Veeam, Terraform MCP i Django objavili zakrpe za 11 propusta

Veeam, HashiCorp i Django Software Foundation objavili su zakrpe za ukupno 11 ranjivosti u Veeam Service Provider Console, Terraform MCP Serveru i Django okviru. Najvišu ocenu, CVSS 10.0, ima CVE-2026-16498 u Terraform MCP Serveru, dok Veeamov CVE-2026-58073 ima CVSS 9.5, a Django je izdao verzije 6.0.8 i 5.2.17.
Terraform MCP: izolacija zakupaca zavisi od režima rada
HashiCorp je u verziji Terraform MCP Server 1.1.0 otklonio tri propusta u Streamable HTTP transportu. CVE-2026-16498 pogađa eksplicitno uključen stateless HTTP režim: zbog nejedinstvenih identifikatora sesija, keš akreditiva mogao je da ponovo upotrebi Terraform token jednog korisnika za zahteve narednog korisnika.
Drugi propust, CVE-2026-16496 sa ocenom 8.9, odnosi se na stateful režim, podrazumevan za centralno pokretanje servera. Keš je kao jedini ključ koristio MCP identifikator sesije, bez vezivanja klijenta za token kojim je kreiran. CVE-2026-14869, ocenjen sa 8.6, omogućavao je SSRF kroz vrednost Terraform adrese dostavljenu kao parametar upita.
Instalacije koje rade samo u lokalnom stdio režimu nisu pogođene. Dok nadogradnja nije moguća, HashiCorp preporučuje ograničavanje pristupa Streamable HTTP slušaču na pouzdane korisnike i tretiranje MCP identifikatora sesija kao osetljivih vrednosti.
Veeam i Django: zakrpe za pristup i GIS funkcije
Veeam Service Provider Console 9.3.0.35057 rešava četiri propusta koji pogađaju verziju 9.2.1.33875 i starije verzije iz grane 9. CVE-2026-58073 omogućava neautentifikovanom napadaču da se predstavi kao upravljani agent i preuzme njegove akreditive. CVE-2026-58072 omogućava proizvoljan upis datoteke na upravljački server, uz nalog sa niskim privilegijama, što može voditi do udaljenog izvršavanja koda.
Django je u izdanjima 6.0.8 i 5.2.17 ispravio četiri CVE-a. Najozbiljniji, CVE-2026-15307, nalazi se u GeoDjango prostornim upitima. Određene vrednosti prosleđivane GDALRasteru mogle su, u zavisnosti od raster drajvera, upisati datoteku ili izazvati mrežni zahtev. Dokumentovani put kroz administraciju zahteva nalog zaposlenog sa dozvolom pregleda modela koji sadrži prostorno polje.
Ovaj ciklus zakrpa potvrđuje obrazac iz teksta obrazac rizika podrazumevanog poverenja između komponenti o riziku koji nastaje kada se poverenje između komponenti podrazumeva, a ne proverava. Za poslovanje je praktičan prioritet jasan: popisati izložene instance, proveriti režime rada i dozvole, zatim primeniti dostupne verzije uz kontrolisano testiranje kompatibilnosti.

