Przegląd bezpieczeństwa #31.08.2026: vCenter, TeamCity, Fortinet, Palo Alto i polski incydent

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Pisze mi się ten przegląd w specyficznym tygodniu. Tydzień temu czytałem o ataku na jedną z polskich elektrociepłowni, w którym 8 sierpnia wyłączono turbinę parową — i wciąż nie wiadomo, co konkretnie zostało przebite. Przy okazji Fortinet i Palo Alto opublikowały dużo nowych biuletynów, a w tle wciąż żywe są dwie sprawy z ostatnich tygodni: vCenter i TeamCity. Część z tych tematów już tu poruszałem, ale dziś podsumowuję wszystko razem, w jednym miejscu, bo łącznie daje to obraz dość nerwowego tygodnia dla każdego admina.

Polska: atak na elektrociepłownię 8 sierpnia

8 sierpnia 2026 roku o 19:20 zatrzymano turbinę parową w jednej z polskich elektrociepłowni po incydencie bezpieczeństwa. Sprawę opisał Sekurak; nie podano oficjalnie, jaki wektor został wykorzystany, ale komentarze i ślady wskazują na urządzenia brzegowe — FortiGate, Palo Alto albo Sophos. To dla mnie pretekst, żeby przez najbliższe dni przejrzeć dokładnie własne reguły firewalli, a nie tylko biec po CVE.

VMware vCenter: CVE-2026-59310, ocena 9.8

Bez zmian względem ostatniego tygodnia, ale temat wciąż żywy. To jest directory traversal w obsłudze Syslogu vCenter, pozwalający na atak bez logowania i pełne przejęcie urządzenia z uprawnieniami roota. Atakujący w trwającej od 3 sierpnia kampanii zostawiają backdoor reverse_ssh i webshell JSP. Według różnych analiz ucierpiało już ponad 360 organizacji w 47 krajach, a Check Point Research potwierdza, że łańcuch exploitów pojawił się w ciągu pięciu dni od publikacji biuletynu. W tej samej grupie VMSA-2026-0006 Broadcom opisał też CVE-2026-59309, obejście uwierzytelniania w VMware Directory Service (również 9.8), więc łataj jedno i drugie naraz.

Workaroundów nie ma. Jedyna sensowna reakcja to VMSA-2026-0006: vCenter 8.0 U3k i U2f, VCF/vSphere Foundation 9.1.0.0300 i 9.0.2.0100. Jeśli nie możesz zaktualizować, odetnij vCenter od wszystkiego poza VLAN-em zarządzania i przejrzyj /etc/cron.d, konta użytkowników oraz logi CROND. W ramach VMSA-2026-0006 pojawił się też CVE-2026-47876 (out-of-bounds write w VMXNET3, ocena 9.3) — warto załatać przy okazji, bo ESXi też jest w pakiecie.

Źródła: biuletyn Broadcom, NVD, Rapid7, tech-insider.

JetBrains TeamCity: CVE-2026-63077, RCE bez logowania

Sprawa niezmiennie ważna dla każdego, kto trzyma TeamCity on-prem. XStream deserialization przez protokół agenta pozwala na zdalne wykonanie kodu bez uwierzytelnienia; CISA dodała wpis do KEV 5 sierpnia, JetBrains potwierdził później, że atakujący celują w niezałatane serwery. Co ciekawe, Rapid7 zwrócił uwagę, że TeamCity buduje dość liberalną allowlistę klas dla XStream, co istotnie zwiększa powierzchnię ataku.

Łatka w wersjach 2025.11.7 i 2026.1.3, a dla starszych instalacji JetBrains ma osobny plugin zabezpieczający od 2017.1 wzwyż. W logach szukaj com.thoughtworks.xstream.converters.ConversionException — to mocny ślad nieudanych deserializacji, które mogły nieść exploity.

Źródła: The Hacker News, Rapid7, NVD.

Fortinet: nie tylko sierpniowy patch day

W sierpniu Fortinet opublikował trzy biuletyny w ramach Patch Day: CVE-2026-26035 (FortiWeb 8.8), CVE-2026-70465 (FortiClient dla Windows, przepełnienie bufora w parsowaniu DNS, 7.3) i CVE-2026-70468 (FortiManager / FortiManager Cloud, obejście uwierzytelniania w protokole FGFM, 7.3). To ważne, ale moim zdaniem większy problem wciąż jest gdzie indziej.

Po pierwsze, CVE-2026-35616 w FortiClient EMS (ocena 9.1, KEV) — wykryty w marcu, ale exploitacja wciąż trwa. Fortinet potwierdził, że atakujący byli już w środku w momencie publikacji biuletynu. Jeśli utrzymujesz FortiClient EMS i masz go wystawionego do internetu, łataj natychmiast albo odcinaj. Po drugie, FortiSandbox doczekał się własnego krytycznego biuletynu: CVE-2026-39808 (command injection, biuletyn FG-IR-26-100), który Arctic Wolf wprost zaleca traktować priorytetowo.

Do tego dochodzi aktywna kampania na FortiManager opisana przez Mandiant (przynajmniej 50 ofiar, dane wykradzione z zarządzanych FortiGate). CISA wciąż przypomina o FortiCloud SSO bypass (CVE-2026-24858, 9.4) z początku roku — warto zresetować hasła i włączyć MFA tam, gdzie SSO jest aktywne. Jeśli Twój FortiGate stoi na granicy z internetem, to tydzień, w którym chcesz zrobić audyt haseł i MFA.

Źródła: CSA Singapore, H-ISAC, SecurityWeek, Arctic Wolf, Cybersecurity Dive.

Palo Alto Networks: biuletyn 12 sierpnia + aktywna eksploatacja CVE-2026-0257

W mojej poprzedniej wersji tego przeglądu opisałem biuletyn Palo Alto zbyt pobieżnie i częściowo błędnie. Wracam do tematu. Po pierwsze, wciąż aktywnie eksploatowana jest CVE-2026-0257 (GlobalProtect auth bypass, ocena 7.8) — Unit 42 i Rapid7 obserwowali skanowanie i próby logowania, CISA dodała wpis do KEV 29 maja. Wystarczy, że portal GlobalProtect używa tego samego certyfikatu do HTTPS i do podpisywania cookies uwierzytelniania.

Po drugie, biuletyn z 12 sierpnia faktycznie obejmuje 11 pozycji, ale wśród nich najważniejsze są: CVE-2026-0264 (heap buffer overflow w DNS Proxy/DNS Server, RCE bez uwierzytelnienia, 7.2), CVE-2026-0288 (buffer overflow w User-ID Terminal Server Agent, 7.2) i CVE-2026-0301 (inform disclosure w URL Filtering, 1.7 — warto załatać, bo dotyka Cloud NGFW i Prisma Access na AWS i Azure). Do tego dochodzi comiesięczna paczka Chromium (PAN-SA-2026-0011, severity 7.2) dla Prisma Browser.

Jeśli Twoi użytkownicy korzystają z GlobalProtect na laptopach, sprawdź konfigurację portalu i NIE pozwól, żeby ten sam certyfikat służył do TLS i do podpisywania cookies. Aktualizuj PAN-OS do najnowszych hotfixów dla swojej gałęzi (pełna macierz wersji na security.paloaltonetworks.com).

Źródła: Unit 42, Palo Alto advisory, PAN-SA-2026-0011, Canadian Centre for Cyber Security.

Drobiazgi, które warto znać

  • Cisco Secure FMC ma krytyczną podatność CVE-2026-20316 (hardcoded password) opisywaną jako zero-day z aktywną eksploatacją. Jeśli utrzymujesz FMC, sprawdź biuletyn Cisco i zastosuj poprawkę jak najszybciej.
  • Google Chrome dostał comiesięczną paczkę łatek 21 sierpnia — włącz auto-update, a jeśli korzystasz z Chrome na stacjach roboczych, wymuś ponowne uruchomienie.

Co zrobić dziś

  1. vCenter: VMSA-2026-0006 natychmiast. Jeśli nie możesz — odetnij vCenter od sieci (zostaw VLAN zarządzania) i przejrzyj /etc/cron.d, konta i logi CROND.
  2. TeamCity on-prem: 2025.11.7 albo 2026.1.3 albo plugin zabezpieczający. Sprawdź logi XStream.
  3. Fortinet: załataj FortiWeb 8.0.3/7.6.7/7.4.12/7.2.13, FortiManager, FortiClient EMS (CVE-2026-35616) i FortiSandbox 4.4.9. Zresetuj hasła FortiCloud SSO i włącz MFA. Jeśli FortiManager stoi publicznie — odetnij go i przejrzyj logi.
  4. Palo Alto: przejrzyj konfigurację GlobalProtect pod kątem CVE-2026-0257, załataj DNS Proxy/User-ID TSA (CVE-2026-0264, 0288) i wymuś aktualizację PAN-OS w swojej gałęzi.
  5. Polski incydent: audyt brzegu (FortiGate / Palo Alto / Sophos), przegląd reguł i dostępów administracyjnych, weryfikacja backupu konfiguracji.