Sérülékenységi riasztások
Kritikus és aktívan kihasznált sérülékenységek az ügyfeleink által használt vállalati termékekben: mi történt, kit érint és mit kell tenni — a hivatalos nyilvántartásokkal ellenőrizve.
Legutóbbi kiadási összefoglalók
-
BIG-IP APM OAuth-sérülékenység hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-94127)
Az OAuth Authorization Server szerepkörben konfigurált BIG-IP APM hitelesítés nélküli távoli kódfuttatást tesz lehetővé. A CISA a CVE-2026-94127 azonosítót a KEV-katalógusban kihasználtként tartja nyilván. Telepítse a mérnöki gyorsjavításokat az érintett BIG-IP-ágakhoz.
-
A FortiPAM Chrome-bővítmény nem megfelelő hitelesítése miatt rosszindulatú webhelyek továbbíthatják a böngészőforgalmat (CVE-2026-84388)
A Fortinet FG-IR-26-168 jelű biztonsági közleménye a CVE-2026-84388 azonosítójú, a FortiPAM Chrome-bővítményt érintő nem megfelelő hitelesítési gyengeséget ismerteti. Egy rosszindulatú webhely a felhasználó böngészőforgalmát a támadó által irányított szervereken keresztül továbbíthatja. Javított verziót vagy kerülő megoldást egyelőre nem tettek közzé.
-
A Check Point Quantum Security Management könyvtárbejárási és fájlfeltöltési hibája hitelesítés nélküli szkriptvégrehajtást tesz lehetővé (CVE-2026-93616)
A Check Point Quantum Security Management kritikus könyvtárbejárási és fájlfeltöltési hibája (CVE-2026-93616) hitelesítés nélküli támadók számára teszi lehetővé tetszőleges szkriptek futtatását. A CISA KEV aktív kihasználást tart nyilván. Alkalmazza a gyártó SK1000171 cikkében leírt utasításokat.
-
A VeloCloud Orchestrator On-Prem nem megfelelő bemeneti ellenőrzése lehetővé teszi a privilegizált funkciók távoli elérését (CVE-2026-93952)
A CVE-2026-93952 kritikus, nem megfelelő bemeneti ellenőrzésből eredő sérülékenység a helyszíni VeloCloud Orchestratorban. A CISA KEV-katalógus aktívan kihasználtként tartja nyilván a sérülékenységet. A felsorolt javított buildek: 5.2.3.16 és 6.4.2.8; telepítse a megfelelő buildet, vagy korlátozza a hálózati elérhetőséget.
-
IBM 38. hét, 2026. szeptember: az MQ és a Verify Access hibái állnak a 74 CVE-t tartalmazó csomag élén
Az IBM 38. heti csomagja 74 CVE-t tartalmaz: 6 kritikus, 33 magas, 32 közepes és 3 alacsony besorolást. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. Kezelje elsőként az MQ Appliance hitelesítés előtti CVE-2026-10747 azonosítójú hibáját, majd az MQ és a Verify Identity Access hitelesítés nélküli távoli kódfuttatási hibáit, a Sterling File Gateway hitelesítés-megkerülését, valamint az MQ hitelesítést igénylő kódfuttatási hibáit.
-
Cisco 2026. 38. heti kiadás: két aktívan kihasznált hiba, 85 CVE az ISE, az e-mail és a tűzfalak terén
A Cisco 2026. 38. heti kiadása 85 CVE-t tartalmaz: 29 kritikus, 26 magas, 29 közepes és 1 alacsony besorolásút. Két sérülékenységet aktívan kihasználnak, és mindkettő szerepel a CISA KEV katalógusában: a CVE-2026-76461 a Cisco Secure Email Gatewayben, a CVE-2026-76460 pedig az Identity Services Engine-ben. Először ezeket javítsa, majd a többi, internet felől elérhető ISE-, tűzfal- és e-mail-problémát.
-
IBM Sterling File Gateway: hitelesítési megkerülés érvényesítetlen SSO-fejléc miatt (CVE-2026-75878)
Az IBM Sterling File Gateway 6.2.0.0–6.2.0.6_1, 6.2.1.0–6.2.1.2 és 6.2.2.0–6.2.2.1 verzióiban kritikus hitelesítési megkerülés található, amelyet érvényesítetlen SSO-fejléc tesz lehetővé. Egy távoli támadó teljesen hitelesített munkamenetet szerezhet. Az IBM biztonsági közleményt adott ki.
-
IBM MQ for HPE NonStop heap-alapú puffer-alulcsordulása hitelesített támadóknak szolgáltatásmegtagadást vagy kódvégrehajtást tesz lehetővé (CVE-2026-10858)
Az IBM MQ for HPE NonStop 8.1.0-tól 8.1.0.40-ig terjedő verziói kritikus heap-alapú puffer-alulcsordulást tartalmaznak (CVE-2026-10858). Egy hitelesített támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat. Az IBM közzétette a javítást; telepítse.
-
Az IBM MQ Appliance protokollüzenet-feldolgozásában található, hitelesítést nem igénylő heap-alapú puffertúlcsordulás szolgáltatásmegtagadást vagy kódfuttatást tesz lehetővé (CVE-2026-10747)
Az IBM MQ Appliance protokollüzenet-feldolgozásában kritikus, hitelesítést nem igénylő heap-alapú puffertúlcsordulás található. Egy távoli támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat. Az IBM javítást adott ki; ismert aktív kihasználás nem szerepel a rekordban.
-
Cisco ASA és FTD EIGRP szolgáltatásmegtagadása lehetővé teszi, hogy szomszédos hálózatból támadók újraindítsák az eszközöket (CVE-2026-20222)
A Cisco Secure Firewall ASA és FTD szoftverek nagy súlyosságú, EIGRP-vel kapcsolatos szolgáltatásmegtagadási sérülékenységet tartalmaznak (CVSS 7.4). Egy hitelesítést nem igénylő támadó a szomszédos hálózatból ismételt eszköz-újraindulásokat okozhat. Telepítse a Cisco javított szoftverét, és kockázatcsökkentésként engedélyezze az EIGRP-hitelesítést.
-
Cisco ASA és FTD naplózási hibája távoli szolgáltatásmegtagadást és CPU-kimerítést okozhat (CVE-2026-20154)
Hitelesítést nem igénylő távoli támadók magas CPU-terhelést és szolgáltatásmegtagadást okozhatnak a Cisco ASA és FTD tűzfalakon, ha TCP SYN-csomagokkal árasztják el az eszközt. Alkalmazza a Cisco naplózási sebességkorlátozó kerülő megoldását, és kísérje figyelemmel a javított kiadásokat.
-
Cisco Secure Firewall Threat Defense: TLS 1.3 szolgáltatásmegtagadás (CVE-2026-20135)
A Cisco Secure Firewall Threat Defense szoftverben nagy súlyosságú, TLS 1.3-at érintő szolgáltatásmegtagadási hiba található. Egy hitelesítést nem igénylő távoli támadó összeomlaszthatja a LINA folyamatot, és újraindíthatja a sebezhető eszközt. A javítások elérhetők; telepítse azokat, vagy átmenetileg tiltsa le a TLS 1.3-at.
-
Cisco ASA és FTD: szolgáltatásmegtagadás az IKEv2-tanúsítványhitelesítésben (CVE-2026-20249)
A nem hitelesített távoli támadók összeomlaszthatják az IKEv2 VPN-szolgáltatásokat az érintett Cisco ASA és FTD eszközökön, ha a kapcsolatfelépítés során speciálisan kialakított tanúsítványt küldenek. A Cisco javítást adott ki; kerülő megoldás nem áll rendelkezésre.
-
Cisco Secure Firewall ASA és FTD szoftver DTLS-alapú szolgáltatásmegtagadási sérülékenysége lehetővé teszi, hogy nem hitelesített távoli támadók újraindítsák az érintett eszközöket (CVE-2026-20250)
A Firepower 3100 és 4200 sorozatú eszközökön futó Cisco Secure Firewall ASA és FTD szoftver hálózaton keresztül elérhető, DTLS-alapú szolgáltatásmegtagadási sérülékenységet tartalmaz. Nem hitelesített támadók speciálisan kialakított DTLS-forgalom küldésével újraindíthatják az eszközt. A Cisco jelzése szerint javítás érhető el, a kerülő megoldás pedig letiltja a DTLS flow offload funkciót.
-
Cisco Secure Firewall sftunnel-sérülékenységei: szolgáltatásmegtagadás és hitelesítés megkerülése (CVE-2026-20295, CVE-2026-20323)
A Cisco Secure Firewall Management Center és a Cisco Secure Firewall Threat Defense szoftverek két nagy súlyosságú sftunnel-sérülékenységet tartalmaznak: távoli memóriakimerítéses szolgáltatásmegtagadást (CVE-2026-20295) és szomszédos hálózatból kihasználható hitelesítés megkerülést root hozzáféréssel (CVE-2026-20323). Javítások elérhetők, kerülő megoldás nincs.
-
Hitelesítés-megkerülés nyit utat a Cisco Identity Services Engine webes felügyeleti felületéhez (CVE-2026-76460)
A Cisco Identity Services Engine-ben kritikus, API-hitelesítést megkerülő sérülékenység van, amely hitelesítés nélküli távoli hozzáférést tesz lehetővé a webes felügyeleti felülethez. A CISA KEV és a Cisco PSIRT egyaránt megerősíti, hogy a sérülékenységet aktívan kihasználják. Alkalmazza a Cisco iACL-alapú kockázatcsökkentését, korlátozza a kitettséget, és frissítsen javított szoftverkiadásra.
-
A Cisco Secure Firewall Management Center hibái root jogú parancsvégrehajtást, SQL-befecskendezést és szolgáltatásmegtagadást tesznek lehetővé (CVE-2026-20340–CVE-2026-20344)
A Cisco öt Secure Firewall Management Center sérülékenységet hozott nyilvánosságra: root jogú parancsvégrehajtás, SQL-befecskendezés, tetszőleges fájl letöltése és hitelesítést nem igénylő API-n keresztüli szolgáltatásmegtagadás. Kerülő megoldás nem létezik. Tekintse át a Cisco biztonsági közleményét, korlátozza a felügyeleti hozzáférést, és telepítse a javított szoftvert.
-
Cisco Secure Firewall Management Center Java-deszerializációs hibája root szintű távoli kódvégrehajtást tesz lehetővé (CVE-2026-20242)
A Cisco Secure Firewall Management Center külső adatbázis-hozzáférést biztosító External Database Access funkciójában kritikus Java-deszerializációs hiba található. Egy hitelesítést nem igénylő, távoli támadó, aki egy konfigurált adatbázis-gazdagépet irányít, root jogosultsággal futtathat parancsokat. A Cisco javításokat tett közzé; a javított kiadás telepítéséig kapcsolja ki az External Database Access funkciót.
-
Cisco ISE REST API hitelesítés megkerülése hitelesítés nélküli adminisztratív hozzáférést ad (CVE-2026-76423)
A Cisco ISE-t és az ISE-PIC-et több sérülékenység érinti, köztük a CVE-2026-76423 azonosítójú, hitelesítés nélkül kihasználható REST API-s hitelesítésmegkerülést, amelynek CVSS-pontszáma 10. A javítások elérhetők; telepítse a Cisco javított szoftverét, és korlátozza a kitettséget.
-
Cisco Secure Firewall Management Center sftunnel tetszőleges kódfuttatási hibája root jogosultságú parancsok futtatását teszi lehetővé hitelesített támadók számára (CVE-2026-20324)
A Cisco Secure Firewall Management Center (FMC) sftunnel hibája lehetővé teszi, hogy hitelesített távoli támadó root jogosultsággal parancsokat futtasson. Az érintett kiadások közé tartoznak a 7.0.0 és 7.0.3 közötti verziók, valamint a 7.2.0. A Cisco rendelkezik javítással, kerülő megoldás azonban nem érhető el.
-
Cisco Nexus Dashboard: a 2026. szeptemberi biztonsági megerősítő kiadás hiányzó hitelesítést és injektálási hibákat javít (CVE-2026-20326 és mások)
A Cisco Nexus Dashboard kiadásait több kritikus sérülékenység érinti, amelyek hiányzó hitelesítésből és injektálási hibákból erednek. A Cisco 2026. szeptemberi biztonsági megerősítő kiadása javítja ezeket; kerülő megoldást nem ismertetnek.
-
Oracle 2026. szeptemberi kritikus biztonsági közleménye: 330 javítás, hitelesítés nélküli Fusion Middleware hibák
Az Oracle 2026. szeptemberi kritikus hibajavító csomagja 330 CVE-t fed le: 69 kritikus, 234 magas, 24 közepes és 3 alacsony súlyosságú. Egyik CVE-nek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV listáján. A hitelesítés nélküli Fusion Middleware hibák – köztük több 10,0 pontszámú – kiemelt figyelmet érdemelnek.
-
A Cisco Identity Services Engine hardening-kiadása több kritikus sérülékenységet javít (CVE-2026-20192 és mások)
A Cisco Identity Services Engine és az ISE-PIC hardening-kiadást kapott több kritikus sérülékenységhez; egyesek hitelesítés nélkül, a hálózaton keresztül érhetők el. Telepítse a Cisco 2026. szeptemberi kiadását; kerülő megoldás nem érhető el.
-
Cisco Secure Firewall ASA, FTD és FMC biztonsági megerősítő kiadása kritikus és magas súlyosságú sérülékenységeket javít (CVE-2026-20329–CVE-2026-20336)
A Cisco biztonsági megerősítő frissítést adott ki az ASA-, FTD- és FMC-szoftverekhez, amely nyolc kritikus és magas súlyosságú sérülékenységet javít. Nincs kerülő megoldás; a Cisco szerint nincs ismert aktív kihasználás. Telepítse a gyártói kiadást.
-
Cisco Secure Firewall Management Center: root parancsvégrehajtás és jogosultságszint-emelés (CVE-2026-76420, CVE-2026-76412, CVE-2026-76413)
A Cisco Secure Firewall Management Centerben (FMC) három sérülékenység található: hitelesítést nem igénylő root parancsvégrehajtás az AJP-n keresztül, amikor az sftunnel nem működik, rendszergazdai SSO-token hamisítása, valamint hitelesítést igénylő jogosultságszint-emelés root szintre. A javítások elérhetők; a javított buildekért lásd a Cisco biztonsági közleményét.
-
A Cisco Identity Services Engine távoli kódfuttatási sérülékenységei (CVE-2026-20307, CVE-2026-20176, CVE-2026-20211)
A Cisco Identity Services Engine három kritikus sérülékenysége lehetővé teszi, hogy hitelesített rendszergazdák parancsokat futtassanak az alatta futó operációs rendszeren. Nincs kerülő megoldás; a Cisco már kiadta a javításokat. Korlátozza a felügyeleti hozzáférést, és telepítse a gyártói frissítést.
-
CVE-2026-20305, CVE-2026-20306: Parancsinjektálás a Cisco Identity Services Engine-ben hitelesített támadók root jogosultságot szerezhetnek
Két kritikus parancsinjektálási hiba a Cisco Identity Services Engine-ben és az ISE-PIC-ben lehetővé teszi, hogy egy hitelesített rendszergazda root jogosultsággal futtasson kódot. Egycsomópontos ISE-telepítésekben egy kihasznált csomópont elérhetetlenné válhat, és blokkolhatja az új hálózati hozzáféréseket. A Cisco kiadta a javításokat; kerülő megoldás nem létezik.
-
CVE-2026-91843: Check Point Quantum Security Management veremtúlcsordulás – hitelesítés nélküli távoli kódfuttatás
A Check Point Quantum Security Management bejelentkezési folyamata kritikus, hitelesítést nem igénylő veremtúlcsordulási hibát tartalmaz. Javított kiadás vagy gyártói kerülő megoldás egyelőre nem szerepel a közleményben, ezért korlátozza a Security Management és Log Server rendszerek elérését, és figyelje a szokatlan tevékenységet.
-
Apple biztonsági frissítések, 2026. szeptember: nyolc javítás, közülük négy súlyos macOS-sérülékenység
Az Apple 2026. szeptemberi biztonsági frissítései nyolc macOS CVE-t tartalmaznak: négy súlyos, négy pedig közepes súlyosságú. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. A legfigyelemreméltóbb egy távolról kihasználható afpfs-kezelési hiba, amely kernelmemória-sérülést okozhat; emellett két helyi jogosultságszint-emelési probléma javítása is sürgős.
-
Apple 2026. szeptemberi biztonsági frissítései: kilenc CVE, főként hálózati adatvédelmi és memóriakezelési hibák
Az Apple 2026. szeptemberi kiadása 9 CVE-t fed le az iOS, iPadOS, macOS, tvOS, watchOS és visionOS rendszerekben. Három súlyos, öt közepes, egy alacsony; egyik sincs a CISA KEV listáján, és egyikről sem rögzítettek kihasználást. Először az iOS/iPadOS 26.6 frissítést telepítse a hálózaton elérhető ujjlenyomat-azonosítási hiba miatt, majd a memóriakezelési javításokat.
-
Apple biztonsági frissítések, 2026. szeptember: hét magas súlyosságú javítás, összesen 34 CVE
Az Apple 2026. szeptemberi frissítései 34 CVE-t kezelnek a Safari, az iOS, az iPadOS, a macOS, a tvOS, a visionOS és a watchOS rendszerekben. Egyik CVE sem szerepel a CISA KEV-ben. Kezdje a hét magas súlyosságú, webes tartalommal és a rendszermaggal kapcsolatos hibákkal, majd foglalkozzon a közepes és alacsony súlyosságú tételekkel.
-
Apple 2026. szeptemberi biztonsági frissítései: a 98 javítás élén két kritikus macOS-kernelhiba áll
Az Apple 2026. szeptemberi biztonsági frissítései 98 CVE-t fednek le: 2 kritikus, 34 magas, 61 közepes és 1 alacsony besorolású hibát. Egyik sem szerepel a CISA KEV listáján, és egyiket sem jelölték kihasználtként. A két kritikus macOS-kernelhiba hitelesítés nélkül, hálózaton keresztül érhető el, ezért először a macOS-t javítsa.
-
Apple 2026. szeptemberi biztonsági frissítései: 118 javítás között öt kritikus, alaprendszert érintő hiba
Az Apple 2026. szeptemberi frissítése 118 CVE-t kezel iOS, iPadOS, macOS, tvOS, visionOS, watchOS és Safari rendszereken. A hatókörbe tartozó CVE-k egyikének sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-katalógusban. Az öt kritikus és 28 magas súlyosságú hiba – elsősorban memóriasérülések és jogosultsági problémák – gyors, széles körű javítást tesz szükségessé.
-
Az IBM MQ JNDI-injekció hitelesítést nem igénylő távoli kódfuttatást tesz lehetővé (CVE-2026-12351)
Az IBM MQ 9.3.0.0, 9.4.0.0 és 10.0.0.0 kiadási vonalai hitelesítést nem igénylő távoli kódfuttatást tesznek lehetővé a nem biztonságos JNDI-keresés révén, ha az IVT-alkalmazás telepítve van. CVSS 9,8 (kritikus). Telepítse az IBM javítását, és ellenőrizze a kiadásához tartozó megfelelő buildet.
-
CVE-2026-76461: SQL-befecskendezés a Cisco Secure Email Gatewayben hitelesítés nélküli távoli parancsvégrehajtást tesz lehetővé
A Cisco Secure Email Gateway AsyncOS e-mail-értelmezése kritikus SQL-befecskendezési hibát tartalmaz (CVE-2026-76461). Egy távoli, hitelesítést nem igénylő támadó speciálisan kialakított e-mail küldésével root jogosultsággal futtathat parancsokat. A CISA KEV és a Cisco PSIRT megerősítik az aktív kihasználást; telepítse a javított kiadást.
-
A Cisco Secure Email Gateway megerősítő kiadása kritikus és magas súlyosságú sérülékenységeket javít (CVE-2026-76440 és mások)
A Cisco biztonsági megerősítő kiadást adott ki a Cisco Secure Email és a Cisco Secure Email and Web Manager termékekhez. A sérülékenységek közül négy kritikus, egy pedig magas besorolású, és mindegyik hálózaton keresztül, hitelesítés nélkül érhető el. A Cisco nem tud ismert aktív kihasználásról. Kerülő megoldás nem létezik; telepítse a Cisco biztonsági megerősítő kiadását.
-
IBM-sérülékenységek, 2026. 37. hét: két magas súlyosságú Db2-hiba és öt WebSphere CVE
Az IBM 2026. 37. heti kiadása nyolc CVE-t érint a Db2 és a WebSphere Application Server termékekben: kettő magas, hat közepes súlyosságú. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-jegyzékben. Először a Db2-t javítsa, majd a WebSphere-t állítsa 9.0.5.29 vagy 8.5.5.31 verzióra.
-
Palo Alto Networks 2026. 37. hét: kilenc javítás, középpontban a PAN-OS XML puffertúlcsordulás
A Palo Alto Networks 9 CVE-t tett közzé a 2026. szeptember 7–13. közötti hétre: 1 magas, 5 közepes és 3 alacsony súlyosságút. Egyik sem szerepel a CISA KEV listáján, és egyiknek sincs ismert aktív kihasználása. A CVE-2026-0310 egy hitelesítést nem igénylő, a PAN-OS XML-feldolgozásában fellépő puffertúlcsordulás, amely DoS-t vagy root szintű kódfuttatást okozhat. Először a PAN-OS és a Prisma Access rendszereket javítsa, majd az ügynököket és a Checkovot.
-
Fortinet 2026. 37. hét: kritikus FortiMonitorOnSight hitelesítésmegkerülés vezeti a 10 CVE-t
A Fortinet 2026. 37. heti kiadása 10 CVE-t tartalmaz: egy kritikus, kettő magas, öt közepes és kettő alacsony besorolásút. A legfontosabb a CVE-2026-84390, egy hitelesítést nem igénylő hitelesítésmegkerülési sérülékenység a FortiMonitorOnSight-ban. A CVE-k egyike sincs aktívan kihasználtként jelölve, és egyik sem szerepel a CISA KEV katalógusában; javított verziókat sem tettek közzé.
-
Útvonalbejárás a GitLab repository commits API felületén hitelesítés nélküli fájlolvasást tesz lehetővé (CVE-2026-85706)
A GitLab CE/EE repository commits API-jában hitelesítés nélkül kihasználható útvonalbejárás a kiszolgálón tárolt fájlokat fedheti fel. Frissítsen az adott verzióághoz tartozó javított kiadásra: 18.11.12, 19.0.9, 19.1.8, 19.2.6 vagy 19.3.2. A CISA KEV aktív kihasználást tart nyilván.
-
FortiMonitorOnSight: a JWT-hitelesítés megkerülése hitelesítés nélküli webportál-hozzáférést tesz lehetővé (CVE-2026-84390)
A Fortinet FortiMonitorOnSight webportálja kritikus sérülékenységet tartalmaz, amely lehetővé teszi a JWT-hitelesítés megkerülését (CVE-2026-84390) a 7.2.0–7.2.2 és a 7.2.4–7.2.7 verziókban. Javított verzió vagy kerülő megoldás nem szerepel a közleményben; korlátozza a hálózati kitettséget, és kísérje figyelemmel a hozzáféréseket.
-
A PAN-OS XML-feldolgozás puffertúlcsordulása hitelesítés nélküli kódfuttatást vagy szolgáltatásmegtagadást tesz lehetővé (CVE-2026-0310)
A hitelesítést nem igénylő támadó, aki hálózati hozzáféréssel rendelkezik a PAN-OS felügyeleti vagy adatsík-interfészeihez, összeomlaszthatja a VM-Series tűzfalakat, vagy root jogosultságú kódfuttatást érhet el a PA-Series eszközökön. Javított verziók érhetők el; kerülő megoldás nem létezik.
-
Heap-alapú puffertúlcsordulás a Quantum Security Gateway és a Quantum Security Management VPN-tanúsítványainak ASN.1-dekódolásában (CVE-2026-85103)
A Check Point Quantum Security Gateway és a Quantum Security Management termékeket kritikus heap-alapú puffertúlcsordulás érinti a VPN-tanúsítványok ASN.1-dekódolásában. Hitelesítést nem igénylő távoli támadó képes lehet kódot futtatni. Javított verzió még nem szerepel a gyártói biztonsági közleményben; korlátozza a hálózati kitettséget, és kísérje figyelemmel a gyártó biztonsági közleményét.
-
Check Point Quantum Security Gateway nem megfelelő tanúsítvány-ellenőrzése hitelesítés nélküli kódfuttatást tesz lehetővé (CVE-2026-85102)
A Check Point Quantum Security Gateway kritikus tanúsítvány-ellenőrzési hibája (CVE-2026-85102) lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. A CISA KEV aktívan kihasznált sérülékenységként tartja nyilván. Azonnal alkalmazza a Check Point SK1000117 enyhítő intézkedését.
-
A FortiOS és a FortiProxy Agentless ZTNA-portáljának nem megfelelő tanúsítvány-ellenőrzése man-in-the-middle támadást tesz lehetővé (CVE-2026-84393)
Az Agentless ZTNA-portál nem megfelelő tanúsítvány-ellenőrzése a FortiOS 7.6.1–7.6.6 és a FortiProxy 7.6.2–7.6.6 verziókat érinti, és lehetővé teheti, hogy egy távoli, hitelesítést nem igénylő támadó man-in-the-middle támadást hajtson végre. Javított verzió egyelőre nem szerepel.
-
ScreenConnect-kliens vendégről gazdagépre irányuló fájlfuttatása jogosulatlan kódvégrehajtást tesz lehetővé (CVE-2026-84869)
A 26.6.5 előtti ScreenConnect-klienseket egy 9,9-es besorolású, kritikus vendégről gazdagépre irányuló fájlfuttatási sérülékenység érinti. A CISA aktívan kihasználtként tartja nyilván. Frissítse a klienseket a 26.6.5.9742-es verzióra; a ScreenConnect-kiszolgálókat a hiba nem érinti.
-
Hitelesítés nélkül kihasználható távoli kódfuttatás a Skype for Business Serverben (CVE-2026-66302)
A Skype for Business Server kritikus távoli kódfuttatási hibája hitelesítés nélkül, a hálózaton keresztül kihasználható. A Microsoft javított buildeket adott ki a Skype for Business Server 2015 CU13, a 2019 CU8 és a Subscription Edition CU1 kiadásokhoz.
-
Windows ALPC heap-alapú puffertúlcsordulása helyi jogosultságszint-emelést tesz lehetővé (CVE-2026-85880)
A CVE-2026-85880 a Windows ALPC összetevőben található heap-alapú puffertúlcsordulás. Egy hitelesített helyi támadó jogosultságszint-emelésre használhatja ki, és a CISA KEV-katalógusa, valamint a Microsoft aktívan kihasználtként tartják nyilván. A javított Windows-buildök elérhetők.
-
Windows Update Stack hivatkozáskövetési hibája helyi jogosultságszint-emelést tesz lehetővé (CVE-2026-81963)
A Microsoft Windows Update Stack rendszerében egy magas súlyosságú, helyi jogosultságszint-emelést lehetővé tevő hiba található, amelyet a CISA KEV és a Microsoft kihasználtként tart nyilván. Telepítse a Windows 11 és a Windows Server 2025 2026. szeptemberi frissítéseit.
-
Windows Hyper-V: veremalapú puffertúlcsordulás távoli kódfuttatást tesz lehetővé (CVE-2026-69910)
A Windows Hyper-V veremalapú puffertúlcsordulása hitelesítés és felhasználói beavatkozás nélkül, hálózaton keresztül kihasználható. A Microsoft kiadta a javított buildeket; telepítse a 2026. szeptemberi biztonsági frissítést.
-
A Windows DHCP Server heap-alapú puffertúlcsordulása távoli kódfuttatást tesz lehetővé (CVE-2026-69845)
CVE-2026-69845: A Windows DHCP Server kritikus heap-alapú puffertúlcsordulása hitelesítés nélküli távoli kódfuttatást tesz lehetővé felhasználói beavatkozás nélkül. A sérülékenység a Windows Server 2012, 2012 R2, 2016, 2019, 2022 és 2025, valamint a Windows 10 1607/1809 verzióit érinti. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítéseit.
-
A Microsoft SQL Server Management Studio 22 injekciós hibája lehetővé teszi, hogy hitelesítés nélküli támadók a hálózaton keresztül jogosultságszint-emelést érjenek el (CVE-2026-65669)
A Microsoft SQL Server Management Studio 22 22.8.2 előtti kiadásaiban kritikus injekciós hiba (CVSS 9,6) található; ezt a hibát kihasználva egy hitelesítés nélküli támadó a hálózaton keresztül, felhasználói interakcióval jogosultságszint-emelést érhet el. Frissítsen a 22.8.2 verzióra.
-
SAP Security Patch Day, 2026. szeptember: 19 javításból négy kritikus sérülékenység
A 2026. szeptemberi SAP Security Patch Day 19 CVE-t ölel fel: 4 kritikus, 4 magas, 8 közepes és 3 alacsony besorolású. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV listáján. Először a hitelesítés nélkül, hálózaton keresztül támadható problémákat kezelje az SAP Extended Passport, az SAP NetWeaver Message Server és az SAP CAP esetében, majd a fennmaradó SAP Note-ok alapján javítsa a többi hibát.
-
A Microsoft SQL Server heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak (CVE-2026-67643)
A Microsoft SQL Server kritikus heap-alapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. Az SQL Server 2022 és 2025 CU- és GDR-ágához a javított buildek már elérhetők.
-
Microsoft Patch Tuesday, 2026. szeptember: két kihasznált Windows-hiba a 938 javítás élén
A Microsoft 2026. szeptemberi Patch Tuesday-kiadása 938 CVE-t tartalmaz, köztük két, támadásokban már kihasznált Windows jogosultságszint-emelési hibát, amelyek már a CISA KEV-listáján szerepelnek, valamint 41 kritikus besorolású problémát. Először a Windows ALPC-t és a Windows Update Stacket érintő javításokat részesítse előnyben, majd a hálózatról elérhető SQL Server- és Skype for Business-frissítéseket, valamint a Windows-összetevők frissítéseit.
-
Microsoft SQL Server: hitelesítés nélküli távoli kódfuttatás határokon kívüli olvasás miatt (CVE-2026-67636)
A Microsoft SQL Server 2019, 2022 és 2025 verziói kritikus súlyosságú, határokon kívüli olvasási hibát tartalmaznak. A hálózaton keresztül, hitelesítés nélkül támadó fél kódot futtathat; a javított buildek elérhetők.
-
A Microsoft Office Outlook heap-alapú puffertúlcsordulási hibája hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-78509)
A Microsoft Office Outlook kritikus heap-alapú puffertúlcsordulási hibája (CVE-2026-78509) lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítéseit az Ön Office-kiadásához.
-
CVE-2026-67378: Hitelesítés nélküli távoli kódfuttatás a Microsoft SQL Serverben
Kritikus, hitelesítés nélkül kihasználható távoli kódfuttatási sérülékenység érinti a Microsoft SQL Server 2019, 2022 és 2025 verzióit. Telepítse a Microsoft 2026. szeptemberi biztonsági frissítését.
-
Windows Message Queuing use-after-free sebezhetősége távoli kódvégrehajtást tesz lehetővé (CVE-2026-69579)
A Windows Message Queuing use-after-free sebezhetősége lehetővé teszi, hogy egy támadó hitelesítés nélkül, a hálózaton keresztül kódot futtasson (CVSS 9,8). A Microsoft a 2026. szeptemberi frissítésben tette közzé a javított buildeket. Telepítse ezeket az érintett Windows 10, Windows 11 és Windows Server rendszerekre.
-
A Windows Netlogon veremalapú puffertúlcsordulása lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak (CVE-2026-72982)
A Microsoft Windows Netlogon összetevőjében kritikus veremalapú puffertúlcsordulás található (CVE-2026-72982). Hitelesítés nélküli támadó hálózaton keresztül, felhasználói beavatkozás nélkül futtathat kódot. A 2026. szeptemberi biztonsági frissítés tartalmazza a javított buildeket; telepítse őket az érintett Windows-kliensekre és -kiszolgálókra.
-
Windows DHCP Server use-after-free sérülékenysége távoli kódfuttatást tesz lehetővé (CVE-2026-72979)
A Windows DHCP Server use-after-free sérülékenysége lehetővé teszi, hogy hitelesítés nélküli támadó a hálózaton keresztül kódot futtasson. A Microsoft a hibát kritikusnak minősíti, és javított buildeket adott ki az érintett Windows Server és Windows 10 verziókhoz. Telepítse mielőbb a 2026. szeptemberi frissítéseket.
-
Microsoft Exchange Server hiányzó jogosultság-ellenőrzése jogosultságszint-emelést tesz lehetővé (CVE-2026-69641)
A Microsoft Exchange Server hiányzó jogosultság-ellenőrzésből eredő sérülékenységet tartalmaz (CVE-2026-69641). Egy hitelesített, magas jogosultságú támadó a hálózaton keresztül további jogosultságokat szerezhet. A javított biztonsági frissítések elérhetők; telepítse a felsorolt buildeket. CVSS 9,1.
-
Microsoft Exchange Server XSS-hibája hálózaton keresztüli hamisítást tesz lehetővé (CVE-2026-69356)
A Microsoft Exchange Server 2016 CU23, 2019 CU14/CU15 és Subscription Edition RTM kiadásait cross-site scripting (XSS) biztonsági rés érinti, amelynek CVSS-besorolása 9,3 (kritikus). A Microsoft a 2026. szeptemberi biztonsági frissítésekben tette közzé a javított buildeket.
-
A Windows DNS Server use-after-free típusú sérülékenysége hitelesítés nélküli, távoli kódfuttatást tesz lehetővé (CVE-2026-69730)
A Windows DNS Server use-after-free sérülékenysége (CVE-2026-69730) jogosultság és felhasználói beavatkozás nélkül, hálózaton keresztül történő kódfuttatást tesz lehetővé. A Microsoft kiadta a javításokat az érintett Windows 10- és Windows Server-buildekhez; telepítse a 2026. szeptemberi frissítést.
-
CVE-2026-69525: Use-after-free hiba a Windows Remote Desktop Servicesben – nem hitelesített távoli kódfuttatást tesz lehetővé
A Windows Remote Desktop Services szolgáltatásban található use-after-free (CVE-2026-69525) jogosulatlan távoli kódfuttatást tesz lehetővé a hálózaton keresztül. CVSS-alappontszáma 9,8 (kritikus); a Microsoft fontosként sorolja be. Aktív kihasználást vagy nyilvános közzétételt nem rögzítettek. Telepítse a 2026. szeptemberi biztonsági frissítést.
-
Microsoft SQL Server heap-alapú puffertúlcsordulása hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-67631)
A Microsoft SQL Server 2017-től 2025-ig terjedő kiadásait érinti egy kritikus heap-alapú puffertúlcsordulás (CVE-2026-67631), amely lehetővé teszi, hogy hitelesítés nélküli támadó hálózaton keresztül kódot futtasson. Telepítse az Ön ágához tartozó, 2026. szeptemberi biztonsági frissítést; a javított buildeket alább soroljuk fel.
-
Az SAP Cloud Application Programming Model hitelesítőadat-kiszivárogtatása hitelesítés nélkül lehetővé teszi a bérlői adatok cseréjét vagy törlését (CVE-2026-76969)
Azok a több-bérlős SAP Cloud Application Programming Model (CAP) alkalmazások, amelyeknél az @sap/cds-mtxs csomag verziója legfeljebb 1.18.3, legfeljebb 2.7.6, legfeljebb 3.9.6, illetve legfeljebb 4.0.2, hitelesítés nélküli hitelesítőadat-kiszivárogtatást tesznek lehetővé, ami bérlői adatok cseréjéhez vagy törléséhez vezethet. Alkalmazza az SAP Note 3798315 dokumentumot.
-
A SAP GUI for Java nem megfelelő hozzáférés-szabályozása tetszőleges parancsok végrehajtását teszi lehetővé (CVE-2026-66768)
A SAP GUI for Java (BC-FES-JAV 8.10) nem megfelelően érvényesíti a csatlakoztatott háttérrendszer által meghívott funkciókra vonatkozó bizalmi szintű szabályzatot, így egy alacsony jogosultságú támadó tetszőleges parancsokat futtathat az áldozat gépén (CVSS 9). Alkalmazza a SAP Note 3781729 szerinti javítást.
-
Hiányzó hitelesítési ellenőrzés az SAP NetWeaver Message Serverben: hitelesítés nélküli támadók komponenseket regisztrálhatnak (CVE-2026-58240)
Az SAP NetWeaver Message Server KERNEL 9.16, 9.18, 9.19 és 9.20 verziójából hiányzik egy hitelesítési ellenőrzés. A hálózati hozzáféréssel rendelkező, hitelesítés nélküli támadó jogosulatlan komponenst regisztrálhat, ami magas hatást gyakorolhat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Alkalmazza az SAP Note 3759472-t.
-
Az SAP Extended Passport (EPP) memóriasérülése hitelesítés nélküli hálózati kompromittálódást tesz lehetővé (CVE-2026-44756)
Az SAP Extended Passport (EPP) feldolgozó összetevője az SAP kernel- és Web Dispatcher-termékvonalakban kritikus memóriasérülési hibát tartalmaz (CVE-2026-44756). Hitelesítés nélküli támadó speciálisan kialakított EPP-fejlécet küldhet, ami nem definiált működést és a folyamat leállását okozhatja. Alkalmazza az SAP Note 3747649 alapján elérhető javítást.
-
Az Adobe Commerce és a Magento Open Source sablonmotor-hibája hitelesítés nélküli kódfuttatást tesz lehetővé (CVE-2026-75650)
A CISA KEV katalógusa szerint a CVE-2026-75650 azonosítójú sérülékenységet aktívan kihasználják. Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source sablonmotorjában olyan hiba van, amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé. Telepítse a megfelelő gyorsjavítást, és az internet felől elérhető példányokat tekintse kitettnek.
-
IBM 2026. 36. hét: hat CVE, élen egy magas súlyosságú Verify Identity Access információfeltárási sérülékenység
Az IBM 2026. 36. heti csomagja hat CVE-t tartalmaz: egy magas, öt közepes súlyosságút; egyik sem szerepel a CISA KEV-ben, és nincs megerősített aktív kihasználás. A prioritás a CVE-2026-13297, egy hitelesítést nem igénylő információfeltárási sérülékenység a Verify Identity Access és a Security Verify Access termékekben. Először ezt javítsa, majd a Db2 Mirror és az MQ Agent következzen.
-
Cisco 2026. 36. hete: a 11 CVE-t három kritikus IOS XR- és NX-OS-sérülékenység vezeti
A Cisco 2026. 36. heti kiadása 11 CVE-t érint: 3 kritikus, 6 magas és 2 közepes besorolású. A CVE-k egyike sincs kihasználtként nyilvántartva, és nincs közöttük CISA KEV-bejegyzés sem. Elsőként az NX-OS Silicon One távoli kódfuttatási hibáját és az IOS XR megerősítési (hardening) kiadását kezelje, majd a SIP- és a Secure Email-javításokat.
-
N-central hitelesítést nem igénylő távoli kódfuttatási sérülékenysége jogosulatlan kódfuttatást tesz lehetővé (CVE-2026-86218)
Az N-central 2026.3.1.14 előtti kiadásaiban hitelesítést nem igénylő távoli kódfuttatási sérülékenység (CVE-2026-86218) található, amely a CVSS 4.0 szerint 10-es, kritikus besorolású. A CISA KEV katalógusa aktívan kihasználtként tartja nyilván. Azonnal telepítse a javított N-central 2026.3.1.14 kiadást.
-
MikroTik RouterOS SSH-felhasználónév-hibája jogosultságszint-emelést tesz lehetővé (CVE-2026-86060)
A MikroTik RouterOS kritikus SSH-bejelentkezési hibát tartalmaz (CVE-2026-86060), amely hitelesítést nem igénylő támadó számára is lehetővé teszi a jogosultságszint-emelést. A CISA KEV-katalógusa kihasználtként tartja nyilván a hibát. Frissítsen a RouterOS 6.49.21, 7.23.4 vagy 7.24.2 verzióra, és korlátozza az SSH elérhetőségét.
-
IBM Verify Identity Access és Security Verify Access: puffertúlcsordulás több javított hiba között (CVE-2026-11928)
Az IBM több sérülékenységet javított a Verify Identity Access és a Security Verify Access termékekben, köztük egy hálózatról elérhető, CVSS 9,8-as pontszámú puffertúlcsordulást. Telepítse az IBM frissítését, és vizsgálja felül az internet felől elérhető példányokat.
-
Cisco IOS XR Software: a 2026. szeptemberi biztonsági megerősítő kiadás belsőleg feltárt sérülékenységeket javít
A Cisco IOS XR Software terméket több, belső biztonsági vizsgálat során feltárt sérülékenység érinti; ezeket a 2026. szeptemberi biztonsági megerősítő kiadás javítja. Kettő közülük kritikus, és hitelesítés nélkül elérhető; nincs kerülő megoldás. Telepítse a kiadást, és korlátozza az eszközök hálózati kitettségét.
-
Cisco Nexus 3000 és 9000 sorozatú switchek Silicon One HAL távoli kódfuttatás (CVE-2026-20212)
A Nexus 3000/9000 sorozatú eszközökön futó Cisco NX-OS az alapértelmezett L3 VRF-ben elérhetővé teszi a 43210-es és a 43211-es TCP-portot, ami hitelesítés nélküli, távoli kódfuttatást tesz lehetővé root jogosultságokkal. A CVSS-pontszám 9,8, kritikus. Telepítse a Cisco javítását, és kerülő megoldásként alkalmazzon iACL-eket.
-
SMA1000 Work Place: hitelesítést nem igénylő SSRF érzékeny funkciókhoz ad hozzáférést (CVE-2026-83548)
Az SMA1000 Work Place felületén hitelesítést nem igénylő SSRF sérülékenység található (CVE-2026-83548). A CVSS 3.1 szerinti pontszám 10 (kritikus); távoli, nem hitelesített támadók érzékeny funkciókhoz férhetnek hozzá. A CISA KEV aktív kihasználást jelez. Telepítse az alább felsorolt javított buildeket.
-
JFrog Artifactory hitelesítési megkerülése hitelesítés nélküli adminisztrátori hozzáférést adhat (CVE-2026-82329)
A JFrog Artifactory olyan hitelesítési hiányosságot tartalmaz, amely alapértelmezett konfiguráció mellett lehetővé teheti, hogy hitelesítés nélküli, hálózati hozzáféréssel rendelkező támadó adminisztrátori jogosultságokat szerezzen. A CISA aktív kihasználást tart nyilván. A javított kiadások: 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 és 7.161.20.
-
A PaperCut MF/NG nem biztonságos dinamikus osztálybetöltése tetszőleges kódfuttatást tehet lehetővé (CVE-2026-82078)
A PaperCut MF/NG adatbázis-kapcsolati segédprogramjaiban nem biztonságos dinamikus osztálybetöltési hiba található. Magas jogosultságú támadók, akik képesek módosítani a konfigurációt, tetszőleges Java bytecode-ot futtathatnak. A CISA KEV és az SSVC aktív kihasználást jelez; javított verziók érhetők el. Telepítse a frissítést haladéktalanul.
-
Távoli kódfuttatás a Gitea diffpatch API-ján keresztül Git hook telepítésével (CVE-2026-60004)
A Gitea 1.27.1 előtti verziói hitelesítést nem igénylő távoli kódfuttatást tesznek lehetővé a diffpatch API-n keresztül, Git hook telepítésével. A CISA KEV katalógusa szerint a sérülékenységet aktívan kihasználják. Frissítsen a Gitea 1.27.1-es verziójára.
-
Apple biztonsági frissítések, 2026. augusztus: öt CVE, köztük egy nagy súlyosságú Safari CSP-megkerülés
Az Apple 2026. augusztusi biztonsági frissítései öt CVE-t érintenek: egy nagy, három közepes és egy alacsony súlyosságút. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. Elsőként a nagy súlyosságú Safari Content Security Policy-megkerülést kezelje, ezt követi a hálózati szolgáltatásmegtagadás, majd frissítse az iOS-t, az iPadOS-t, a Safarit és a kapcsolódó Apple-rendszereket.
-
Cisco-sérülékenységek, 2026. 34. hét: a kritikus Splunk-, Crosswork- és Secure Workload-javítások vezetik a 125 CVE-s listát
A Cisco 2026. évi 34. hete 125 CVE-t ölel fel: 12 kritikus, 42 magas, 66 közepes és 5 alacsony besorolású. Egyik CVE sem szerepel a CISA KEV listáján, és egyiknek sincs ismert aktív kihasználása. Kezelje prioritásként a Crosswork Planning, a Secure Workload, a Splunk Enterprise beágyazott jelentéseit és a Splunk MCP Server alkalmazást, majd haladjon tovább a fennmaradó magas besorolású Splunk-tételekre.
-
IBM AIX 2026. 34. hét: 32 kritikus sérülékenység, köztük hitelesítést nem igénylő parancsvégrehajtás
Az IBM 2026. 34. heti kiadása 144 AIX CVE-t tartalmaz; ezek egy része a PowerVM VIOS-t is érinti: 32 kritikus, 79 magas besorolású. Egyik CVE sem szerepel a CISA KEV-katalógusában, és egyikről sem jelentették, hogy aktívan kihasználták volna. A hitelesítést nem igénylő parancsvégrehajtási és memóriasérülési hibákat az AIX és a VIOS rendszereknél az internet felől elérhető gépeken kell először javítani.
-
A Splunk MCP Server app deszerializációs hibája révén az admin szerepkörű felhasználók parancsokat futtathatnak az operációs rendszeren (CVE-2026-76404)
A Splunk MCP Server app 1.2-es verziójától az 1.2.1-es verzió előtti kiadásokig terjedő változatai kritikus deszerializációs sérülékenységet tartalmaznak (CVSS 9,1). Az admin Splunk szerepkörrel rendelkező támadó tetszőleges parancsokat hajthat végre az operációs rendszeren. A probléma javításához telepítse az 1.2.1-es verziót.
-
Nem megfelelő hozzáférés-szabályozás a Splunk Enterprise beágyazott jelentéseiben hitelesítés nélküli adathozzáférést tesz lehetővé (CVE-2026-76312)
A Splunk Enterprise 9.4, 10.0, 10.2 és 10.4 verzióiban a javított buildek előtt nem megfelelő hozzáférés-szabályozás érvényesül a beágyazott jelentéseknél. Az a hitelesítés nélküli felhasználó, aki el tudja olvasni egy beágyazó oldal HTML-forrását, az abban feltárt munkamenet-adatokat újra felhasználva adatokhoz férhet hozzá, és befolyásolhatja a rendszer sértetlenségét. Telepítse a javított kiadásokat.
-
Splunk Enterprise beágyazott jelentéseinek hozzáférés-szabályozása lehetővé teszi, hogy hitelesítetlen felhasználók dispatch-archívumokat töltsenek le (CVE-2026-76311)
A Splunk Enterprise 10.4.2, 10.2.6, 10.0.9 és 9.4.14 előtti verziói a beágyazott jelentések dispatch-archívumait érintő, nem megfelelő hozzáférés-szabályozási hibát tartalmaznak. A beágyazott jelentés tokenjével rendelkező hitelesítetlen felhasználó letöltheti az archívumot, és az abban lévő, hozzáférhetővé vált munkamenet-adatokkal hozzáférhet az adatokhoz, valamint befolyásolhatja a sértetlenséget. Frissítsen most.
-
A Splunk Enterprise beágyazott jelentéseinek hozzáférés-szabályozási hibája lehetővé teszi, hogy hitelesítés nélküli felhasználók adminisztratív műveleteket hajtsanak végre (CVE-2026-76310)
A Splunk Enterprise 9.4, 10.0, 10.2 és 10.4 javított buildek előtti verziói kritikus hozzáférés-szabályozási hibát tartalmaznak. A hitelesítés nélküli felhasználó egy beágyazott jelentés tokenjével munkamenet-adatokat szerezhet meg, és a jelentés tulajdonosának jogosultságaival – adott esetben admin szerepkörrel – járhat el. Frissítsen a 9.4.14, 10.0.9, 10.2.6 vagy 10.4.2 verzióra.
-
Oracle Critical Patch Update, 2026. augusztus: egy kihasznált Identity Manager-sérülékenység a 390 javítás között
Oracle 2026. augusztusi Critical Patch Update kiadása 390 CVE-t fed le: 84 kritikus és 247 magas. A CVE-2025-61757 az Oracle Identity Managerben aktívan kihasznált, és szerepel a CISA KEV listáján. Először ezt telepítse, majd a hitelesítést nem igénylő Oracle Internet Directory (OID) és WebCenter sérülékenységeket, ezután pedig a teljes frissítést.
-
TrueConf Server: kitörés az elkülönített környezetből hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-72530)
A TrueConf Server 5.3.9 előtti (5.3.x), 5.4.9 előtti (5.4.x) és 5.5.5 előtti (5.5.x) kiadásait a 4307-es TCP-porton keresztül egy hitelesítés nélküli támadó kihasználhatja arra, hogy kitörjön az elkülönített környezetből, és kódot futtasson a gazdagépen. A CISA KEV aktív kihasználást tart nyilván. Telepítse a javított buildeket.
-
A TrueConf Server hiányzó hitelesítése hitelesítés nélküli szkript futtatását teszi lehetővé a 4307/TCP porton keresztül (CVE-2026-72529)
A CVE-2026-72529 kritikus (CVSS 9.3) súlyosságú hiányzó hitelesítési hiba a TrueConf Serverben. A 4307/TCP porthoz hálózati hozzáféréssel rendelkező távoli támadó hitelesítési adatok nélkül tetszőleges szkriptet futtathat. A CISA KEV aktív kihasználást tart nyilván; a javított verziók: 5.3.9, 5.4.9 és 5.5.5.
-
Cisco Secure Workload 2026. augusztusi megerősítő kiadása nem megfelelő hitelesítést és hozzáférés-szabályozást javít (CVE-2026-20317 és további CVE-k)
A Cisco Secure Workload 2026. augusztusi megerősítő kiadása több, belső vizsgálat során feltárt, nem megfelelő hitelesítési és hozzáférés-szabályozási sérülékenységet javít. A Cisco nem tud arról, hogy ezeket nyilvánosságra hozták vagy rosszindulatúan kihasználták volna. Telepítse a megerősítő kiadást; kerülő megoldás nem létezik.
-
Cisco Crosswork Planning megerősítő kiadása SQL-befecskendezést, hiányzó hitelesítést és további hibákat javít (CVE-2026-20030, CVE-2026-20357)
A Cisco Crosswork Planninghoz kiadott 2026. augusztusi megerősítő kiadás négy kritikus, hálózaton keresztül elérhető hibát javít, köztük SQL-befecskendezést és hiányzó hitelesítést. Kerülő megoldás nincs; a Cisco nem jelentett rosszindulatú kihasználást. Telepítse a megerősítő kiadást.
-
Az IBM AIX és a PowerVM VIOS kritikus sérülékenységei távoli kódfuttatást tesznek lehetővé (CVE-2026-17040, CVE-2026-15068 és további nyolc)
Az IBM AIX 7.2/7.3 és a PowerVM VIOS 4.1 kritikus sérülékenységeket tartalmaznak, amelyek távoli, hitelesítést nem igénylő kódfuttatást, parancsinjektálást és jogosultságszint-emelést tesznek lehetővé. Az IBM már kiadta a VIOS javított buildjeit: 4.1.0.50, 4.1.1.30 és 4.1.2.20; ezeket haladéktalanul telepíteni kell.
-
NetScaler ADC és NetScaler Gateway: hitelesítés megkerülése (CVE-2026-19490)
A NetScaler ADC és a NetScaler Gateway termékeket kritikus, hálózatról elérhető, hitelesítést megkerülő sérülékenység érinti, a CISA pedig aktív kihasználást tart nyilván. Néhány ADC-kiadáshoz javított buildeket sorolnak fel; ellenőrizze a saját verzióágát, és haladéktalanul korlátozza az eszközök elérhetőségét.
-
Az MLflow webhook-tesztjében található SSRF hitelesítés nélkül elérhetővé teszi a belső és felhős metaadat-szolgáltatásokat (CVE-2026-64849)
Az MLflow 3.15.0 előtti verzióiban a webhook-tesztelés során hitelesítés nélkül kihasználható kiszolgálóoldali kéréshamisítási (SSRF) hiba található. A támadók átirányításokkal belső vagy felhős metaadat-szolgáltatásokat érhetnek el, és olvashatják a válaszadatokat. A CISA KEV aktív kihasználást tart nyilván. Frissítsen az MLflow 3.15.0-s verziójára.
-
Microsoft Patch Tuesday, 2026. augusztus: két kihasznált sérülékenység emelkedik ki 375 CVE közül
A Microsoft 2026. augusztusi Patch Tuesday kiadása 375 CVE-t fed le: 5 kritikus, 246 magas és 124 közepes. Két sérülékenységet kihasználnak, és mindkettő szerepel a CISA KEV listáján: egy SharePoint Server távoli kódfuttatási hibát, valamint egy Windows AFD WinSock jogosultságszint-emelési hibát. Először ezeket javítsa, majd a hálózat felől elérhető kritikus szolgáltatásokat.
-
Adobe Commerce: hitelesítés nélküli jogosultságszint-emelés hibás jogosultságkezelés miatt (CVE-2026-71362)
Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source termékeket hibás jogosultságkezelésből eredő sérülékenység (CVE-2026-71362) érinti, amelynek kritikus, 9,1-es CVSS-pontszáma van. A CISA aktívan kihasználtként tartja nyilván. Telepítse a 2026. augusztusi biztonsági frissítéseket 2026. szeptember 27. előtt.
-
WSO2 JWT-hitelesítés megkerülése hitelesítés nélküli fiókátvételt tesz lehetővé (CVE-2026-5430)
Több WSO2 API-termék elfogad olyan JWT-ket, amelyeket nem engedélyezett algoritmusokkal írtak alá, így hitelesítés nélküli támadók fiókokat vehetnek át. A CISA KEV listája a CVE-2026-5430-at aktívan kihasználtként tartja nyilván, 2026. szeptember 27-i határidővel; a javított buildek elérhetők.
Egyetlen riasztás sem felel meg a szűrésnek.