Blog

Perspective despre dezvoltare software, securitate și tehnologie de la echipa noastră.

Afișare articole cu etichetavulnerability

O vulnerabilitate Next.js în imaginile OG poate executa cod pe serverul tău. Actualizează la 16.3.6.

Vercel a lansat o actualizare de urgență pentru Next.js pe 22 septembrie pentru a remedia CVE-2026-94545, o vulnerabilitate critică de execuție de cod la distanță în `ImageResponse` Node.js din `next/og`, cu scor CVSS 9,5. Afectează aplicațiile care transmit valori controlate de vizitatori în imagini Open Graph dinamice, ceea ce descrie majoritatea configurațiilor de share card. Iată cine este expus, de ce actualizarea framework-ului singur poate să nu fie suficientă și ce să verifici azi.

Un cont de backup PostgreSQL poate acum executa cod pe serverul tău. Aplică patch-ul CVE-2026-6471.

PostgreSQL a corectat CVE-2026-6471, o vulnerabilitate prezentă din 2014 care permite unui cont REPLICATION cu privilegii reduse să încarce cod arbitrar și să preia controlul gazdei bazei de date. Severitatea oficială este 7.2, nu critică, deoarece necesită un cont pe care instrumentele de backup, replicile și pipeline-urile CDC îl folosesc în mod curent. Iată cum să aplici patch-ul, ce schimbă noul allowlist output_plugin_libraries și ce conturi de serviciu să auditezi mai întâi.

Un prototip poluat poate intercepta traficul tău axios. Actualizează la 1.18.0.

axios tocmai a dezvăluit CVE-2026-67320, o vulnerabilitate de poluare a prototipurilor în adaptorul HTTP Node.js care poate redirecționa cererile de ieșire ale serverului tău printr-un proxy controlat de atacator și scurge credențiale prin HTTP necriptat. Este o reamintire clară că o dependență pe care abia o configurezi reprezintă tot suprafață de atac. Iată ce trebuie corectat și ce trebuie schimbat dincolo de patch.

Un singur request POST preia controlul unui site WordPress implicit. Actualizează la 7.0.2 astăzi.

WordPress tocmai a corectat wp2shell, un lanț de execuție de cod de la distanță fără autentificare din core, care transformă un singur request modificat într-o preluare completă a site-ului pe o instalare implicită. Afectează versiunile de la 6.8 la 7.0.1, iar codul de exploatare public circulă deja. Iată ce ar trebui să facă echipele web și de securitate în această săptămână și cum să verifici dacă ai fost deja afectat.

Un bug critic în PhpSpreadsheet a trecut direct prin propriul patch

Patch-ul PhpSpreadsheet pentru un bug de deserializare phar a fost eludat printr-un path cu un slash în plus. Noua vulnerabilitate, CVE-2026-45034, are rating 9.2 critic: execuție completă de cod de la distanță pe PHP 7.x și o primitivă de citire a fișierelor pe PHP 8.x. Iată cum funcționează ocolirea și ce ar trebui să facă echipa ta săptămâna aceasta.

Next.js tocmai a corectat 13 vulnerabilități de securitate. Echipele self-hosted au cea mai multă treabă.

Vercel a lansat pe 7 mai o actualizare coordonată de securitate: 13 advisory-uri pentru Next.js și React Server Components, acoperind DoS, SSRF, otrăvire a cache-ului și bypass-uri de middleware în App Router. Echipele self-hosted care rulează Node sunt cele mai afectate. Concluzia mai profundă: middleware-ul nu a fost niciodată o graniță de autorizare.