Të meta kritike RCE në Gogs dhe n8n kërkojnë rregullim të menjëhershëm

Të meta kritike RCE në Gogs dhe n8n kërkojnë rregullim të menjëhershëm

Të meta kritike të ekzekutimit të kodit në distancë në Gogs dhe n8n u rregulluan, ndërsa abuzimi me drejtuesit e nënshkruar dhe fushatat e malware-it WordPress po rriten.

Të metat kritike të ekzekutimit të kodit në distancë në Gogs dhe n8n kryesojnë listën e kësaj jave të dobësive të rregulluara, dhe të dyja meritojnë vëmendje të menjëhershme nga kushdo që përdor mjete të vetë-strehuara zhvillimi ose automatizimi. Gogs, një shërbim Git, ka një problem me ashpërsi maksimale të gjurmuar si CVE-2026-52813 me rezultat CVSS 10.0. Aikido Security zbuloi se emrat e organizatave që përmbajnë sekuenca të kalimit të shtigjeve si ../ pranohen, kështu që depot nën ato emra shkruhen në vende arbitrare të sistemit të skedarëve. Një sulmues mund të krijojë një strukturë të mbivendosur të depove Git, të mbishkruajë konfigurimin e grepave të një depoje tjetër dhe të arrijë ekzekutim të kodit në distancë, që do të thotë se mund të ekzekutojë komandat e veta në server. Rregullimi është versioni 0.14.3, i cili gjithashtu trajton CVE-2026-52810, një gabim logjik që lejonte shkrime në depo vetëm për lexim, dhe GHSA-6vxv-wg6j-5qwp, një e metë e skriptimit ndër-site në bibliotekën e vjetëruar jsvine/notebookjs që përdoret për të shfaqur skedarët Jupyter notebook. Në n8n, një platformë automatizimi workflows me burim të hapur, përdoruesit e autentikuar me leje për të krijuar ose modifikuar workflows mund të shfrytëzojnë një dobësi të ndotjes së prototipit, një e metë JavaScript që i lejon sulmuesit të ndryshojë shabllonin e përbashkët të objekteve, në nyjet XML dhe GSuiteAdmin. Kjo çon në ekzekutim të kodit në distancë në instancën n8n, dhe i është caktuar CVE-2026-33696 me rezultat CVSS 9.4. Studiuesi Simon Koeck zbuloi të metën, dhe n8n e rregulloi atë në versionet 2.14.1, 2.13.3 dhe 1.123.27.

Abuzimi me drejtuesit e nënshkruar vazhdon t'u japë sulmuesve një mënyrë për të anashkaluar mbrojtjen e pikës fundore pa pasur nevojë të sjellin drejtuesin e tyre të prekshëm, një teknikë e njohur si BYOVD. Check Point bëri inxhinieri të kundërt të drejtuesit të heqjes së nisjes së Microsoft Defender, BTR.sys, dhe tregoi se mund të ripërdoret si një motor universal i operacioneve të kernelit. Çelësi është një dritare e artë midis fillimit të sistemit dhe inicializimit të modalitetit të përdoruesit, e cila lejon një mjet si BTR_CLI të imitojë procesin legjitim të riparimit të Windows Defender duke anashkaluar sigurinë e pikës fundore. Për shkak se BTR.sys mban një nënshkrim të vlefshëm të Microsoft, bllokimi i bazuar vetëm në nënshkrime nuk e ndalon atë, vuri në dukje studiuesi Jiří Vinopal. Në një fushatë të veçantë, malware-i Grandoreiro po abuzon me aplikacionin legjitim Duplicate Files Finder për të ekzekutuar kod me qëllim të keq përmes DLL sideloading, një teknikë që vendos një bibliotekë të dëmshme aty ku një aplikacion i besuar pret një legjitime. Telemetria e Acronis tregon se aktiviteti mbetet i përqendruar në Amerikën Latine, me Meksikën, Spanjën, Perunë dhe Argjentinën që përbëjnë shumicën e infeksioneve. Mostra fillestare përfshin zbulimin e sandbox, kontrolle të makinës virtuale, lista të zeza procesesh dhe profilizim të mjedisit përpara se të kontaktojë serverët komandë-dhe-kontroll (C2), gjë që sugjeron se shmangia e analizës është prioritet i lartë për operatorët. Një zinxhir tjetër shpërndarjeje kombinon ErrTraffic me Cruciferra. ErrTraffic, i shitur nga një aktor kërcënimi i quajtur LenAI, është një malware-si-shërbim dhe sistem shpërndarjeje trafiku që shtyn kërcënime përmes faqeve të komprometuara WordPress, joshjeve të inxhinierisë sociale ClickFix dhe EtherHiding. WatchGuard thotë se kohët e fundit ka shpërndarë Remus Stealer, Vidar Stealer, Okobot, LegionLoader, ngarkesa të lidhura me OnionDrop dhe BabaDedaLoader. eSentire vëzhgoi viktima që zbarkonin në faqe të komprometuara WordPress të injektuara me një ngarkues JavaScript ErrTraffic të errësuar. Ai ngarkues pyet një kontratë inteligjente Polygon për të zgjidhur domenin e tij komandë-dhe-kontroll dhe më pas kërkon fazën tjetër, e cila shërben një joshje ClickFix. Cruciferra më pas përdor një drejtues legjitim por të prekshëm, DCRCVDrv.sys, në një sulm BYOVD për të ngritur privilegjet dhe për të përfunduar proceset e sigurisë. Qëllimi përfundimtar është të nisë Remus Stealer përmes proces hollowing.

Sistemet industriale dhe të ndërtesave u shfaqën gjithashtu në zbulimet e kësaj jave. Claroty's Team82 gjeti 23 dobësi në kontrollorët e ftohjes Copeland XWEB Pro, dhe disa mund të kombinohen për të anashkaluar mekanizmat e sigurisë dhe për të arritur ekzekutim të kodit në distancë në nivel rrënjë. Një kontrollor i komprometuar mund të manipulojë nga distanca tifozët ftohës dhe kompresorët dhe të fshehë një rritje të temperaturës ndërsa ushqimi prishet. Kontrollorët e ftohjes Danfoss AK-SM 800A kishin gjithashtu probleme të shumta, duke përfshirë një mekanizëm të fshehtë autentikimi "kodi i ditës" që mund të anashkalonte autentikimin normal dhe një dobësi të injektimit të komandave që çon në ekzekutim të kodit në distancë. Një tjetër e metë lejonte përdoruesit e autentikuar të injektonin direktiva arbitrare të konfigurimit Nginx, të cilat mund të manipulonin trafikun e uebit dhe të shkaktonin një gjendje mohimi shërbimi. Të dy shitësit kanë rregulluar të gjitha çështjet e identifikuara. Në një stacion pune të vetëm korporativ, Gen Digital zbuloi një backdoor 12 KB të shkruar me dorë për Windows ndërsa kërkonte për vazhdimësi të pazakontë WMI. Malware-i maskohej si softuer legjitim Realtek dhe kishte një grup të kufizuar komandash. Veçoria e tij më e pazakontë ishte se adresa e serverit të tij komandë-dhe-kontroll nuk ruhej si tekst i lexueshëm ose të dhëna të koduara, por e koduar në numrin e hapësirave pas çdo rreshti të një skedari të rremë desktop.ini. Për një përdorues, dhe për shumë sisteme të automatizuara inspektimi, skedari do të dukej pothuajse bosh, por për malware-in ato hapësira tregonin adresën e serverit. Nuk ka asnjë provë që lidh backdoor-in me një aktor të njohur kërcënimi, dhe mungesa e mostrave të ngjashme sugjeron se mund të ketë qenë një operacion i synuar qëllimisht.

Shqetësimet e privatësisë dhe abuzimit të lidhura me AI përmbyllën javën. OpenAI njoftoi një pamje paraprake të Private Safety Processing për klientë të zgjedhur, një qasje që monitoron keqpërdorimin e modeleve pa mbajtur të dhënat e klientit. Për vendosjet me zero mbajtje të dhënash, përmbajtja e klientit mbetet në infrastrukturën që klienti kontrollon, dhe OpenAI po zhvillon gjithashtu një opsion ku përmbajtja ruhet në infrastrukturën OpenAI e koduar me çelësa të kontrolluar nga klienti. Në të dyja rastet, sistemet e automatizuara mund të identifikojnë keqpërdorim potencial dhe të kthejnë sinjale të kufizuara sigurie pa ekspozuar pyetjet ose përgjigjet ndaj personelit të OpenAI. Google veçmas shfaqi Homomorphic Encryption Intermediate Representation, ose HEIR, një zinxhir mjetesh përpilues me burim të hapur për enkriptim homomorfik, një metodë që lejon modelet të punojnë me hyrje të koduara pa i deshifruar ato. Në anën e parregulluar, një shërbim i quajtur Kriminal AI u ofron pajtimtarëve që paguajnë përgjigje pa filtra ose gardhe, duke pretenduar më shumë se 2,300 përdorues dhe abonime nga 12.99 deri në 99.00 dollarë në muaj. Ai është i arritshëm hapur në clearnet me një slogan "pa filtra, pa gardhe". ThreatDown thotë se shërbimi duket se përdor Grok për konkluzion parësor, Google Cloud dhe Cloudflare për pritje, Anthropic Claude për një shtresë modeli me kontekst të gjatë, Llama të drejtuar përmes OpenRouter për disa detyra të specializuara, Tavily për kërkim të drejtpërdrejtë, NowPayments për arkëtim me kriptomonedhë pa know-your-customer, dhe Cloudflare dhe Let's Encrypt për DNS dhe TLS. Apple gjithashtu ra dakord të ndryshojë kërkesat e pëlqimit të App Tracking Transparency në Gjermani pasi Zyra Federale e Kartelave zbuloi se veçoria u jepte aplikacioneve të Apple kërkesa më të favorshme se aplikacioneve të palëve të treta. Ndryshimet do të zbatohen në pothuajse të gjitha vendet e Bashkimit Evropian, dhe Apple u gjobit me 98.6 milionë euro, pastaj 116 milionë dollarë, në dhjetor 2025 nga autoriteti antitrust i Italisë.

Dy çështje të tjera të ekzekutimit të kodit në distancë meritojnë përmendje. Një e metë kritike në @circleci/mcp-server-circleci mund t'i lejojë një sulmuesi të arrijë ekzekutim të paautentikuar të kodit në distancë në një tubacion CI/CD, duke marrë kontroll të plotë të sekreteve të ndërtimit dhe identiteteve cloud. Remedio shpjegoi se kokat Host dhe Origin të përdorura për të bllokuar sulmet e bazuara në shfletues mund të vendosen nga një aktor kërcënimi afër rrjetit. Dërgimi i një kërkese të thjeshtë HTTP me Host: localhost dhe pa Origin kalon drejtpërdrejt, pas së cilës sulmuesi mund të thërrasë mjetin run pipeline, të japë një konfigurim të përgatitur tubacioni dhe të ekzekutojë komanda arbitrare me token-in e organizatës. CircleCI e rregulloi këtë në versionin 0.19.2 të paketës npm. Në macOS, një lexim jashtë kufijve i rregulluar në Spotlight mund të shkaktohet nga një aplikacion me qëllim të keq për të hyrë në të dhëna të ndjeshme të përdoruesit. Studiuesi i Iru, Csaba Fitzl, tha se e meta është në shtojcën Spotlight PostScript dhe kërkon që një skedar i përgatitur .ps të jetë të paktën 4000 bajt, të përmbajë një fjalë kyçe të komentit DSC si %%Creator: diku në 4000 bajtet e para, dhe të mos ketë karaktere kontrolli pas asaj fjale kyçe deri në bajtin 4000. Çështja është CVE-2026-43774 me rezultat CVSS 5.5, dhe Apple e rregulloi atë në fund të korrikut 2026. Për pronarët e faqeve që shohin ErrTraffic duke përdorur faqe të komprometuara WordPress për të nisur joshje ClickFix, mbajtja e platformës dhe temave dhe shtojcave të saj të rregulluara është linja e parë e mbrojtjes, dhe pritja e menaxhuar WordPress që zbaton përditësime të sigurta dhe forcim të serverit mund të zvogëlojë atë ekspozim; AEU Hosting ofron pritje të menaxhuar WordPress të siguruar nga fillimi në fund. Në përgjithësi, këto zbulime janë një kujtesë se boshllëqet e vogla të konfigurimit, skedarët e besuar të nënshkruar dhe ndërfaqet e ekspozuara të automatizimit janë të mjaftueshme për të shkaktuar dëm serioz, dhe rregullimi mbetet mbrojtja më e drejtpërdrejtë.

Si të Mbroheni

  1. Përditësoni Gogs në versionin 0.14.3 ose më të ri dhe n8n në versionet e rregulluara nëse i drejtoni vetë, ose kërkoni nga ofruesi juaj ta bëjë këtë.
  2. Mbajeni WordPress-in, temat dhe shtojcat të përditësuara, dhe hiqni çdo shtojcë që nuk përdorni për të zvogëluar mundësinë që një faqe të rrëmbehet nga ngarkuesit ClickFix.
  3. Përdorni fjalëkalime të forta unike dhe aktivizoni verifikimin me dy hapa (një kontroll i dytë si një kod nga telefoni juaj) për mjetet e pritjes së kodit, CI/CD dhe automatizimit.
  4. Shmangni shkarkimin ose ekzekutimin e skedarëve nga email-e ose dritare kërcyese të papritura, veçanërisht udhëzime për rregullimin e shfletuesit që ju thonë të ngjisni komanda.
  5. Kontrolloni për përditësime të shitësit për çdo kontrollues të vetë-strehuar ose sisteme ndërtese dhe izoloni ato nga interneti nëse nuk kanë nevojë për qasje në distancë.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • BYOVD Një teknikë ku një sulmues sjell drejtuesin e tij legjitim por të prekshëm për të fituar qasje të thellë në sistem në një kompjuter Windows.
  • DLL sideloading Mashtrimi i një aplikacioni të besuar për të ngarkuar një skedar biblioteke të dëmshme të vendosur aty ku aplikacioni pret një legjitim.
  • C2 Një server i kontrolluar nga sulmuesit që pajisjet e infektuara kontaktojnë për udhëzime ose për të dërguar të dhëna të vjedhura.
  • RCE Një e metë sigurie që i lejon një sulmuesi të ekzekutojë komandat e veta në një makinë viktimë.
  • CVSS score Një numër standard nga 0 në 10 që vlerëson sa e rëndë është një dobësi softuerike.
  • CI/CD pipeline Një sistem i automatizuar i ndërtimit dhe lëshimit të softuerit që gjithashtu mund të mbajë sekrete dhe qasje cloud.
  • prototype pollution Një e metë JavaScript që i lejon një sulmuesi të ndryshojë shabllonin e përbashkët të objekteve dhe të manipulojë sjelljen e një aplikacioni.
  • homomorphic encryption Një metodë që lejon llogaritje mbi të dhëna të koduara pa i deshifruar ato kurrë.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar
  • AEU-I Konsulencë IT dhe sigurie