Tydzień okazał się gorący, choć biuletynów nie było wyjątkowo dużo. Dwa z kluczowych produktów w monitorowanym zestawie dostały luki, które były wykorzystywane w atakach jeszcze przed publikacją oficjalnych wydań. Najbardziej niepokojący jest FortiMail — to jedyna pozycja z tego tygodnia, gdzie napastnik nie potrzebuje konta ani interakcji ze strony użytkownika, a poprawka wyszła na razie tylko dla jednej gałęzi. Reszta to GlobalProtect po stronie klienta, błąd obejścia logowania w Cisco SD-WAN Manager oraz NetScaler, który wymaga łatki już trzeci raz w ciągu dziesięciu dni. W tle pojawiły się także doniesienia o incydentach u polskich usługodawców (m.in. w serwisie Wakacje.pl).
1. FortiMail: aktywnie eksploatowana ścieżka do zapisu plików (CVE-2026-104286, CVSS 9.8)
To najpilniejsza pozycja tego tygodnia. Podatność polega na błędzie przejścia przez katalogi (Path Traversal) połączonym z niedostateczną obsługą znaku zerowego (CWE-22 i CWE-158) w interfejsie zarządzania FortiMail. Nieuwierzytelniony zdalny atakujący przesyłając odpowiednio spreparowane żądanie HTTP/HTTPS może zapisać dowolne pliki w bazowym systemie operacyjnym urządzenia. W praktyce oznacza to prostą drogę do zdalnego wykonania kodu (RCE) z uprawnieniami roota. Fortinet potwierdził aktywną eksploatację i opublikował zestaw wskaźników kompromitacji (IoC).
Podatne są wersje FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 oraz 8.0.0–8.0.1. CISA dopisała lukę do katalogu KEV 1 października z bardzo krótkim terminem wdrożenia poprawek. Poprawka jest obecnie dostępna dla gałęzi 7.2 (migracja do 7.4+). Dla wydań 7.4, 7.6 i 8.0 zapowiedziano wydania 7.4.9, 7.6.7 i 8.0.2. Do czasu instalacji łatki Fortinet zaleca wyłączenie mechanizmu IBE (config system encryption ibe set status disable) lub całkowite odcięcie panelu administracyjnego od Internetu i ograniczenie dostępu do zaufanych podsieci.
- Identyfikator: CVE-2026-104286 (FG-IR-26-175)
- Ocena bazowa: CVSS 9.8 (Krytyczna)
- Status eksploatacji: Aktywna eksploatacja w naturze (CISA KEV z 1 października)
- Podatne systemy: FortiMail od 7.2.0 do 8.0.1
- Mitygacja: Aktualizacja do załatanych wersji, wyłączenie IBE, blokada publicznego dostępu do panelu zarządzania
- Źródło: Biuletyn Fortinet PSIRT (FG-IR-26-175)
2. Cisco Catalyst SD-WAN Manager: obejście uwierzytelniania w API (CVE-2026-76504, CVSS 9.8)
Kolejna krytyczna luka dotyczy kontrolerów sieciowych Cisco Catalyst SD-WAN Manager (dawniej vManage). Problem wynika z nieprawidłowej obsługi kodowania znaków w ścieżkach URI żądań HTTP. Atakujący może ominąć reguły autoryzacji chroniące wewnętrzne punkty końcowe API i uzyskać dostęp z uprawnieniami wbudowanego konta admin (rola netadmin), co pozwala na przejęcie pełnej kontroli nad serwerem i zarządzaną siecią SD-WAN.
Cisco PSIRT potwierdziło aktywną eksploatację luki w środowiskach produkcyjnych. Podatność trafiła do katalogu CISA KEV 30 września. Dla tej usterki nie istnieją obejścia konfiguracyjne — konieczna jest instalacja oficjalnych poprawek oprogramowania w gałęziach 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 lub 26.2.1. Instancje Cisco SD-WAN Cloud zostały zaktualizowane po stronie producenta w wersji 20.15.605.
- Identyfikator: CVE-2026-76504
- Ocena bazowa: CVSS 9.8 (Krytyczna)
- Status eksploatacji: Potwierdzona aktywna eksploatacja (CISA KEV z 30 września)
- Podatne systemy: Cisco Catalyst SD-WAN Manager (on-premise)
- Mitygacja: Aktualizacja do załatanych wydań Cisco AsyncOS/SD-WAN, izolacja interfejsu API
- Źródło: Biuletyn bezpieczeństwa Cisco PSIRT
3. Palo Alto Networks GlobalProtect: luki w aplikacji klienckiej (CVE-2026-0250, CVE-2026-0307)
Palo Alto Networks opublikowało biuletyny dla aplikacji klienckiej GlobalProtect używanej na stacjach roboczych Windows, macOS i Linux. Chociaż nie odnotowano jeszcze aktywnego wykorzystania w atakach, luki stwarzają istotne ryzyko w środowiskach korporacyjnych.
Luka CVE-2026-0250 (CVSS 8.1) to błąd przepełnienia bufora pamięci podczas przetwarzania odpowiedzi między portalem a bramą VPN. W sprzyjających warunkach (np. pozycja Man-in-the-Middle) pozwala na wykonanie kodu z uprawnieniami SYSTEM. Z kolei CVE-2026-0307 (CVSS 8.5) umożliwia lokalne podniesienie uprawnień na stacji końcowej do poziomu administratora/root przez nieuprzywilejowanego użytkownika. Producent wydał poprawione pakiety instalacyjne klienta (w tym 6.3.3-h15, 6.2.8-h14) oraz wskazał konieczność synchronizacji z zaktualizowanymi wersjami PAN-OS na zaporach sieciowych.
- Identyfikatory: CVE-2026-0250, CVE-2026-0307
- Oceny bazowe: CVSS 8.1 oraz CVSS 8.5 (Wysokie)
- Podatne systemy: GlobalProtect App na Windows, macOS i Linux
- Mitygacja: Wdrożenie zaktualizowanych pakietów klienta GlobalProtect i uaktualnienie PAN-OS
- Źródło: Biuletyny Palo Alto Networks PSIRT
4. Citrix NetScaler: trzecia podatność zero-day w ciągu dziesięciu dni (CVE-2026-88779, CVSS 8.7)
Citrix po raz kolejny w ostatnich dniach zmuszony był do wydania pilnej poprawki dla bram NetScaler ADC oraz NetScaler Gateway. Nowo ujawniona podatność (CVE-2026-88779, CVSS 8.7) dotyczy błędu zarządzania pamięcią uaktywnianego podczas obsługi uwierzytelniania SAML w modułach Gateway oraz AAA.
Luka była wykorzystywana w atakach przed wydaniem łatki i 4 października trafiła do katalogu CISA KEV. Chociaż Citrix klasyfikuje problem jako podatność odmowy usługi (DoS) mogącą prowadzić do restartów procesów, badacze bezpieczeństwa wskazują na ryzyko eskalacji i manipulacji stanem sesji. Załatane wersje oprogramowania to 14.1-73.41 oraz 13.1-64.28 (a także odpowiednie wydania FIPS). Administratorzy, którzy aktualizowali bramy w zeszłym tygodniu, powinni wdrożyć najnowszy pakiet.
- Identyfikator: CVE-2026-88779
- Ocena bazowa: CVSS 8.7 (Wysoka)
- Status eksploatacji: Aktywna eksploatacja w naturze (CISA KEV z 4 października)
- Podatne systemy: NetScaler ADC oraz NetScaler Gateway z włączonym SAML
- Mitygacja: Instalacja wydań 14.1-73.41 / 13.1-64.28 lub nowszych
- Źródło: Citrix Security Advisory
5. Polskie incydenty: wyciek danych klientów Wakacje.pl
W polskich mediach branżowych (m.in. Niebezpiecznik i Sekurak) szerokim echem odbił się incydent bezpieczeństwa w serwisie Wakacje.pl. W wyniku przełamania zabezpieczeń systemu obsługi klienta oraz kont pocztowych pracowników doszło do wycieku danych osobowych turystów, w tym serii i numerów paszportów, dat urodzenia oraz numerów telefonów. Warto pamiętać, że skradzione dane są w takich przypadkach szybko wykorzystywane w precyzyjnych atakach socjotechnicznych (np. podszywanie się pod recepcję hotelu z żądaniem dodatkowej dopłaty lub przesłania dokumentów).
Co zrobić dziś
- Zabezpieczcie serwery FortiMail: Sprawdźcie, czy interfejs webowy nie jest osiągalny z publicznego Internetu. Wyłączcie obsługę IBE (
config system encryption ibe set status disable) i przeszukajcie logi pod kątem wskaźników kompromitacji (IoC) opublikowanych przez producenta. - Zaktualizujcie Cisco SD-WAN Manager: Wdróżcie wersje załatane (np. 20.9.10.1, 20.15.6.1, 26.1.2.1), aby wyeliminować podatność obejścia autoryzacji w API (CVE-2026-76504).
- Wdróżcie nową łatkę na bramach Citrix NetScaler: Zaktualizujcie urządzenia NetScaler do wydań 14.1-73.41 lub 13.1-64.28, zamykając podatność SAML (CVE-2026-88779).
- Zaplanujcie dystrybucję aktualizacji klienta GlobalProtect: Przygotujcie nowe pakiety instalacyjne klienta VPN na stacje robocze Windows, macOS i Linux.
