Editat de Asociația Română pentru Transparență Decizională - organizație nonprofit
CTRL

Cinci erori critice în Chrome, Linux și Oracle

Cercetătorii de securitate au identificat vulnerabilități grave în instrumente folosite zilnic de milioane de oameni, inclusiv erori în Google Chrome și în librăria Node.js vm2. Specialiștii recomandă actualizări urgente.

de Mihai Georgescu · ·

Servere blade într-un rack de centru de date, cu unități de stocare în lumină albastră - infrastructura vizată de vulnerabilitățile critice din briefing
Servere blade într-un rack de centru de date, cu unități de stocare în lumină albastră - infrastructura vizată de vulnerabilitățile critice din briefing

Cercetătorii de securitate au identificat vulnerabilități grave în instrumentele folosite zilnic de milioane de oameni, inclusiv erori în Google Chrome și în librăria Node.js vm2 care permit atacatorilor să execute cod pe sistemele propriu-zise. Specialiștii recomandă actualizări urgente la toate softurile afectate.

🔴 Amenințări critice

Vulnerabilitate critică în vm2 (Node.js sandbox) - CVE-2026-47686 și CVE-2026-47698 au scorul 9.9, adică aproape maxim. Pe scurt, vm2 este o „cutie de siguranță" folosită în aplicațiile Node.js ca să ruleze cod suspect fără să afecteze restul sistemului. Problema este că această cutie poate fi spartă: codul rău intenționat poate ieși din izolare și poate ajunge la fișierele sau procesele calculatorului. Dacă un proiect folosește vm2, actualizarea nu e opțională.

Vulnerabilități în Oracle Siebel CRM - CVE-2026-62588 descrie o serie de probleme critice în platforma de relații cu clienții a Oracle. Asta înseamnă că un atacator care nu are cont sau parolă poate totuși să intre și să preia controlul asupra serverelor. Pentru companii, riscul este mare: date de clienți expuse, sisteme compromise și întreruperi în activitate.

Vulnerabilitate în nucleul Linux (NTFS) - CVE-2026-72200 afectează modul în care Linux citește fișiere NTFS, adică formatul folosit de obicei de Windows. O eroare în procesare poate fi folosită pentru a rula cod malițios. Tradus simplu: un fișier aparent banal, de pe un stick sau un disc extern, poate ascunde o capcană.

Vulnerabilități în Google Chrome - CVE-2026-76036 acoperă trei erori grave care pot permite executarea de cod arbitrar, adică atacatorul poate face pe calculatorul tău lucruri pe care nu le-ai autorizat. De multe ori, astfel de atacuri pornesc de la o pagină web manipulată sau de la un link periculos. De aceea, browserul trebuie ținut mereu la zi.

Vulnerabilitate în Keycloak (autentificare) - CVE-2026-18963 este deosebit de sensibilă: permite schimbarea parolei unui utilizator fără permisiune. Keycloak este folosit pentru login-uri în multe aplicații și servicii, deci o astfel de eroare poate deschide ușa către conturi interne, inclusiv cele ale angajaților sau administratorilor.

🟡 De urmărit

Vulnerabilități în Hugo (generator de site-uri) - CVE-2026-75926 afectează versiunea 0.162.0 și permite unor scripturi externe să citească fișiere din afara proiectului. Pentru cineva care publică site-uri, asta poate însemna scurgere de informații sau acces la conținut care trebuia să rămână privat.

Vulnerabilități în Termix (management server SSH) - CVE-2026-53545 include patru probleme critice într-o platformă folosită pentru administrarea serverelor. Pe înțelesul tuturor, dacă un astfel de instrument cade în mâini greșite, atacatorii pot ajunge la parole și la date sensibile despre servere.

Vulnerabilitate în Valkey (bază de date distribuită) - CVE-2026-63639 vizează comanda RESTORE. O eroare aici poate duce la acces la memorie și chiar la executarea de cod. Valkey este folosit pentru stocare rapidă de date, deci impactul poate fi serios în aplicații care depind de viteză și disponibilitate.

Vulnerabilități în MLflow (platformă AI) - CVE-2026-64849 arată că o validare slabă a adreselor web poate ocoli protecțiile și poate permite rularea de cod pe server. Cu alte cuvinte, o platformă folosită pentru proiecte de inteligență artificială poate deveni poarta de intrare pentru un atac.

Vulnerabilitate în Oracle WebCenter Content - CVE-2026-60905 poate oferi acces neautorizat la sistemul de management de conținut. Asta poate însemna documente interne expuse, modificări nedorite sau chiar blocarea activității unei organizații.

🇷🇴 Impact România

Nu există, în datele de azi, un anunț separat despre victime din România. Totuși, impactul poate fi local foarte repede: multe firme românești folosesc Chrome, Linux, Oracle sau instrumente de autentificare precum Keycloak. Dacă ai echipe IT, aplicații web, servere sau site-uri de companie, aceste probleme pot deveni relevante imediat.

💡 Ce poți face

  • Actualizează urgent Chrome, Firefox și orice browser la cea mai nouă versiune, mai ales când apar vulnerabilități cu scor peste 9.
  • Dacă folosești Keycloak pentru autentificare, aplică patch-ul pentru CVE-2026-18963 înainte de a continua serviciile.
  • Verifică dacă proiectele tale Node.js folosesc vm2; dacă da, treci la versiunea 3.11.6 sau mai nouă.
  • Descarcă doar fișiere din surse de încredere și evită linkurile suspecte: site-urile malițioase pot profita de erori din browser.

Acest briefing este realizat cu ajutorul SIMT, sistemul de intelligence al Semnal și verificat de redacția Semnal.

DistribuieFacebookXWhatsApp

Comentarii

Nu există comentarii la acest articol.