Pe 9 septembrie 2026, Microsoft a lansat cel mai mare set de corecții de securitate din istoria „Patch Tuesday”: 974 de vulnerabilități într-o singură lună, dintre care două sunt deja exploatate de atacatori. În paralel, magazinele online construite pe Magento sunt sub atac printr-o gaură cu scor maxim, iar aceea e, pentru mulți cititori, urgența reală.
Cifrele lunii
| Produs | Vulnerabilități peticite |
|---|---|
| Windows | 723 |
| Suita Office | 222 (din care 111 doar în Office 2016) |
| SQL Server | 62 |
| Unelte pentru dezvoltatori | 22 |
| SharePoint Server | 16 |
| Azure | 12 |
| Skype for Business | 10 |
| Exchange Server | 9 |
Aproximativ 20 dintre aceste vulnerabilități sunt considerate „wormabile” — permit execuție de cod de la distanță, fără autentificare și fără ca utilizatorul să facă vreun clic. Este al doilea „record” în două luni, după cel din iulie.
Cele două vulnerabilități deja folosite în atacuri
CVE-2026-85880 — o depășire de buffer în componenta ALPC din Windows. Un atacator care rulează deja cod cu drepturi mici (într-un container izolat) scapă din „cutia cu nisip” și devine administrator. Este prima corecție pentru ALPC din aprilie 2023.
CVE-2026-81963 — o slăbiciune în mecanismul Windows Update prin care un atacator local ajunge la privilegii de SYSTEM, adică la controlul total al mașinii.
Ambele sunt escaladări de privilegii locale: nu spargi un calculator din exterior cu ele, dar odată ce atacatorul are un punct de sprijin — un cont banal, un fișier rulat din greșeală — îi dau cheile întregii mașini.
Cele mai grave dintre restul
Printre vulnerabilitățile critice care nu sunt încă exploatate: execuție de cod de la distanță în Exchange Server (CVE-2026-55007), în SharePoint (CVE-2026-69465) și în Remote Desktop Services (CVE-2026-69525), plus escaladări de privilegii în SQL Server și în aplicația Authenticator.
De ce atâtea?
Numărul-record nu înseamnă neapărat mai multe amenințări reale. Cercetătorii pun creșterea pe seama descoperirii asistate de inteligență artificială: „AI-ul face în 2026 căpițe de fân mai mari, dar nu găsește mai multe ace”. Sfatul practic pentru administratori: nu încerca să peticești tot deodată — prioritizează ce folosești efectiv și ce e accesibil din rețea.
Magento / Adobe Commerce: „StyleSmuggler”, scor 10 din 10
Separat de Microsoft, firma de securitate Sansec a descoperit CVE-2026-75650, poreclită „StyleSmuggler”: o vulnerabilitate cu scor CVSS 10.0 care permite unui atacator neautentificat să ruleze cod pe serverul unui magazin Magento sau Adobe Commerce. Atacurile au început pe 4 septembrie; Adobe a scos un hotfix de urgență pe 7 septembrie. Sunt afectate toate versiunile de la 2.4.4 la 2.4.9.
Tehnic, vulnerabilitatea injectează cod în sistemul de șabloane al Magento prin proprietățile de „stiluri”, ocolind protecțiile existente, și declanșează execuția printr-un e-mail automat de tip „notificare de plată eșuată”. Atacatorii au instalat pe serverele compromise un program de acces ascuns (backdoor) scris în Rust și un web shell în PHP.
Ce faci dacă ai un magazin pe Magento
Aplică imediat hotfix-ul (un patch de Composer, nu o versiune nouă completă). Dacă serverul a fost accesibil din internet între 4 și 9 septembrie, tratează-l ca posibil compromis: rotește cheia de criptare și tot ce protejează ea — parolele de administrator, tokenurile de integrare, secretele OAuth, credențialele procesatorului de plăți, parola bazei de date, cheile SSH și cheile extensiilor terțe.
Prioritățile lunii
1. Magazinele pe Magento — exploatare activă, scor maxim. 2. Serverele Windows expuse (Exchange, SharePoint, Remote Desktop). 3. Stațiile de lucru unde un atacator ar putea avea deja un punct de sprijin, din cauza celor două zero-day-uri. Restul, în ritmul obișnuit de actualizare lunară.
Fii primul care comentează acest articol!