Un CVSS 10.0 în infrastructura pentru agenți AI, plus Veeam și Django: ce s-a peticit pe 4–5 august
Unsprezece vulnerabilități la trei furnizori. Cea mai gravă, scor maxim 10.0, face ca tokenul Terraform al unui utilizator să fie refolosit pentru cererile altuia.
Pe 4 și 5 august 2026, trei furnizori au publicat corecții pentru unsprezece vulnerabilități. Niciuna nu este exploatată în sălbăticie la momentul scrierii și niciuna nu are cod public de demonstrație — ceea ce face din acest interval fereastra ideală pentru actualizare, nu pentru amânare.
Terraform MCP Server — izolarea între utilizatori nu funcționa
- CVE-2026-16498, scor 10.0. În modul HTTP fără stare, biblioteca MCP nu atribuia identificatori de sesiune unici, așa că un token putea fi refolosit pentru cererile altui utilizator. Modul trebuie activat deliberat, dar cine l-a activat a rulat efectiv fără izolație între chiriași.
- CVE-2026-16496, scor 8.9. Eșec de izolare în modul cu stare, care este configurația implicită. Cacheul folosea doar identificatorul de sesiune drept cheie, fără legare de token, deci un utilizator autentificat putea ajunge la resursele Terraform ale altuia.
- CVE-2026-14869, scor 8.6. Server-side request forgery printr-o ocolire pe parametru de interogare, care permite unui atacator neautentificat să determine serverul să își trimită propriul token bearer către un endpoint controlat de el.
Reparat în versiunea 1.1.0, publicată pe 14 iulie, cu 1.2.0 pe 4 august. Instalările care folosesc exclusiv modul stdio nu sunt afectate — problema apare la implementările centralizate, cu mai mulți utilizatori, expuse pe HTTP. Dacă nu poți actualiza imediat, restrânge accesul de rețea la ascultătorul HTTP.
Merită subliniat ce clasă de problemă este aceasta. Serverele MCP sunt puntea prin care un asistent AI capătă acces la unelte reale — în cazul de față, la infrastructura cloud. Este o suprafață de atac nouă, adoptată rapid, și una în care greșelile clasice de izolare între chiriași reapar exact așa cum reapăreau acum cincisprezece ani în aplicațiile web. Un scor 10.0 pe o componentă atât de tânără nu este o surpriză; este semnalul că aceste servere trebuie tratate ca infrastructură de producție, nu ca unelte de dezvoltare.
Veeam Service Provider Console — patru vulnerabilități, două critice
- CVE-2026-58073, scor 9.5. Un atacator neautentificat poate impersona un agent administrat și obține credențialele acelui agent. Complexitatea ridicată a atacului atenuează gravitatea, dar nu este nevoie de autentificare.
- CVE-2026-58072, scor 9.0. Scriere arbitrară de fișiere care poate duce la execuție de cod la distanță; necesită un cont cu privilegii reduse.
- CVE-2026-58067. Refuz de serviciu prin epuizarea memoriei, neautentificat.
- CVE-2026-58071. Expunerea API-ului unui appliance intermediat în timpul inițializării sesiunii de administrator.
Afectează versiunile 9.2.1.33875 și anterioare; corecția este în build 9.3.0.35057, disponibil din 29 iulie. La fel ca la N-able N-central, contextul contează: consola pentru furnizori de servicii administrează infrastructura de backup a mai multor clienți, iar backupul este exact ce ținteau atacatorii de ransomware înainte de criptare.
Django — patru vulnerabilități, una cu corecție incompatibilă
Versiunile 6.0.8 și 5.2.17, publicate pe 4 august. Cea mai serioasă, CVE-2026-15307, permite ca interogările spațiale GeoDjango să accepte valori de tip șir sau dicționar transmise mai departe către GDALRaster, ceea ce poate scrie un fișier pe disc sau determina procesul Django să emită o cerere de rețea. Calea de atac documentată cere un cont de staff cu drept de vizualizare pe modelul cu câmp spațial. Corecția este intenționat incompatibilă cu versiunile anterioare: interzice dicționarele și șirurile care nu sunt geometrii valide.
- CVE-2026-15920 — cross-site scripting stocat în interfața de administrare, prin valori URLField randate ca linkuri.
- CVE-2026-15830 — refuz de serviciu prin obiecte GEOMETRYCOLLECTION adânc imbricate, limitat acum la 198 de colecții.
- CVE-2026-15337 — consum de memorie în check_for_language(), care respinge acum codurile de limbă mai lungi de 500 de caractere.
Ramurile nesuportate — 5.1, 5.0 și 4.2 — nu au fost evaluate deloc. Dacă rulezi una dintre ele, nu ești „probabil în regulă": ești în afara sferei de analiză. Contextul recent merită reținut: o vulnerabilitate anterioară de injecție SQL în GeoDjango a intrat în exploatare activă abia după publicarea unei reguli publice de detecție. Regulile de detecție sunt, pentru atacatori, o hartă a ceea ce merită încercat.
Ce faci cu asta
Ordinea de prioritizare este dată de expunere, nu de scor. Serverele MCP expuse pe HTTP cu mai mulți utilizatori sunt primele, pentru că izolarea între chiriași lipsea în configurația implicită, nu doar într-una exotică. Urmează consolele pentru furnizori de servicii, unde o compromitere se propagă la toți clienții. Aplicațiile Django vin după, cu observația că cea mai gravă cere deja un cont de staff — deci este o problemă de escaladare, nu de acces inițial.
Și o notă de transparență, fiindcă titlul poate speria pe cineva care ne citește: Learning Awarely folosește Terraform ca unealtă de linie de comandă pentru infrastructura proprie, nu Terraform MCP Server. Componenta vulnerabilă nu există în arhitectura noastră. Am verificat, nu presupunem.