Ostatni tydzień września okazał się wyjątkowo niespokojny na styku sieci brzegowych i kluczowych usług infrastrukturalnych. W miniony weekend najwięcej zamieszania wywołał Citrix po ujawnieniu dwóch aktywnych luk zero-day w bramach NetScaler ADC i Gateway, które napastnicy wykorzystywali jeszcze przed publikacją oficjalnych łatek. Równocześnie do rejestru CISA KEV trafiła krytyczna podatność w zarządcy sieci SD-WAN Arista VeloCloud Orchestrator z maksymalną notą CVSS 10.0, a także groźna luka w samym rdzeniu WordPressa związana z obsługą szablonów stron. Jeśli utrzymujecie własne serwery, bramy VPN lub węzły brzegowe, poranną kawę warto połączyć z weryfikacją wystawionych portów i instalacją uaktualnień.
1. Citrix NetScaler ADC i Gateway: dwa aktywne błędy zero-day ze zdalnym wykonaniem kodu (CVE-2026-88771 i CVE-2026-88772)
Pod koniec tygodnia badacze z firmy watchTowr poinformowali o wykryciu w trakcie analiz powłamaniowych dwóch nowych, niezałatanych podatności w urządzeniach Citrix NetScaler ADC oraz NetScaler Gateway. Błędy te były wykorzystywane w naturze do uzyskania nieautoryzowanego, zdalnego wykonania kodu (RCE) na wystawionych do sieci bramkach dostępowych. Sytuacja była na tyle poważna, że część organizacji prewencyjnie odcinała urządzenia od Internetu jeszcze przed formalnym komunikatem producenta.
W niedzielę 27 września Citrix oficjalnie potwierdził problem, publikując biuletyn oraz pilne wydania oprogramowania. Pierwsza podatność (CVE-2026-88771) wynika z nieprawidłowej walidacji danych wejściowych, natomiast druga (CVE-2026-88772) stanowi błąd operacji na buforach pamięci. Obie uzyskały ocenę CVSS 9.5 i zostały natychmiast wpisane przez agencję CISA do katalogu KEV. Z uwagi na to, że eksploatacja miała miejsce przed udostępnieniem łatek, sama aktualizacja nie daje gwarancji bezpieczeństwa — administratorzy powinni przeprowadzić pełny audyt logów i systemów plików pod kątem ewentualnej wcześniejszej obecności intruza.
- Identyfikatory: CVE-2026-88771, CVE-2026-88772
- Ocena bazowa: CVSS 9.5 (Krytyczna)
- Status eksploatacji: Aktywna eksploatacja w naturze (luki zero-day, wpisy w CISA KEV z 27 września)
- Podatne systemy: NetScaler ADC oraz NetScaler Gateway w wersjach wcześniejszych niż 14.1-73.37 oraz 13.1-64.23 (w tym wersje FIPS)
- Mitygacja: Natychmiastowa aktualizacja do wydań 14.1-73.37 / 13.1-64.23 oraz wykonanie procedur powłamaniowych i analizy wskaźników kompromitacji (IoC)
- Źródło: Biuletyn bezpieczeństwa Citrix (CTX697096)
2. Arista VeloCloud Orchestrator: nieautoryzowane przejęcie zarządcy SD-WAN (CVE-2026-93952)
Poważny incydent dotknął również segment sieci korporacyjnych SD-WAN. W systemie Arista VeloCloud Orchestrator (VCO, rozwiązanie rozwijane wcześniej w ramach portfolio VMware SD-WAN) zidentyfikowano lukę o maksymalnej ocenie ryzyka CVSS 10.0. Błąd polega na niewłaściwej walidacji danych wejściowych w instalacjach on-premise, w których włączono uwierzytelnianie urządzeń brzegowych (VeloCloud Edge) za pomocą certyfikatów.
Zdalny, nieuwierzytelniony atakujący mający dostęp do interfejsu webowego VCO oraz publicznej części certyfikatu może wywołać uprzywilejowane funkcje wewnętrzne i przejąć kontrolę nad serwerem orkiestracji. W konsekwencji napastnik zyskuje także dostęp do wszystkich zarządzanych węzłów sieciowych Edge. Luka jest aktywnie wykorzystywana w atakach i trafiła do katalogu CISA KEV. Arista opublikowała poprawki dla gałęzi 5.2 oraz 6.4, a dla pozostałych wspieranych wydań przygotowuje aktualizacje. W biuletynie wskazano również konkretne artefakty pozostawiane przez intruzów, w tym pliki /usr/local/sbin/.vcnode.js oraz usługę vc-sysmon.service.
- Identyfikator: CVE-2026-93952
- Ocena bazowa: CVSS 10.0 (Krytyczna)
- Status eksploatacji: Potwierdzona aktywna eksploatacja w sieci (CISA KEV z 22 września)
- Podatne systemy: VeloCloud Orchestrator w wersjach on-premise 5.2 (do 5.2.3.15), 6.4 (do 6.4.2.7), 6.1 (do 6.1.3.7) oraz 7.0 (do 7.0.0.2)
- Mitygacja: Instalacja wersji 5.2.3.16 / 6.4.2.8 lub nowszych, odcięcie interfejsu webowego VCO od sieci publicznej, weryfikacja logów i obecności podejrzanych procesów
- Źródło: Biuletyn bezpieczeństwa Arista Security Advisory 0183
3. WordPress Core: błąd ścieżki w mechanizmie szablonów stron (CVE-2026-87902)
Zespół rozwijający WordPressa wydał zestaw poprawek bezpieczeństwa dla wszystkich wspieranych linii CMS-a (od gałęzi 4.7 aż po 7.1). Podatność CVE-2026-87902 dotyczy błędu typu Path Traversal w funkcji get_page_template(), odpowiedzialnej za ustalanie szablonu renderowanego dokumentu.
Nieuwierzytelniony użytkownik przesyłający zmodyfikowane żądanie może wymusić załadowanie i wykonanie lokalnego pliku .php znajdującego się poza katalogami aktywnego motywu. Jeżeli w systemie znajduje się plik PHP wgrany inną drogą (np. przez podatną wtyczkę lub mechanizm uploadu), błąd pozwala na uzyskanie bezpośredniego zdalnego wykonania kodu na serwerze WWW. Luka została dodana do rejestru CISA KEV 25 września. Ponieważ większość instancji WordPressa aktualizuje się automatycznie w ramach wydań minor, warto upewnić się, czy proces ten przebiegł pomyślnie na Waszych instalacjach produkcyjnych.
- Identyfikator: CVE-2026-87902 (GHSA-7hp8-65ch-5whp)
- Ocena bazowa: CVSS 8.1 (Wysoka)
- Status eksploatacji: Wpis w katalogu CISA KEV z 25 września 2026
- Podatne systemy: WordPress Core we wszystkich gałęziach od 4.7 do 7.1
- Mitygacja: Aktualizacja do wersji załatanych: 7.1.2, 7.0.6, 6.7.9, 6.6.9, 6.5.12, 6.4.12, 6.3.12, 6.2.13, 6.1.14, 6.0.16 i odpowiednich wydań we wcześniejszych liniach
- Źródło: Biuletyn bezpieczeństwa WordPress (GHSA-7hp8-65ch-5whp)
4. Microsoft SharePoint Server: wstrzyknięcie kodu w ToolPane i webshell w pamięci (CVE-2026-65660)
Agencja CISA włączyła do katalogu KEV lukę CVE-2026-65660 w serwerach Microsoft SharePoint. Choć Microsoft początkowo sklasyfikował ten błąd w biuletynie jako usterkę podszywania się (spoofing) o umiarkowanym wpływie, szczegółowa analiza techniczna opublikowana przez badaczy z Viettel Cyber Security wykazała, że podatność pozwala na pełne zdalne wykonanie kodu z uprawnieniami serwera aplikacji.
Problem tkwi w komponencie ToolPane, który przetwarza elementy web-part i rekonstruuje dyrektywy Register bez poprawnego escapowania znaków cudzysłowu. Uwierzytelniony użytkownik może wstrzyknąć dodatkowe dyrektywy rejestrujące dowolne klasy .NET, omijając wbudowany mechanizm filtrowania SafeControls. Następnie, poprzez wywołanie XamlServices.Parse(), dochodzi do niebezpiecznej deserializacji i uruchomienia bezplikowego webshella bezpośrednio w pamięci procesu. Microsoft udostępnił poprawki eliminujące tę podatność i domyślnie wyłączające podatne mechanizmy.
- Identyfikator: CVE-2026-65660
- Ocena bazowa: CVSS 8.8 (Wysoka)
- Status eksploatacji: Potwierdzone ataki w sieci, publiczny kod dowodzący (PoC), wpis w CISA KEV z 25 września
- Podatne systemy: Microsoft SharePoint Server 2016, SharePoint Server 2019 oraz SharePoint Server Subscription Edition
- Mitygacja: Instalacja comiesięcznych zbiorczych aktualizacji bezpieczeństwa Microsoftu dla serwerów SharePoint
- Źródło: Portal Microsoft Security Response Center (MSRC CVE-2026-65660)
5. MikroTik RouterOS: ominięcie logiki uwierzytelniania w sesjach SSH (CVE-2026-67279)
W systemie MikroTik RouterOS wykryto kolejną nieprawidłowość w obsłudze połączeń SSH. Podatność CVE-2026-67279, dopisana do rejestru CISA KEV 25 września, polega na błędnym przejściu demona SSH w tryb obsługi protokołu sesyjnego po odebraniu od klienta żądania ponownej negocjacji kluczy (re-key), nawet jeśli klient nie przeszedł pomyślnie etapu uwierzytelnienia.
W efekcie nieautoryzowany użytkownik może otworzyć kanał sesji i wysyłać polecenia do routera. MikroTik udostępnił poprawki w aktualizacjach oprogramowania RouterOS v7. Dla administratorów sieci domowych i firmowych jest to kolejny sygnał przypominający o podstawowej higienie: usługa SSH oraz wszelkie panele zarządzania routerem brzegowym nigdy nie powinny być wystawione bezpośrednio na świat i powinny być dostępne wyłącznie przez zaufane podsieci administracyjne lub szyfrowany tunel WireGuard/IPsec.
- Identyfikator: CVE-2026-67279
- Ocena bazowa: CVSS 6.5 (Średnia)
- Status eksploatacji: Wpis w katalogu CISA KEV z 25 września 2026
- Podatne systemy: Routery MikroTik z systemem RouterOS v7
- Mitygacja: Aktualizacja RouterOS do najnowszej wersji stabilnej, zablokowanie dostępu do portu SSH (TCP 22) od strony interfejsów WAN
- Źródło: Biuletyn bezpieczeństwa MikroTik
Co zrobić dziś
- Zabezpieczcie urządzenia Citrix NetScaler: Jeśli korzystacie z NetScaler ADC lub Gateway, niezwłocznie wdróżcie wydania 14.1-73.37 lub 13.1-64.23 i zweryfikujcie logi pod kątem wcześniejszej kompromitacji (luki CVE-2026-88771 i CVE-2026-88772 były atakowane przed wydaniem łatek).
- Załatajcie Arista VeloCloud Orchestrator: Zaktualizujcie instalacje on-premise do wydań 5.2.3.16 / 6.4.2.8+ oraz upewnijcie się, że interfejs webowy zarządcy SD-WAN nie jest publicznie dostępny.
- Sprawdźcie aktualizacje WordPress Core: Zweryfikujcie, czy Wasze instalacje WordPressa podniosły się do bezpiecznych wersji (np. 7.1.2, 7.0.6, 6.7.9 itd.) w celu zamknięcia luki CVE-2026-87902.
- Zaktualizujcie serwery Microsoft SharePoint: Zainstalujcie zbiorcze poprawki Microsoftu, aby zablokować możliwość wstrzyknięcia kodu przez ToolPane (CVE-2026-65660).
- Odetnijcie port SSH na routerach MikroTik: Zaktualizujcie RouterOS do najnowszego wydania i upewnijcie się, że port SSH (TCP 22) jest zablokowany na interfejsach WAN.
