Pe 16 septembrie 2026, CISA a publicat două alerte KEV în aceeași zi și a adăugat trei vulnerabilități pentru care există dovezi de exploatare activă. Toate trei au același termen de remediere pentru entitățile federale americane — 19 septembrie — și toate trei sunt marcate ca necesitând triaj criminalistic, ceea ce înseamnă că simpla actualizare nu este considerată suficientă fără o verificare a posibilei compromiteri.
Ce le face interesante împreună nu este severitatea, ci faptul că fiecare aparține altcuiva. Prima este în echipamentul tău. A doua este, cel mai probabil, în stiva furnizorului tău de găzduire. A treia este în telefoanele din buzunarele colegilor. Trei planuri de acțiune complet diferite, pornite în aceeași zi.
Cisco ISE: scor 10,0 și exploatare confirmată de producător
CVE-2026-76460 afectează Cisco Identity Services Engine și Cisco ISE Passive Identity Connector. Cisco descrie un atacator neautentificat, aflat la distanță, care poate obține acces neautorizat la echipament ocolind interfața de management web, iar advisory-ul precizează că, în urma unei exploatări reușite, atacatorii pot ajunge la execuția de comenzi cu privilegii de root. Scorul atribuit este CVSS 10,0, cu scop schimbat.
Cisco spune că PSIRT are cunoștință de exploatarea activă a acestei vulnerabilități și că problema a fost descoperită în timpul soluționării unui caz de suport TAC. Sunt afectate versiunile ISE 3.1, 3.2, 3.3, 3.4 și 3.5. Corecțiile sunt patch 12 pentru 3.1, patch 11 pentru 3.2, patch 12 pentru 3.3, patch 7 pentru 3.4 și patch 4 pentru 3.5. Nu există workaround; Cisco indică liste de control al accesului pe infrastructură doar ca măsură temporară.
Contextul contează mai mult decât scorul. ISE este platforma care decide cine intră în rețea și cu ce drepturi. O compromitere acolo nu este un incident periferic, ci o poziție din care se pot rescrie chiar regulile de acces. Dacă rulezi ISE, aceasta este cea mai urgentă linie din acest articol.
Acronis Backup pentru cPanel și Plesk: probabil nu este echipamentul tău
CVE-2026-87886 nu afectează întreaga gamă Acronis, ci două componente precise: pluginul Acronis Backup pentru cPanel și WHM și extensia pentru Plesk, ambele pe Linux. Sunt vulnerabile build-urile anterioare lui 1.9.3.1021 pentru plugin și 1.8.11.638 pentru extensie. Corecțiile sunt versiunea 1.9.3 HF3, respectiv 1.8.11.
Producătorul este explicit în advisory-ul SEC-10986: exploatarea a fost detectată în atacuri limitate și țintite împotriva instalărilor pluginului pentru cPanel și WHM. Scorul este 7,8, iar vectorul indică un atac local care cere privilegii reduse — cu alte cuvinte, escaladare de privilegii pornind de la un cont deja existent pe sistem, nu o preluare de la distanță.
cPanel și Plesk sunt panouri de administrare a găzduirii web. Dacă organizația ta nu administrează propriile servere de hosting, această vulnerabilitate este în sarcina furnizorului. Ceea ce nu înseamnă că nu te privește: înseamnă doar că acțiunea ta este o întrebare scrisă către furnizor, nu o fereastră de mentenanță internă.
Google Pixel: vulnerabilitatea din buzunar
CVE-2026-58704 este descrisă de CISA ca o problemă de autorizare necorespunzătoare în modemul celular al dispozitivelor Pixel, unde o eroare de logică poate permite ocolirea verificărilor de permisiuni și escaladarea privilegiilor. Referința indicată este buletinul de securitate Pixel din septembrie 2026.
Pentru o organizație, întrebarea practică nu este dacă aveți o flotă de Pixel-uri, ci dacă știți ce telefoane accesează e-mailul și documentele companiei și dacă aveți vreun mijloc de a verifica nivelul lor de actualizare. În multe organizații din România, răspunsul sincer este că dispozitivele personale ale angajaților intră în categoria „presupunem că sunt actualizate”.
Ce este confirmat și ce rămâne necunoscut
- Confirmat de Cisco: mecanismul, scorul 10,0, versiunile afectate și corectate, absența unui workaround și faptul că PSIRT are cunoștință de exploatare activă.
- Confirmat de Acronis: componentele afectate, build-urile vulnerabile și corectate, scorul 7,8 și detectarea exploatării în atacuri limitate și țintite împotriva instalărilor pentru cPanel și WHM.
- Confirmat de CISA: toate trei au fost adăugate în KEV pe 16 septembrie pe baza dovezilor de exploatare activă, cu termen 19 septembrie și cu cerință de triaj criminalistic.
- Marcat „necunoscut” chiar de CISA: dacă vreuna dintre ele este folosită în campanii de ransomware.
- Necunoscut public: cine sunt victimele, câte organizații au fost efectiv compromise și cine se află în spatele acestor atacuri. Nicio sursă verificată nu atribuie aceste exploatări unui actor anume.
Trei întrebări, câte una pentru fiecare proprietar
- Pentru echipamentul propriu: rulează organizația ISE sau ISE-PIC, în ce versiune și pe ce patch? Dacă răspunsul nu se poate da în aceeași zi, aceasta este o constatare separată despre inventar, nu doar despre patch.
- Pentru furnizorul de hosting: trimite astăzi o întrebare scrisă — folosiți pluginul Acronis Backup pentru cPanel/WHM sau extensia pentru Plesk, în ce build, și când ați aplicat corecția? Cere un răspuns cu dată, nu o asigurare generală. Acesta este exact tipul de dovadă care lipsește din dosarele de furnizor.
- Pentru dispozitivele mobile: câte telefoane care accesează date de companie primesc încă actualizări de securitate și cum verifici asta? Dacă nu ai o metodă, decizia de management este să introduci una, nu să repari un CVE.
- Pentru toate trei: cerința de triaj criminalistic din KEV înseamnă că întrebarea „am fost deja atinși?” se pune înainte de a reconstrui sau reporni sistemul. O reinstalare grăbită distruge dovezile.
Dovada care contează pentru conducere
Un raport util nu spune „am acoperit KEV-ul din 16 septembrie”. Arată, pentru fiecare dintre cele trei, dacă produsul există în organizație sau la un furnizor, cine este responsabil, ce versiune rula, ce s-a făcut și la ce oră, plus ce s-a căutat în loguri. Inclusiv „nu folosim ISE” este un răspuns valid, dacă este documentat și datat.
Pentru o organizație aflată în sfera NIS2, această trasabilitate susține managementul vulnerabilităților și securitatea lanțului de aprovizionare, fără a echivala cu conformitatea legală, care rămâne evaluarea proprie a organizației. Awarely Monitor poate lega semnalele KEV de active, responsabili și dovada închiderii; întrebarea către furnizor și decizia de risc rămân ale echipei.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Cisco — advisory cisco-sa-ISE-ABP-VNSW7Tn5 pentru CVE-2026-76460, CVSS 10,0, 16 septembrie 2026
- 02CISA — două vulnerabilități adăugate în catalogul Known Exploited Vulnerabilities, 16 septembrie 2026
- 03Acronis — advisory SEC-10986, exploatare detectată în atacuri limitate și țintite
- 04CISA — o a treia vulnerabilitate adăugată în KEV în aceeași zi, Google Pixel CVE-2026-58704