o vulnerabilitate de tip „type confusion” cu severitate ridicată în motorul JavaScript V8. Deși Google a remediat această problemă în Chrome pe 3 septembrie, Microsoft nu a publicat încă un buletin de securitate corespondent pentru browserul Edge. Această omisiune îi lasă pe administratori în incertitudine cu privire la protecția utilizatorilor Edge împotriva amenințărilor cunoscute, care erau deja exploatate la momentul dezvăluirii făcute de Google. Experții în securitate reamintesc publicului că așteptarea avertismentelor corporative oficiale poate fi riscantă; în absența unei documentații clare, verificarea stării patch-urilor și menținerea unor cicluri de actualizare stricte reprezintă singura apărare fiabilă împotriva riscurilor necunoscute sau neconfirmate.

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare
Tech si Gadgeturi

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare

O schemă sofisticată de recrutare, legată de actori statali din Coreea de Nord, a compromis 30.000 de dispozitive și a sustras peste 10 milioane de dolari din portofele de criptomonede sub pretextul unor interviuri de angajare.

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI
Tech si Gadgeturi

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI

Un grup de cercetători în securitate a exploatat cu succes sistemele interne ale OpenAI folosind modelul Claude de la Anthropic, evidențiind riscurile tot mai mari ale atacurilor cibernetice ghidate de agenți autonomi.

California propune un „buton de panică” obligatoriu pentru modelele AI avansate
Tech si Gadgeturi

California propune un „buton de panică” obligatoriu pentru modelele AI avansate

Guvernatorul Gavin Newsom susține o inițiativă legislativă care ar obliga dezvoltatorii de AI să integreze funcții de oprire de urgență în cele mai puternice modele ale lor.

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI
Tech si Gadgeturi

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI

În timp ce companiile se grăbesc să adopte soluții de AI generativ, industria asigurărilor frânează, lăsând organizațiile să navigheze într-un peisaj riscant, marcat de posibile litigii și o lipsă acută de acoperire pentru răspunderile digitale.

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie
Tech si Gadgeturi

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie

Sir Paul Nurse a criticat public decizia de a integra politica științifică în cadrul Departamentului pentru Afaceri, avertizând că aceasta ar putea înăbuși cercetarea pe termen lung în favoarea câștigurilor comerciale imediate.

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline
Tech si Gadgeturi

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline

Ministerul Apărării din Regatul Unit dotează trupele din prima linie cu o nouă flotă de drone de supraveghere compacte pentru a îmbunătăți cunoașterea situației tactice și superioritatea în câmpul de luptă.

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?
Tech si Gadgeturi

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?

Departamentul Energiei a lansat o competiție ambițioasă pentru a accelera dezvoltarea primului computer cuantic din lume, tolerant la erori și relevant din punct de vedere științific, în doar trei ani.

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare
Tech si Gadgeturi

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare

Plugin4Shell, o vulnerabilitate recent descoperită, exploatează modul în care asistenții de programare bazați pe AI gestionează actualizările de pluginuri, oferind atacatorilor posibilitatea de a executa cod de la distanță.