Ghiduri · Securitate · situația la 17.09.2026
Alerte de securitate pentru primării și instituții publice
Vulnerabilitățile care contează pentru o instituție din România, adunate din surse oficiale, cu ce este afectat și ce întrebați furnizorul IT. Actualizăm săptămânal.
Cum citiți această pagină
- „Exploatare confirmată” înseamnă că vulnerabilitatea apare în catalogul agenției americane CISA al vulnerabilităților folosite efectiv în atacuri (Known Exploited Vulnerabilities). Data din paranteză este data la care a fost adăugată. Termenele din acel catalog se aplică instituțiilor federale americane; pentru dumneavoastră contează faptul că atacul este real, nu teoretic.
- Pentru fiecare problemă trimitem la sursa oficială: avizul producătorului, CISA, CERT-EU sau Directoratul Național de Securitate Cibernetică (DNSC). Textul de aici este un rezumat; versiunile exacte de actualizare le stabilește furnizorul IT după avizul producătorului.
- Nu verificăm echipamentele instituției de la distanță și nu tragem concluzii despre rețeaua dumneavoastră. Pagina este o informare tehnică, nu consultanță juridică.
1. Echipamente de rețea și VPN expuse la internet
Acestea sunt cele mai urgente, pentru că stau la marginea rețelei și pot fi atacate de oriunde, de multe ori fără cont și fără parolă.
MikroTik RouterOS: CVE-2026-86060 și CVE-2026-67277
Ce este: prima permite unui atacator să își ridice drepturile pe router; a doua, în serviciul de test de viteză „btest”, permite citirea unei părți din memorie și blocarea echipamentului, fără autentificare.
Cine este afectat: instituțiile care folosesc routere MikroTik, foarte frecvente în rețelele mici.
Ce faceți: cereți actualizarea RouterOS după avizul MikroTik și verificați dacă serviciul „btest” și interfața de administrare sunt accesibile din internet.
Surse: avizul MikroTik · CISA KEV
Fortinet FortiOS, FortiSwitchManager, FortiSASE: CVE-2025-25249
Ce este: o depășire de memorie care permite executarea de cod sau comenzi prin pachete de rețea construite special.
Cine este afectat: instituțiile cu echipamente FortiGate sau alte produse Fortinet din lista avizului.
Ce faceți: cereți actualizarea după avizul Fortinet FG-IR-25-084. Pentru FortiGate cu VPN, citiți și ghidul nostru despre CVE-2024-21762, care include textul de trimis furnizorului IT.
Surse: avizul Fortinet · CISA KEV
Cisco Secure Firewall Management Center: CVE-2026-20079
Ce este: ocolirea autentificării în consola de administrare a firewall-urilor Cisco; un atacator fără cont poate obține acces root pe echipament.
Cine este afectat: instituțiile care administrează firewall-uri Cisco prin Firewall Management Center.
Ce faceți: cereți aplicarea actualizării din avizul Cisco și limitarea accesului la consola de administrare.
Surse: avizul Cisco · CISA KEV · alerta DNSC din 10.09.2026
Cisco Identity Services Engine (ISE): CVE-2026-76460
Ce este: un atacator fără cont poate obține acces neautorizat la echipament, ocolind interfața web de administrare.
Cine este afectat: instituțiile care folosesc Cisco ISE sau ISE-PIC pentru controlul accesului în rețea.
Ce faceți: cereți aplicarea actualizării din avizul Cisco.
Surse: avizul Cisco · CISA KEV
Citrix NetScaler ADC și NetScaler Gateway: CVE-2026-19490
Ce este: ocolirea autentificării atunci când echipamentul funcționează ca gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) sau ca server virtual AAA.
Cine este afectat: instituțiile care oferă acces de la distanță prin NetScaler.
Ce faceți: cereți actualizarea după buletinul Citrix CTX696939.
Surse: buletinul Citrix · CISA KEV
SonicWall SMA1000: CVE-2026-83548 și CVE-2026-83549
Ce este: prima permite unui atacator fără cont să acceseze funcții sensibile; a doua permite executarea de comenzi de către un cont de administrator.
Cine este afectat: instituțiile care oferă acces de la distanță prin echipamente SonicWall SMA1000.
Ce faceți: cereți actualizarea după avizul SonicWall SNWLID-2026-0016.
Surse: avizul SonicWall · CISA KEV
Check Point Security Gateway, Management Server, Spark: CVE-2026-85102 și CVE-2026-85103
Ce este: două vulnerabilități cu scorul 9,8 din 10 în negocierea VPN, prin care un atacator fără cont poate executa cod pe echipament.
Cine este afectat: instalațiile Check Point configurate cu Remote Access VPN sau Site-to-Site VPN, în versiunile R80 până la R82.10.
Ce faceți: CERT-EU recomandă aplicarea imediată a remedierilor publicate de Check Point, începând cu echipamentele expuse la internet.
Surse: CERT-EU 2026-012 · sk1000117 · sk1000118
2. E-mail
Cisco Secure Email Gateway (AsyncOS): CVE-2026-76461
Ce este: o injecție SQL prin care un atacator fără cont poate executa comenzi cu drepturi root pe echipamentul care filtrează e-mailul.
Cine este afectat: instituțiile care își filtrează e-mailul printr-un gateway Cisco.
Ce faceți: cereți aplicarea actualizării din avizul Cisco. DNSC a publicat o alertă dedicată pe 15.09.2026.
Surse: avizul Cisco · CISA KEV · alerta DNSC
3. Calculatoarele angajaților
Microsoft Windows: CVE-2026-81963 și CVE-2026-85880
Ce este: două defecte prin care cineva care rulează deja un program pe calculator își poate ridica drepturile până la nivelul sistemului. Sunt folosite de obicei după un e-mail sau un fișier rău intenționat.
Cine este afectat: calculatoarele cu Windows fără actualizările din septembrie 2026.
Ce faceți: verificați că actualizările Windows din septembrie sunt instalate pe toate calculatoarele, inclusiv pe cele folosite rar.
Surse: Microsoft CVE-2026-81963 · Microsoft CVE-2026-85880
Google Chrome, Microsoft Edge și alte browsere Chromium: CVE-2026-85046 și CVE-2026-87491
Ce este: deschiderea unei pagini web construite special poate executa cod în browser.
Cine este afectat: orice calculator cu Chrome, Edge sau Opera neactualizat.
Ce faceți: reporniți browserele; actualizarea se aplică de obicei automat, dar intră în vigoare abia după repornire.
Surse: Google, 04.09 · Google, 09.09
4. Instrumentele furnizorului IT și găzduirea site-ului
Unele instituții sunt administrate de un furnizor extern prin programe de acces la distanță sau au site-ul găzduit pe un server cu panou de control. Dacă furnizorul este compromis, instituția poate fi atinsă fără nicio greșeală proprie.
ConnectWise ScreenConnect, N-able N-central, Acronis Backup pentru cPanel și Plesk
ScreenConnect (CVE-2026-84869): în timpul unei sesiuni de acces la distanță, un atacator poate transfera și rula fișiere fără confirmarea celui de la calculator. buletinul ConnectWise
N-able N-central (CVE-2026-86218): executare de cod fără autentificare pe platforma de administrare folosită de furnizori IT. avizul N-able
Acronis Backup, extensia pentru cPanel & WHM și Plesk (CVE-2026-87886): permisiuni implicite greșite, care permit ridicarea drepturilor pe serverul de găzduire. avizul Acronis
Ce faceți: întrebați furnizorul IT și firma de găzduire dacă folosesc aceste produse și dacă au aplicat actualizările.
5. SAP
Doar pentru instituțiile care folosesc sisteme SAP. SAP a remediat pe 8 septembrie 2026 două vulnerabilități critice care se pot exploata fără autentificare: CVE-2026-44756 (scor 10) în SAP Kernel și CVE-2026-58240 (scor 9,8) în SAP NetWeaver Message Server. CERT-EU recomandă aplicarea notelor de securitate SAP 3747649 și 3759472 cât mai curând. CERT-EU 2026-011 · alerta DNSC din 11.09.2026
Ce întrebați furnizorul IT, în scris
Nu trebuie să știți dumneavoastră ce echipamente are instituția. Important este să primiți răspunsul în scris și datat. Puteți trimite textul de mai jos exact așa:
În legătură cu vulnerabilitățile exploatate activ publicate în septembrie 2026, vă rugăm să ne comunicați în scris:
1. ce routere, firewall-uri, echipamente VPN și filtre de e-mail are instituția (producător și model) și ce versiune de software rulează fiecare, la data răspunsului;
2. dacă vreunul este MikroTik, Fortinet, Cisco, Citrix NetScaler, SonicWall sau Check Point și, dacă da, data la care a fost actualizat;
3. dacă actualizările Windows din septembrie 2026 sunt instalate pe toate calculatoarele;
4. ce programe de acces la distanță folosiți pentru administrarea calculatoarelor instituției și dacă sunt actualizate.
Vă mulțumim.
Surse urmărite
- Directoratul Național de Securitate Cibernetică, alerte
- CISA, catalogul vulnerabilităților exploatate efectiv
- CERT-EU, avize de securitate
Situația la 17.09.2026. Dacă observați o greșeală, scrieți-ne la office@devaland.com și o corectăm în aceeași zi.
Primiți alertele pe e-mail, o dată pe săptămână
Publicăm alertele aici în fiecare săptămână. Dacă vă este mai ușor să le primiți, lăsați adresa instituției. Un singur e-mail pe săptămână, doar alertele care contează pentru o instituție publică din România. Fără oferte, fără altceva.
Nu folosim adresa pentru altceva și nu o dăm nimănui. Abonarea se activează abia după ce confirmați dintr-un e-mail pe care vi-l trimitem imediat. Detalii în politica de confidențialitate.
Scrieți-ne Ghidul FortiGate
