A hét egyik fő kockázatát az internet felől elérhető rendszerek sérülékenységei jelentik: a WordPress egyik frissen javított hibáját órákon belül támadni kezdték, miközben egy májusban javított Roundcube-hiba aktív kihasználását is megerősítették. Emellett az AI egyre nagyobb szerepet kap a támadások automatizálásában, az ukrajnai események pedig ismét megmutatták a fizikai és a digitális infrastruktúra szoros összefonódását.
WordPress: órákkal a javítás után megindult a CVE-2026-87902 kihasználása
A WordPress 7.1.2 kiadása után kevesebb mint öt órával megjelent a CVE-2026-87902 (CVSS 9,2) sérülékenységet célzó felderítő forgalom, majd másnap tízszeresére nőtt az aktivitás, és a támadók már fájlírással próbálkoztak. A hitelesítés nélkül kihasználható könyvtárbejárási hiba tetszőleges, helyben elérhető PHP-fájl betöltését teszi lehetővé; a távoli kódfuttatáshoz azonban további feltételeknek is teljesülniük kell.
Mitigáció: Frissítés a 7.1.2-es vagy az adott WordPress-ághoz kiadott javított verzióra. A megfigyelt támadások a /tmp és /var/tmp könyvtárakba írt PHP-fájlokat is használtak, ezért kompromittálás gyanúja esetén ezek ellenőrzése is indokolt.
Forrás: BleepingComputer
Roundcube: aktívan kihasználják a CVE-2026-48842 sérülékenységet
A kanadai kiberbiztonsági központ aktív kihasználásra figyelmeztetett a májusban javított CVE-2026-48842 (CVSS 8,1) Roundcube Webmail-sérülékenységnél. A virtuser_query beépülő modult érintő, hitelesítés előtt kihasználható SQL injection hiba felhasználói beavatkozás nélkül teszi lehetővé adatbázis-parancsok végrehajtását. A modul alapértelmezetten kikapcsolva érkezik, így csak azok a kiszolgálók érintettek, ahol az adminisztrátor kézzel engedélyezte és beállította. A Shadowserver több mint 523 ezer, internet felől elérhető Roundcube-példányt követ, ezek közül azonban nem ismert, hogy hány érintett a sérülékenységben.
Mitigáció: Frissítés Roundcube 1.6.16 vagy 1.7.1 verzióra. Ha ez nem hajtható végre azonnal, a virtuser_query plugin letiltásával vagy eltávolításával megszüntethető az ismert támadási útvonal. Első lépésként érdemes felmérni, hol van egyáltalán engedélyezve a modul.
Forrás: BleepingComputer
Click2Shell: egy adminisztrátori kattintásból kódfuttatásig vezethet a támadási lánc
A pwn.ai által Click2Shellnek nevezett WordPress-hiba a téma előnézeti mechanizmust érinti. Egy preparált hivatkozás megnyitásával a bejelentkezett adminisztrátor tudta nélkül telepíthető egy támadó által kiválasztott, WordPress.org-ról származó téma. A kutatók szerint az önmagában magas súlyosságú hiba (CVSS 7,1) egy külön témasérülékenységgel összekapcsolva kritikus, távoli kódfuttatáshoz vezető támadási lánccá alakítható.
Mitigáció: Frissítés a szeptember 17-én kiadott WordPress 7.1.1-re vagy az adott támogatott ághoz tartozó javított verzióra. A DISALLOW_FILE_MODS beállítás megakadályozza a tématelepítést. CVE-azonosítót egyelőre nem rendeltek a hibához, és aktív kihasználásra sincs bizonyíték.
Forrás: The Hacker News
Kapibala: több mint 18 ezer kormányzati rekordot loptak el egy WordPress-támadással
A GreyNoise egy feltételezetten kínai nyelvű támadó tevékenységét dokumentálta, amely a CVE-2026-63030 és CVE-2026-60137 sérülékenységekből álló wp2shell lánccal legalább 49 szervezetet kompromittált 29 országban. A legsúlyosabb feltárt esetben egy nyugati kormányzati szervezet háttéradatbázisából több mint 18 ezer érzékeny rekordot loptak el, köztük kódolatlan jelszavakat. Ugyanez a szereplő a GreyNoise szerint 996 ZyXEL GS1900 switchről is adatokat szivárogtatott ki 48 országban.
Mitigáció: A sérülékenységek javítása mellett riasztást kell beállítani a „kapibala” és „kapibala2” nevű fiókok létrehozására, és blokkolni kell a GreyNoise által közzétett IoC-ket. A hálózati eszközök kezelőfelületét le kell választani az internetről: a kompromittált switchek közül 564 gyári jelszóval futott.
Forrás: GreyNoise
cPanel: hostingfiókból root jogosultságig vezethet a legsúlyosabb hiba
A cPanel három, megosztott hostingkörnyezetekben különösen problémás hibát javított. A legsúlyosabb, a CVE-2026-87899 a CalDAV/CardDAV szolgáltatásban engedi, hogy egy bejelentkezett hostingfiók tulajdonosa root jogosultsággal futtasson kódot, azaz akár az egész kiszolgálót átvegye. A CVE-2026-87900 a WP Toolkitben teszi lehetővé más fiókok adatbázisainak módosítását, a CVE-2026-68490 pedig más fiókok naptár- és névjegyadatainak olvasását.
Mitigáció: A cPanel & WHM rendszereket a 11.134.0.57, 11.136.0.41, 11.138.0.8 vagy WP Squared 11.138.1.11 buildre, a WP Toolkitet pedig legalább 6.11.3-ra kell frissíteni. Ideiglenes kerülőmegoldást a cPanel nem kínál. Aktív kihasználásról a forrás megjelenésekor nem volt jelentés.
Forrás: The Hacker News
SolarWinds: hitelesítés nélkül kihasználható RCE-hibákat javítottak
A SolarWinds két súlyos sérülékenységet javított az Observability Self-Hosted termékben. A CVE-2026-28324 (CVSS 9,8) nem alapértelmezett, nem biztonságos konfiguráció mellett elégtelen integritás-ellenőrzés miatt vezethet távoli kódfuttatáshoz, míg a CVE-2026-28325 (CVSS 8,8) nem megbízható adatok deszerializációjához kapcsolódik, és meghatározott kommunikációs mód használatakor használható ki. Mindkét támadás távolról, hitelesítés nélkül végrehajtható.
Mitigáció: Az összes 2026.2.2-es és korábbi Observability Self-Hosted verzió érintett; a hibákat a szeptember 22-én kiadott 2026.2.3-as verzió javítja. A SolarWinds nem számolt be aktív kihasználásról.
Forrás: SecurityWeek
Gambit: AI-ügynökök támadnak webáruházakat, átlagosan 25 dolláros költséggel célpontonként
A Gambit Security egy támadói staging szerver vizsgálatából rekonstruált egy július óta futó kampányt, amelyben egy pénzügyileg motivált szereplő három nyílt forráskódú AI-eszközt – Strix, Cairn és Hermes – használ webáruházak támadására. Szeptember 10. és 15. között 105 támadási projekt indult, és legalább 27 vállalat rendszereihez szereztek valamilyen szintű hozzáférést. Két áldozattól több mint 600 ezer még érvényes bankkártyaadat került ki, öt webáruházba pedig kártyaadat-lopó skimmert telepítettek.
Mitigáció: A fizetési oldal szkriptjeinek integritását folyamatosan ellenőrizni kell (CSP, SRI, a címkekezelő változásainak figyelése). A mentéseket a termelési adatbázistól elkülönítve kell tárolni: az egyik áldozatnál az ügynök takarítórutinja 180 táblát törölt, köztük a cég saját biztonsági mentéseit.
Forrás: Gambit Security
EvilTokens: több mint 12 ezer postafiókot kompromittált az AI-val támogatott szolgáltatás
A Microsoft Digital Crimes Unit partnereivel együtt 50, az EvilTokens működéséhez használt weboldalt foglalt le, és több mint 150 további domaint tiltott le. A februárban indult szolgáltatás device code phishinggel szerzett hozzáférést postafiókokhoz, majd AI-alapú eszközei elemezték az üzeneteket, feltérképezték a szervezeti szerepköröket és bizalmi kapcsolatokat, valamint célpontokat és megszemélyesítési lehetőségeket javasoltak pénzügyi csalásokhoz. A Microsoft szerint az EvilTokens több mint 12 ezer kompromittált postafiókhoz kapcsolódott, több mint 10 ezer szervezetnél.
Mitigáció: A device code alapú bejelentkezést ott érdemes korlátozni, ahol nincs rá üzleti igény. Kompromittálás esetén a hitelesítő adatok cseréje mellett a kapcsolódó munkameneteket és tokeneket is vissza kell vonni.
Források: Microsoft | Cloudflare | The Hacker News
Astrana: telefonos megszemélyesítéssel jutottak be a vállalat rendszereibe
Az amerikai Astrana Health az SEC-nek jelentette, hogy támadók a cég munkatársainak adták ki magukat és meghamisították a vállalat központi telefonszámát, majd az alkalmazottak megtévesztésével hozzáfértek a leányvállalat szervereihez. A vizsgálat szerint bizalmas vagy személyes adatokat érhettek el, illetve szerezhettek meg. Az érintettek száma és az adatok köre egyelőre nem ismert. A vállalat több rendszert tiszta biztonsági mentésekből állított helyre, de nem közölte, történt-e zsarolóvírus-támadás.
Védekezés: Az eset a helpdesk- és telefonos social engineering jelentőségét mutatja: az ismert vállalati telefonszám megjelenése önmagában nem igazolja a hívó személyazonosságát, ezért az érzékeny hozzáférési kéréseket külön, előre meghatározott csatornán célszerű ellenőrizni.
Forrás: The Record
Kijev: orosz légicsapások adatközpontokat és távközlési infrastruktúrát rongáltak meg
Orosz dróntámadások adatközpontokat és távközlési infrastruktúrát rongáltak meg Kijevben, ami a Digitális Transzformációs Minisztérium szerint mintegy 100 ezer háztartás internetkapcsolatát érintette. A NetBlocks legalább négy szolgáltatónál – Kyiv Link, Pautina, Utels és Crazy Network – észlelt részleges kiesést; az Utels egyik, központi hálózati eszközöket tartalmazó adatközpontja megsérült és elvesztette áramellátását. Az orosz védelmi minisztérium azt állította, hogy a New-Telco és a United DC adatközpontokat támadta; ezt független forrásból nem erősítették meg.
Tanulság: Az incidens a digitális szolgáltatások fizikai függőségeire hívja fel a figyelmet. Az adatközpontok, az áramellátás és a gerinchálózati infrastruktúra sérülése közvetlenül érintheti az internetkapcsolatot, és konfliktushelyzetben a lakossági riasztások elérhetőségét is.
Forrás: The Record
ShinyHunters kontra Cl0p: a zsarolócsoportból lett zsarolási célpont
A ShinyHunters eltérítette a Cl0p zsarolócsoport dark webes szivárogtató oldalát, majd nyolc számjegyű váltságdíjat követelt tőle, amelyet állítása szerint 24 óránként növel. A ShinyHunters azzal is fenyegetőzik, hogy nyilvánosságra hozza, mely vállalatok fizettek korábban a Cl0pnak, mekkora összeget utaltak és milyen Bitcoin-címeket használtak.
Tanulság: Az incidens a korábbi zsarolóvírus-áldozatok számára is kockázatot jelenthet, ha a ShinyHunters valóban hozzáfért a Cl0p fizetési nyilvántartásaihoz. A zsarolókkal kötött megállapodások bizalmassága nemcsak a támadók ígéretétől, hanem a saját infrastruktúrájuk biztonságától is függ.
Forrás: The Record