Sigurnosne vijesti tjedna [08/26-2]
Zimbra RCE aktivno se iskorištava protiv internet-facing poslužitelja
Napadači aktivno iskorištavaju CVE-2026-73570 u Zimbra Collaborationu, neautentificiranu command injection ranjivost koja pogađa implementacije s uključenim opcionalnim SNMP paketom i notifikacijama. Uspješna eksploatacija omogućuje izvršavanje proizvoljnih OS naredbi kao Zimbra korisnik te otvara put prema uspostavi trajnosti, pristupu poštanskim sandučićima, krađi vjerodajnica i daljnjem kretanju kroz kompromitirano okruženje.
Izvor: Centre for Cybersecurity Belgium
MLflow ranjivost iskorištava se za krađu cloud vjerodajnica i tajni
Napadači iskorištavaju CVE-2026-64849, neautentificiranu SSRF ranjivost u MLflowu, za pristup cloud metadata servisima i izvlačenje vjerodajnica i drugih osjetljivih podataka. Eksploatacija je započela nekoliko sati nakon dodjele CVE oznake, a CISA je ranjivost naknadno dodala u Known Exploited Vulnerabilities katalog.
Izvor: The Hacker News
Eksploatacija VMware vCentera prerasla je u globalnu kampanju
Incident response timovi prate globalnu eksploataciju CVE-2026-59310, kritične vCenter Server ranjivosti koja može dovesti do proizvoljnog izvršavanja koda. Kampanja je uz umjerenu razinu sigurnosti povezana sa sumnjivim China-nexus akterom, a napadači koriste reverse SSH alate za održavanje trajnog pristupa kompromitiranoj virtualizacijskoj infrastrukturi.
Izvor: QUIRSO
macOS Screen Sharing authentication bypass aktivno se iskorištava
CVE-2026-65400 u macOS Screen Sharingu iskorištava se protiv dostupnih sustava za instalaciju Monero cryptominera. Ranjivost omogućuje zaobilaženje autentikacije na ugrađenom remote-control servisu bez valjanih vjerodajnica, zbog čega su javno dostupne Screen Sharing usluge posebno rizične.
Izvor: Malwarebytes
Adobe Commerce ranjivosti dovele su do upozorenja o aktivnoj eksploataciji
Belgijski centar za kibernetičku sigurnost upozorio je organizacije na izvještaje o aktivnom iskorištavanju kritičnih Adobe Commerce i Magento ranjivosti objavljenih u kolovozu. Najozbiljniji propusti mogu omogućiti eskalaciju privilegija, proizvoljno izvršavanje koda i zaobilaženje sigurnosnih kontrola, čime su izložena e-commerce okruženja i njihovi podaci neposredno ugroženi.
Izvor: Centre for Cybersecurity Belgium
Američke agencije upozoravaju na aktivnu prijetnju Siemens S7 PLC uređajima
NSA, CISA, FBI, DOE i EPA upozorili su operatere kritične infrastrukture da threat actori aktivno ciljaju Siemens S7 programabilne logičke kontrolere. Aktivnost uključuje internet reconnaissance, poznate slabosti i AI-generirane exploit alate koji mogu mijenjati memoriju PLC-a, konfiguracijske podatke i upravljačku logiku.
Izvor: CISA
Sjevernokorejski hakeri povezani s velikom Rust supply chain kompromitacijom
Zlonamjerne verzije popularnih Rust crateova, uključujući arrayref i append-only-vec, objavljene su preko legitimnog maintainer računa i povezane sa sjevernokorejskim threat actorima. Kompromitirani paketi uvodili su zlonamjernu ovisnost koja se izvršava već tijekom kompilacije, a velik broj projekata koji koriste arrayref znatno povećava potencijalni blast radius kampanje.
Izvor: SecurityWeek
Cl0p objavio više od 40 žrtava PTC Windchill kampanje
Cl0p je objavio više od 40 organizacija navodno kompromitiranih iskorištavanjem CVE-2026-12569 u PTC Windchillu i FlexPLM-u. Dodatna analiza otkrila je prilagođeni Java web shell izrađen posebno za Windchill API-je, strukturu baze, vjerodajnice i file repozitorije, što pokazuje znatnu pripremu za masovnu krađu podataka.
Izvor: SecurityWeek
Operation CameraSwarm kompromitirala više od 14.000 Dahua kamera
Istraživači su pratili jednog operatera koji je tijekom lipnja i srpnja kompromitirao više od 14.000 Dahua IP kamera. Skeniranje je bilo globalno, ali se velik dio potvrđenih kompromitacija nalazio u Ukrajini i Rusiji, što pokazuje koliko se masovno izloženi nadzorni uređaji mogu pretvoriti u izvor operativnih informacija.
Izvor: Hunt.io
Kritični NetScaler authentication bypass ugrožava internet-facing gatewaye
CVE-2026-19490 kritična je authentication bypass ranjivost u Citrix NetScaler ADC i NetScaler Gateway uređajima konfiguriranima kao gateway ili AAA virtual server. Udaljeni neautentificirani napadač može je iskoristiti bez interakcije korisnika, a istraživači očekuju brz interes napadača zbog položaja NetScaler uređaja na mrežnom perimetru velikog broja organizacija.
Izvor: Rapid7
CareCloud breach sada obuhvaća 3,7 milijuna ljudi
Broj osoba pogođenih CareCloud breachom povećan je na više od 3,7 milijuna, znatno iznad prvotne procjene. Napadači su pristupili AWS okruženju ovog healthcare tehnološkog pružatelja i tvrde da su iz baza u kompromitiranom okruženju iznijeli podatke.
Izvor: SecurityWeek
Elementor Pro file upload ranjivost omogućuje neautentificirani WordPress RCE
CVE-2026-32475 u Elementor Pro pluginu omogućuje neautentificiranim napadačima zaobilaženje provjere ekstenzije datoteke i upload izvršivih PHP datoteka kroz ranjive Forms konfiguracije. Uspješna eksploatacija može dovesti do udaljenog izvršavanja koda i potpune kompromitacije pogođenog WordPress poslužitelja.
Izvor: Orca Security
Kritična isolated-vm ranjivost omogućuje izlazak iz JavaScript sandboxa
Kritična type confusion ranjivost u Node.js biblioteci isolated-vm može omogućiti kodu koji bi trebao ostati unutar V8 Isolate okruženja izvršavanje koda na host sustavu. Problem je posebno važan za servise koji koriste isolated-vm za pokretanje nepouzdanog JavaScripta bez pune kontejnerske ili virtualizacijske izolacije.
Izvor: SecurityWeek
Sjevernokorejski IT radnici koristili lažne identitete za prijave u više od 1.100 tvrtki
Recorded Future identificirao je više PurpleDelta klastera povezanih sa sjevernokorejskim IT radnicima koji u operacijama zapošljavanja koriste izmišljene persone, AI-generirane profilne fotografije, lažne identifikacijske dokumente i prilagođene AI asistente. Jedan klaster prijavljivao se na pozicije u više od 1.100 organizacija, a istraživači procjenjuju da su operateri uspješno zaposleni u najmanje deset tvrtki.
Izvor: Recorded Future
Ruski cyberespionage klasteri zloupotrebljavaju legitimne authentication flowove
Google Threat Intelligence Group prati tri sumnjiva ruska cyberespionage klastera koji ciljaju osobe iz državnog, obrambenog, aerospace, akademskog i think-tank sektora u Europi i Sjedinjenim Državama. Skupine koriste phishing, OAuth zloupotrebu, legitimne authentication workflowove i u pojedinim slučajevima malware kako bi kompromitirale račune uz što manje odstupanja od normalne identity aktivnosti.
Izvor: Google Threat Intelligence Group