Blog

Perspective despre dezvoltare software, securitate și tehnologie de la echipa noastră.

Afișare articole cu etichetasecurity

O vulnerabilitate Next.js în imaginile OG poate executa cod pe serverul tău. Actualizează la 16.3.6.

Vercel a lansat o actualizare de urgență pentru Next.js pe 22 septembrie pentru a remedia CVE-2026-94545, o vulnerabilitate critică de execuție de cod la distanță în `ImageResponse` Node.js din `next/og`, cu scor CVSS 9,5. Afectează aplicațiile care transmit valori controlate de vizitatori în imagini Open Graph dinamice, ceea ce descrie majoritatea configurațiilor de share card. Iată cine este expus, de ce actualizarea framework-ului singur poate să nu fie suficientă și ce să verifici azi.

React 19.3 stabilizează View Transitions. Activează și Trusted Types cât ești acolo.

React 19.3 a fost lansat pe 9 septembrie 2026, promovând View Transitions și Fragment Refs la stadiul stabil și adăugând suport Trusted Types și o portiță de ieșire use(browser()). Iată ce ar trebui să facă cu asta echipele de web, securitate și mobil.

Un cont de backup PostgreSQL poate acum executa cod pe serverul tău. Aplică patch-ul CVE-2026-6471.

PostgreSQL a corectat CVE-2026-6471, o vulnerabilitate prezentă din 2014 care permite unui cont REPLICATION cu privilegii reduse să încarce cod arbitrar și să preia controlul gazdei bazei de date. Severitatea oficială este 7.2, nu critică, deoarece necesită un cont pe care instrumentele de backup, replicile și pipeline-urile CDC îl folosesc în mod curent. Iată cum să aplici patch-ul, ce schimbă noul allowlist output_plugin_libraries și ce conturi de serviciu să auditezi mai întâi.

Un prototip poluat poate intercepta traficul tău axios. Actualizează la 1.18.0.

axios tocmai a dezvăluit CVE-2026-67320, o vulnerabilitate de poluare a prototipurilor în adaptorul HTTP Node.js care poate redirecționa cererile de ieșire ale serverului tău printr-un proxy controlat de atacator și scurge credențiale prin HTTP necriptat. Este o reamintire clară că o dependență pe care abia o configurezi reprezintă tot suprafață de atac. Iată ce trebuie corectat și ce trebuie schimbat dincolo de patch.

Un singur request POST preia controlul unui site WordPress implicit. Actualizează la 7.0.2 astăzi.

WordPress tocmai a corectat wp2shell, un lanț de execuție de cod de la distanță fără autentificare din core, care transformă un singur request modificat într-o preluare completă a site-ului pe o instalare implicită. Afectează versiunile de la 6.8 la 7.0.1, iar codul de exploatare public circulă deja. Iată ce ar trebui să facă echipele web și de securitate în această săptămână și cum să verifici dacă ai fost deja afectat.

Un bug critic în PhpSpreadsheet a trecut direct prin propriul patch

Patch-ul PhpSpreadsheet pentru un bug de deserializare phar a fost eludat printr-un path cu un slash în plus. Noua vulnerabilitate, CVE-2026-45034, are rating 9.2 critic: execuție completă de cod de la distanță pe PHP 7.x și o primitivă de citire a fișierelor pe PHP 8.x. Iată cum funcționează ocolirea și ce ar trebui să facă echipa ta săptămâna aceasta.

Next.js tocmai a corectat 13 vulnerabilități de securitate. Echipele self-hosted au cea mai multă treabă.

Vercel a lansat pe 7 mai o actualizare coordonată de securitate: 13 advisory-uri pentru Next.js și React Server Components, acoperind DoS, SSRF, otrăvire a cache-ului și bypass-uri de middleware în App Router. Echipele self-hosted care rulează Node sunt cele mai afectate. Concluzia mai profundă: middleware-ul nu a fost niciodată o graniță de autorizare.

Un agent AI a distrus o bază de date de producție în 9 secunde. Iată ce a mers prost.

Un agent Cursor care rula Claude Opus 4.6 a șters autonom întreaga bază de date de producție și copiile de rezervă ale unui startup printr-un singur apel API. Incidentul scoate la iveală lacune reale în modul în care echipele înmânează agenților AI cheile infrastructurii de producție.

4 milioane de dezvoltatori folosesc agenți AI de programare. Cineva verifică rezultatele?

Codex de la OpenAI a ajuns la 4 milioane de dezvoltatori săptămânali în această lună, față de 3 milioane cu doar două săptămâni în urmă. GPT-5.5 a fost lansat în aceeași săptămână. Între timp, cercetările de securitate arată că din codul generat de AI secretele sunt expuse de două ori mai frecvent decât în cazul oamenilor, iar aproape jumătate din el conține vulnerabilități cunoscute. Iată ce ar trebui să facă concret echipele de dezvoltare.

Trei zero-day-uri Windows în exploatare activă. Unul are patch. Iată ce să faci pentru celelalte două.

Un cercetător frustrat a publicat trei exploit-uri de escaladare a privilegiilor în Windows, atacatorii le folosesc deja împotriva țintelor enterprise, iar doar unul are un patch disponibil. Explicăm ce ar trebui să facă echipele de dezvoltare chiar acum.

AI-ul găsește bug-urile mai repede decât le poți corecta

Modelul Mythos de la Anthropic a descoperit mii de zero-day-uri în software major săptămâna aceasta. O vulnerabilitate critică într-un notebook Python a fost exploatată în 10 ore. Fereastra de vulnerabilitate s-a prăbușit, iar majoritatea echipelor nu sunt pregătite.

Atacul asupra lanțului de aprovizionare LiteLLM este un semnal de alarmă pentru orice echipă care rulează instrumente AI

Un interval de 40 de minute pe PyPI a compromis mii de medii. Atacul asupra lanțului de aprovizionare Trivy/LiteLLM este cel mai important subiect de securitate al săptămânii și oferă lecții practice pentru orice echipă cu dependențe Python nepinuite.