Rar apar patru vești proaste de securitate în aceeași zi, dar 8 iulie a fost exact așa: Accenture a confirmat o breșă cu cod sursă scurs, CISA a dat termen până vineri pentru o vulnerabilitate critică în Adobe ColdFusion deja exploatată activ, iar SimpleHelp și Langflow — două platforme folosite pe scară largă în IT și AI — au vulnerabilități cu scor CVSS maxim. Iată ce s-a întâmplat la fiecare și ce ai de făcut dacă folosești vreuna din ele.
Accenture confirmă o breșă — a treia din 2021 încoace
Un atacator care se prezintă drept 888 a început pe 7 iulie să ofere spre vânzare 35 GB din ce pretinde a fi cod sursă Accenture, chei RSA și SSH, token-uri de acces Azure (PAT), chei de acces Azure Storage și fișiere de configurare. Ca dovadă, a publicat o captură de ecran care arată clonarea unui depozit Azure DevOps numit „121123_AtriasTalentAcademy", găzduit sub un domeniu accenture.com parțial ascuns.
Accenture a confirmat incidentul, dar nu a verificat public întinderea reală a datelor furate. Compania a transmis presei că e vorba de „un incident izolat, a cărui sursă a fost deja remediată" și că nu există niciun impact asupra operațiunilor sau livrării serviciilor. De reținut: e a doua tentativă a lui 888 de a vinde date Accenture din 2024 încoace, și al treilea incident major de acest fel pentru companie, după atacul ransomware LockBit din 2021.
CISA ordonă patch de urgență — ColdFusion, exploatat activ
Adobe a publicat șapte vulnerabilități cu scor CVSS maxim (10.0) în ColdFusion și Campaign Classic, dar una dintre ele a sărit direct în categoria „exploatată activ": CVE-2026-48282, un path traversal care afectează ColdFusion 2025.9, 2023.20 și versiunile anterioare. Un atacator de la distanță, fără cont și fără complicații tehnice deosebite, poate obține execuție de cod pe un sistem neactualizat.
CISA a adăugat vulnerabilitatea în catalogul KEV pe 7 iulie și, conform directivei obligatorii BOD 26-04, a stabilit termen de remediere vineri, 10 iulie, pentru toate agențiile guvernamentale americane. Termenul e obligatoriu doar pentru instituțiile federale din SUA, dar recomandarea practică rămâne valabilă pentru oricine altcineva rulează ColdFusion: aplică patch-ul acum, nu aștepta un termen oficial care nu te privește direct.
SimpleHelp: scor CVSS 10.0, deja folosit pentru a instala malware
Dacă administrezi calculatoare de la distanță cu SimpleHelp, verifică imediat versiunea instalată. CVE-2026-48558 permite unui atacator neautentificat să falsifice un token OIDC (folosit când SimpleHelp e configurat cu autentificare OpenID Connect sau Azure AD) și să obțină o sesiune completă de „Technician" — practic acces administrativ la toate calculatoarele gestionate prin acel server. Motivul tehnic: SimpleHelp acceptă token-urile OIDC fără să le verifice semnătura.
Vulnerabilitatea afectează versiunile 5.5.15 și mai vechi, plus toate variantele pre-lansare 6.0; se rezolvă prin upgrade la 5.5.16 sau 6.0 RC2. CISA a adăugat-o în catalogul KEV încă din 29 iunie, iar cercetătorii au confirmat exploatare activă în teren — atacatorii au folosit accesul obținut pentru a instala malware de tip loader (TaskWeaver) și un infostealer numit Djinn Stealer pe punctele finale compromise.
Langflow: aceeași platformă din spatele ransomware-ului JadePuffer
Numele Langflow ar trebui să-ți sune cunoscut — am scris acum două zile despre JadePuffer, primul ransomware condus integral de un agent AI, care și-a câștigat accesul inițial exploatând exact această platformă. Acum apare o vulnerabilitate separată, CVE-2026-10134, în Langflow OSS (versiunile 1.0.0-1.9.3): execuție de cod la distanță, fără autentificare, prin componenta PythonCodeStructuredTool.
Mecanismul e simplu și înfricoșător totodată: dacă un utilizator legitim marchează un flow ca „public", oricine poate trimite o cerere către un endpoint care rulează cod Python controlat de atacator, fără niciun antet de autorizare. Practic, orice vizitator poate exploata acest lucru din momentul în care cineva a creat un flow public cu acea componentă. Impactul include citirea tuturor secretelor disponibile procesului Langflow, modificarea oricărei conversații sau a oricărui fișier din baza de date, și acces la servicii interne prin metadatele de cloud.
Pe scurt
| Produs | CVE / scor | Risc | Ce faci |
|---|---|---|---|
| Accenture | — | 35GB cod sursă, chei RSA/SSH, token-uri Azure oferite spre vânzare | Fără acțiune pentru clienți — companie afectată direct |
| Adobe ColdFusion | CVE-2026-48282 (activ exploatat) | Execuție de cod de la distanță, fără cont | Patch imediat — termen federal SUA: vineri, 10 iulie |
| SimpleHelp | CVE-2026-48558 (CVSS 10.0) | Acces admin complet prin token OIDC falsificat | Upgrade la 5.5.16 sau 6.0 RC2 |
| Langflow OSS | CVE-2026-10134 | RCE neautentificat prin flow-uri publice | Actualizează, evită flow-uri publice cu cod Python |
Concluzie
Cele patru incidente nu au o cauză comună, dar au ceva important în comun: în trei din patru cazuri, exploatarea era deja activă în momentul în care problema a devenit publică. Termenele CISA sunt obligatorii doar pentru agențiile federale americane, dar scorurile CVSS de 10.0 și dovezile de exploatare reală nu țin cont de jurisdicție — dacă folosești oricare dintre aceste produse, cel mai simplu pas concret e să verifici azi versiunea instalată, nu să aștepți un anunț oficial de la o autoritate care nu te reprezintă direct.
Fii primul care comentează acest articol!