Przegląd bezpieczeństwa #07.09.2026: MikroTik, VMware Workstation, Cisco Nexus i SonicWall

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Poniedziałkowy poranek w logach i biuletynach bezpieczeństwa zdominowała jedna wiadomość: błąd w obsłudze kluczy SSH w MikroTiku. Sprawa jest o tyle poważna, że CERT Polska potwierdził aktywną eksploatację w sieci, a sam wektor ataku polega na ominięciu weryfikacji klucza publicznego. Poza MikroTikiem Broadcom załatał ucieczkę z maszyny wirtualnej w VMware Workstation i Fusion, Cisco wydało krytyczną łatkę na switche Nexus 9000 z układami Silicon One, a do katalogu CISA KEV trafił świeży łańcuch 0-day w bramach VPN SonicWall SMA 1000. W tle mamy też oficjalny komunikat JetBrains o przełamaniu ich własnego środowiska Cadence przez niezałatany serwer TeamCity.

Poniżej zebrałem najważniejsze szczegóły techniczne, podatne wersje i kroki, które warto wykonać dzisiaj w pierwszej kolejności.


1. MikroTik RouterOS: zdalne przejęcie urządzenia przez wystawiony port SSH (CVE-2026-67276, CVE-2026-86060)

CERT Polska opublikował ostrzeżenie o trwającej od 2 września kampanii wymierzonej w routery MikroTik z usługą SSH dostępną od strony Internetu. Atakujący łączą ze sobą dwie luki (ochrzczone przez badaczy jako MikroTrick), uzyskując pełny dostęp administracyjny do urządzenia bez znajomości hasła czy klucza prywatnego.

  • CVE-2026-67276: błąd w weryfikacji klucza publicznego RSA podczas logowania SSH. RouterOS nie porównywał pełnego modułu klucza przypisanego do konta. Atakujący, który zna nazwę użytkownika oraz publiczną część jego klucza, mógł wygenerować pasujący klucz zastępczy i zalogować się na urządzenie bez posiadania właściwego klucza prywatnego.
  • CVE-2026-86060: błąd parsowania nazw użytkowników rozpoczynających się od niedozwolonego znaku w podsystemie SSH. Pozwala on na eskalację uprawnień i natychmiastowe uzyskanie sesji z pełnymi prawami administratora systemu RouterOS.

Podatne wersje:

  • RouterOS v6: od 6.0.0 do wersji poniżej 6.49.21.
  • RouterOS v7 (long-term): od 7.0.0 do wersji poniżej 7.23.4 (zalecana 7.23.5 ze względu na poprawkę regresji DHCPv6).
  • RouterOS v7 (stable): od 7.24 do wersji poniżej 7.24.2.
  • Kanał rozwojowy: naprawione w 7.25beta3.

Co zrobić:

  1. Zaktualizuj RouterOS do wersji 6.49.21 (gałąź v6), 7.23.5 (long-term) lub 7.24.2 (stable).
  2. Jeśli nie możesz zaktualizować natychmiast, zablokuj publiczny dostęp do portów zarządzania w firewallu (/ip service disable ssh, a także www, www-ssl i bandwidth-test) lub ogranicz dostęp wyłącznie do zaufanych adresów IP.
  3. Sprawdź stan urządzenia poleceniem /system/device-mode/print (status Flagged oznacza wykrycie podejrzanych modyfikacji przez wewnętrzne mechanizmy RouterOS).
  4. Przejrzyj logi i listę kont pod kątem nieznanych użytkowników (w szczególności kont o nazwie ops albo wpisów zawierających ciąg ssh:-2@).

Źródło: CERT Polska | Sekurak


2. VMware Workstation i Fusion: ucieczka z maszyny wirtualnej do systemu gospodarza (CVE-2026-59346, CVSS 9.3)

Broadcom wydał biuletyn bezpieczeństwa VMSA-2026-0019, w którym usuwa krytyczną lukę w hiperwizorach desktopowych VMware Workstation oraz VMware Fusion.

  • CVE-2026-59346 (CVSS 9.3): przepełnienie liczb całkowitych (integer overflow) w obsłudze wirtualnej karty sieciowej VMXNET3. Lokalny użytkownik z uprawnieniami administratora wewnątrz maszyny wirtualnej może wykorzystać ten błąd do wykonania dowolnego kodu na maszynie fizycznej (hoście).
  • CVE-2026-59347 (CVSS 8.1): przepełnienie bufora na stosie w module współdzielenia plików HGFS (Host-Guest File System), pozwalające administratorowi maszyny wirtualnej na wykonanie kodu w kontekście procesu VMX działającego na hoście.

Podatne wersje: VMware Workstation 25H2 oraz 26H1; VMware Fusion 25H2 oraz 26H1.

Co zrobić: zainstalować aktualizację do wersji VMware Workstation 26H1u1 lub VMware Fusion 26H1u1. Dla tej podatności producent nie przewidział obejść tymczasowych.

Źródło: Broadcom Advisory VMSA-2026-0019


3. Cisco Nexus 9000 (Silicon One): zdalne wykonanie kodu jako root (CVE-2026-20212, CVSS 9.8)

Cisco opublikowało biuletyn bezpieczeństwa dotyczący przełączników z serii Nexus 9000 opartych na architekturze Cisco Silicon One.

CVE-2026-20212 (CVSS 9.8): luka wynika z faktu, że porty TCP 43210 oraz 43211 są domyślnie dostępne w głównej tablicy routingu Layer 3 (default L3 VRF). Zdalny, nieuwierzytelniony atakujący może nawiązać połączenie z tymi portami i przesłać spreparowane dane, które zostaną wykonane w systemie operacyjnym switcha z uprawnieniami użytkownika root. Wysłanie nieprawidłowych pakietów może także wywołać awarię procesu S1HAL i restart całego przełącznika.

Podatne urządzenia: modele Cisco Nexus 9000 wyposażone w układy Silicon One pracujące pod kontrolą oprogramowania Cisco NX-OS.

Co zrobić:

  1. Zastosować zaktualizowane pakiety oprogramowania NX-OS wydane przez Cisco.
  2. Jako rozwiązanie tymczasowe skonfigurować reguły Control Plane Policing (CoPP) lub listy kontroli dostępu (ACL) blokujące ruch przychodzący na porty TCP 43210 i 43211 z niezaufanych segmentów sieci.

Źródło: Cisco Security Advisory cisco-sa-n9k-s1-rce-EH8dEtr


4. SonicWall SMA 1000: łańcuch 0-day z nieautoryzowanym RCE w katalogu CISA KEV (CVE-2026-83548, CVE-2026-83549)

Agencja CISA dodała do katalogu aktywnie wykorzystywanych luk (KEV) dwie podatności w urządzeniach Secure Mobile Access (SMA) serii 1000. SonicWall potwierdził, że luki te były celem ataków przed opublikowaniem łatek.

  • CVE-2026-83548 (CVSS 10.0): błąd Server-Side Request Forgery (SSRF) możliwy do wywołania bez uwierzytelnienia w interfejsie zarządzania urządzeniem.
  • CVE-2026-83549 (CVSS 9.8): podatność typu OS Command Injection. Połączenie jej z luką SSRF pozwala atakującemu na zdalne wykonanie dowolnych poleceń systemowych na bramie VPN bez posiadania jakichkolwiek poświadczeń.

Podatne urządzenia: modele SMA 6210, 7210 oraz instancje wirtualne 8200v w wersjach gałęzi 12.4.3 oraz 12.5.0.

Co zrobić: zainstalować oficjalne poprawki platformowe (hotfix 12.4.3-03526 lub hotfix 12.5.0-02952) i upewnić się, że interfejsy administracyjne urządzeń nie są wystawione bezpośrednio do otwartego Internetu.

Źródło: SonicWall Security Advisory SNWLID-2026-0016 | CISA KEV


5. Incydent w JetBrains: przełamanie środowiska Cadence przez niezałatany TeamCity

Warto odnotować także incydent bezpieczeństwa opublikowany przez JetBrains. Atakujący wykorzystali znaną lukę zdalnego wykonania kodu w niezałatanej instancji TeamCity, aby przełamać środowisko deweloperskie usługi JetBrains Cadence i wyciągnąć poświadczenia do chmury AWS. JetBrains zaapelował do wszystkich użytkowników platformy Cadence o natychmiastowe unieważnienie i wygenerowanie nowych kluczy API oraz secretów używanych w ramach zadań CI/CD. Kolejne przypomnienie, że serwery budowania kodu wystawione bez aktualizacji są dla grup ransomware i szpiegowskich celem numer jeden.

Źródło: The Hacker News


Co zrobić dziś

  1. Sprawdź MikroTiki na brzegu sieci: routery RouterOS zarządzane przez SSH zaktualizuj do 7.23.5 / 7.24.2 / 6.49.21. Zweryfikuj listę użytkowników i stan /system/device-mode/print.
  2. Zablokuj porty TCP 43210/43211 na przełącznikach Cisco Nexus: jeśli w infrastrukturze pracują urządzenia Nexus 9000 z układami Silicon One, wdróż reguły CoPP/ACL i zaplanuj aktualizację NX-OS.
  3. Zaktualizuj stacje robocze z VMware Workstation / Fusion: wersja 26H1u1 usuwa błąd ucieczki z wirtualki do systemu gospodarza przez adapter VMXNET3.
  4. Zastosuj hotfix na bramach SonicWall SMA 1000: urządzenia z serii 6210, 7210 i 8200v wymagają natychmiastowego wdrożenia łatki 12.4.3-03526 lub 12.5.0-02952.
  5. Zrotuj klucze w pipeline’ach CI/CD: jeśli korzystasz z JetBrains Cadence lub zewnętrznych integracji w TeamCity, przejrzyj uprawnienia tokenów i zrotuj klucze chmurowe.