A gyorsan kihasznált sérülékenységek határozták meg a hetet: a PaperCut zero-daytől a SharePoint kettős láncáig több esetben napok vagy órák teltek el a közzététel és az első támadás között. A mesterséges intelligencia mindkét oldalon megjelent: hatósági figyelmeztetés érkezett AI-generált szkriptekről ipari vezérlők ellen, egy autonóm kutatóügynök pedig önállóan jutott be egy vállalati rendszerbe. Emellett három nagy léptékű adatlopás is nyilvánosságra került, köztük egy 8,7 millió ügyfelet érintő repülőtéri incidens.
PaperCut NG/MF: valós támadásokban kihasznált zero-day
A PaperCut augusztus 27-én megerősítette, hogy támadók egy ismeretlen sérülékenységet használnak ki a PaperCut NG és MF nyomtatáskezelő szoftverekben. A hiba minden támogatott verziót érint; a Huntress szerint hitelesítés nélkül akár tetszőleges kódfuttatáshoz vezethet. CVE-azonosító egyelőre nincs.
Mitigáció: Telepíteni kell az augusztus 28-i javításokat. Addig az Application Server webes felületét megbízható IP-címekre kell korlátozni, és a server.log fájlt a közzétett IoC-k alapján ellenőrizni.
Források: PaperCut | BleepingComputer
Zimbra: aktívan kihasznált parancsinjektálás az SNMP-komponensben (CVE-2026-73570)
A CERT Polska szerint aktívan kihasználják a Zimbra Collaboration Suite CVE-2026-73570 (CVSS 8,9) sérülékenységét. A 10.1.20 előtti verziókban, az SNMP-trap engedélyezése mellett, hitelesítés nélküli támadó parancsokat futtathat a zimbra felhasználó jogosultságával. A Shadowserver több mint 12 000 interneten elérhető kiszolgálót lát, közülük több mint 270-nél talált kompromittálásra utaló nyomot; a CISA KEV-listára vette a hibát.
Mitigáció: Frissítés 10.1.20-as vagy újabb verzióra, majd a /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ és /tmp/ könyvtárak átvizsgálása az elmúlt 30 napban létrehozott gyanús fájlokra, illetve váratlan szolgáltatás-újraindulásokra.
Források: CERT Polska | BleepingComputer
SharePoint: nyilvános PoC után próbálgatják a két sérülékenységből álló támadási láncot
A Defused szerint támadók két Microsoft SharePoint-sérülékenységet próbálnak láncba fűzni. A CVE-2026-55040 a JWT-ellenőrzés megkerülésével tesz lehetővé hitelesítés nélküli műveleteket, a CVE-2026-63520 pedig a Business Connectivity Services komponensben engedhet kódfuttatást. Mindkettőhöz nyilvános PoC érhető el; az első PoC után egy nappal már támadási kísérleteket észleltek. Tényleges kódfuttatást eddig nem figyeltek meg.
Mitigáció:Telepíteni kell a júliusi és augusztusi Microsoft-javításokat, és a naplókban keresni kell a JWT-megkerülést követő adminisztrátori felderítést, valamint a Business Data Catalog elleni próbálkozásokat.
Forrás: BleepingComputer
GitLab: két nappal a közzététel után indult a kihasználás (CVE-2026-19478)
A GitLab augusztus 17-én javította a CVE-2026-19478 (CVSS 9,4) kritikus kódinjektálási sérülékenységet, amely hitelesítés nélkül lehetővé teheti nyilvános projektek és felhasználói adatok módosítását vagy törlését. A watchTowr már két nappal a közzététel után kihasználási kísérleteket észlelt. A hiba ellátási lánc elleni támadások előkészítésére is alkalmas lehet.
Mitigáció: Frissítés a 19.2.4, 19.1.6, 19.0.8 vagy 18.11.11 verzióra, majd a webnaplók ellenőrzése a @gl_introduced karakterláncot tartalmazó kérésekre. A GitLab.com és Dedicated példányoknál nincs szükség ügyféloldali beavatkozásra.
Forrás: SecurityWeek
miniOrange SAML SSO: WordPress-adminfiókok átvétele két hitelesítési hibán át
A Patchstack szerint támadók aktívan próbálják kihasználni a miniOrange SAML 2.0 Single Sign-On WordPress-bővítmény két hitelesítésmegkerülési hibáját (CVE-2026-61979, CVE-2026-15981), amelyek hamisított SAML-válasszal akár adminisztrátori hozzáférést is lehetővé tehetnek. A többféle kiadás miatt egyes fizetős verziók érintettsége kezdetben rejtve maradt.
Mitigáció:Ellenőrizni kell a telepített kiadást, majd Standard esetén legalább 17.0.6-ra, az ingyenes verziónál 5.4.5-re frissíteni. A 16.x verzióknál a javított csomagot manuálisan kell telepíteni.
Források: Patchstack | BleepingComputer
Citrix NetScaler: kritikus hitelesítésmegkerülés, kihasználás egyelőre nincs
A Citrix két NetScaler ADC/Gateway sérülékenységet javított. A CVE-2026-19490 (CVSS 9,3) kritikus hitelesítésmegkerülés, amely bizonyos gateway- és AAA-konfigurációk esetén távolról kihasználható. A CVE-2026-19489 (CVSS 8,8) memóriatúlcsordulási hiba, amely speciális SIP ALG/LSN-konfigurációkat érint.
Mitigáció: Frissítés legalább a 14.1-73.32 vagy 13.1-63.21 buildre; kerülőmegoldás nincs. Az érintettség a konfigurációban a vonatkozó authentication, vpn és sipalg bejegyzések alapján ellenőrizhető.
Forrás: BleepingComputer
Siemens S7 PLC-k: AI-generált szkriptekkel célozzák az ipari vezérlőket
Az NSA, a CISA, az FBI, a DOE és az EPA közös figyelmeztetése szerint támadók aktívan célozzák a Siemens S7 PLC-ket AI-val generált, legitim eszköznek álcázott szkriptekkel. Elsősorban internetre kitett vagy gyengén védett vezérlőket keresnek, majd Snap7-alapú eszközökkel próbálnak hozzáférni a memóriához és a vezérlőlogikához. A cél a felderítés és a későbbi támadások előkészítése.
Mitigáció: Az S7 PLC-k felmérése és frissítése, a közvetlen internetes elérés megszüntetése, a hozzáférések szigorítása, valamint a szokatlan S7comm olvasási és írási műveletek monitorozása. Az ajánlások más PLC-környezetekre is érvényesek.
Forrás: The Hacker News
Wiz Red Agent: emberi beavatkozás nélkül jutott el a Snowflake belső Jirájáig
A Wiz autonóm kutatóügynöke egy GitHub Actions szkriptinjektálási hibát talált a Snowflake egyik nyilvános tárolójában. Egy manipulált hibajegycímmel parancsot futtatott a runneren, megszerezte a Jira API-tokent, majd hozzáfért belső Jira-projektekhez. A Snowflake még aznap javította a hibát és lecserélte az érintett tokent.
Mitigáció: Nem megbízható issue- és PR-adatokat nem szabad közvetlenül a run: blokkokba interpolálni; ezeket környezeti változókon keresztül kell átadni. A munkafolyamatok számára elérhető hitelesítési adatok és tokenek körét minimalizálni, a tokeneket rendszeresen cserélni, az automatizált kódellenőrzést pedig további kontrollokkal kell kiegészíteni.
Forrás: Wiz Research
SilkParasite: hét RAT-család közép-ázsiai kormányzati szervek ellen
A Bitdefender Labs egy közel egy éve futó, feltehetően kínai kötődésű kémkampányt tárt fel, amely közép-ázsiai kormányzati szerveket céloz. A SilkParasite hét RAT-családot használ, köztük öt korábban ismeretlent, és részben Google Drive-on keresztül kommunikál, hogy forgalma legitim felhőhasználatnak tűnjön. A kutatók AI-támogatott fejlesztés jeleit is azonosították.
Mitigáció:A DLL-sideloading észlelésénél a legitim alkalmazás és a mellé helyezett DLL szokatlan párosítását kell figyelni. A felhőszolgáltatásokat használó implantátumok felismeréséhez viselkedésalapú monitorozás szükséges.
Források: Bitdefender Labs | The Hacker News
Irán: amerikai szankciók és egy brit erőmű négynapos leállása
Az Egyesült Államok augusztus 24-én több iráni állampolgárt szankcionált kritikus infrastruktúra elleni támadások miatt; legalább hatan az iráni hírszerzési minisztériumon (MOIS) belüli csoporthoz köthetők, négyüket amerikai szövetségi szervek és ENSZ-szervezetek e-mail-fiókjainak feltörésével vádolták meg. A lépést egy brit erőmű négynapos leállása előzte meg, amelyet sajtóértesülések Iránhoz kapcsoltak; a brit kormány szerint az energiaellátás egészét nem fenyegette veszély.
Tanulság:A kisebb energiatermelők is reális célpontok, ezért felügyeletük, hálózati leválaszthatóságuk és incidenskezelési képességük felülvizsgálata indokolt.
Forrás: The Record
Operation CameraSwarm: több mint 14 500 Dahua eszköz Ukrajnában és Oroszországban
A Hunt.io kutatói 14 530 Dahua eszköz kompromittálását rekonstruálták. A támadók jelszópróbálgatást, a CVE-2021-33044 és CVE-2021-33045 hitelesítésmegkerülési hibákat, valamint sorozatszám alapján generált helyreállító kódokat és a gyártó P2P-reléjét használták. 1 923 kamerán tartós fiókot is létrehoztak. Az áldozatok főként Ukrajnában és Oroszországban voltak; konkrét csoportot nem azonosítottak.
Mitigáció: Firmware-frissítés, az ismeretlen fiókok törlése, a 37777-es port internetes elérésének megszüntetése, valamint a NetKeyboard és Loopback típusú bejelentkezések keresése a naplókban.
Forrás: The Hacker News
Manchester Airports Group: 8,7 millió ügyfél adatai kerültek ki
A Manchester, London Stansted és East Midlands repülőtereket üzemeltető MAG szerint illetéktelenek mintegy 8,7 millió ügyfél adataihoz fértek hozzá. Elsősorban e-mail-címek, telefonszámok, rendszámok és irányítószámok érintettek; fizetési adatok nem kerültek ki. A járatokat és a repülésbiztonságot az incidens nem befolyásolta.
Védekezés: Gyanúsan kell kezelni a parkolásra, foglalásra vagy repülőtéri szolgáltatásokra hivatkozó váratlan üzeneteket, különösen ha azok jelszót vagy banki adatot kérnek.
Forrás: The Record
Lettország: a járműnyilvántartó feltörése után lemondott a vezetés
A lett CSDD elleni augusztusi támadásban mintegy 1,2 millió magánszemély és 200 000 jogi személy adatai szivárogtak ki egy 2008-ig visszanyúló fizetési nyilvántartásból. Az adatok között személyi azonosítók, rendszámok, fizetési információk és címek szerepeltek. A CERT.LV szerint internet felől elérhető sérülékenységet használtak ki, miközben több kötelező biztonsági követelmény sem teljesült.
Tanulság: A kiszervezett üzemeltetés nem szünteti meg a megrendelő felelősségét; egyértelműen rögzíteni kell a felügyeleti, naplóelemzési, eszkalációs és incidensjelentési kötelezettségeket.
Forrás: The Record
SFR: 2,1 millió optikai előfizető adata egy belső eszközön keresztül
A francia SFR szerint mintegy 2,1 millió SFR- és RED-előfizető adataihoz fértek hozzá egy belső optikai hálózatkezelő eszköz kompromittálásával. Nevek, címek, mobilszámok, szerződésazonosítók és műszaki adatok érintettek, jelszavak és banki adatok nem.
Védekezés: Az érintetteknek számítaniuk kell hitelesnek tűnő telefonos és e-mailes csalásokra; az adategyeztetést kérő megkereséseket külön csatornán érdemes ellenőrizni.
Forrás: Connexion France