Înapoi la blog
    Awarely Monitor
    5 min

    Săptămâna nota 9,8: SharePoint intră în CISA KEV, WordPress primește un RCE fără autentificare, iar cozile de patch-uri se lungesc peste tot

    Trei vulnerabilități critice, CVSS 9,8, au apărut în doar câteva zile — una deja exploatată activ, cu termen federal de patch 19 iulie. Dacă ciclul tău de patch-uri e lunar, aceasta e săptămâna în care e pus la încercare.

    În unele săptămâni amenințarea vine de la cine atacă; săptămâna asta a venit de la ce e expus. În interval de câteva zile, trei vulnerabilități separate cu CVSS 9,8 au devenit publice — fiecare în software cu o bază de instalare uriașă, fiecare oferind execuție de cod la distanță, iar una deja confirmată ca exploatată activ.

    SharePoint: exploatat acum, termen federal 19 iulie

    CISA a adăugat CVE-2026-58644 — o vulnerabilitate de deserializare în Microsoft SharePoint Server care permite execuție de cod fără autentificare — în catalogul Known Exploited Vulnerabilities, cu ordin pentru agențiile federale americane să patch-uiască până pe 19 iulie. O intrare în KEV înseamnă că nu e teorie: atacatorii o folosesc chiar acum. SharePoint stă în inima fluxurilor de documente din mii de organizații, inclusiv multe instituții publice europene — exact profilul de sistem care, cum tocmai a învățat România cu ANCPI, poate îngheța o operațiune întreagă când cade.

    "wp2shell": WordPress core, fără autentificare

    O vulnerabilitate nou dezvăluită de execuție de cod la distanță pre-autentificare în nucleul WordPress — botezată wp2shell — afectează instalările standard, fără pluginuri sau credențiale necesare. WordPress alimentează aproximativ patru din zece site-uri de pe internet, ceea ce face din acest defect genul care se industrializează în campanii de exploatare în masă în câteva zile. Dacă rulezi WordPress oriunde — inclusiv acel microsite de marketing uitat — actualizează-l acum, înainte să-l găsească scanerele pentru tine.

    Și cea la care nu se așteaptă nimeni: serverele de Minecraft

    CVE-2026-55010, un buffer overflow în Minecraft Bedrock Dedicated Server, are tot 9,8 cu RCE fără autentificare. Ușor de luat în râs — până îți amintești câte companii, școli și organizații rulează servere de jocuri pe hardware care împarte rețeaua cu tot restul. Infrastructura "de distracție" neadministrată e tot infrastructură.

    Cum triezi o astfel de săptămână

    Exact acest workflow îl automatizează Awarely Monitor: prioritizare KEV și EPSS peste NVD, EUVD și GitHub Advisories, potrivită cu inventarul tău de active, cu alerte și SLA tracking — ca o săptămână de 9,8-uri să producă o listă ordonată de sarcini, nu panică.

    • KEV primul, întotdeauna: exploatarea confirmată (SharePoint) bate orice scor teoretic — patch în zile, nu în cicluri
    • Expus la internet + pre-auth imediat după: combinația wp2shell de răspândire și acces fără login face exploatarea în masă o chestiune de timp
    • Știi ce rulezi de fapt: lecția Minecraft — nu poți prioritiza active pe care nu le-ai inventariat niciodată
    • Între timp, gruparea D1R a revendicat furt de date de la Synopsys și Bosch, iar actorii nord-coreeni continuă să țintească dezvoltatorii — zgomotul de fond nu ia pauză pentru fereastra ta de patch