Почему CISA экстренно внесла три уязвимости SolarWinds, Ivanti и Workspace One в каталог активных угроз?

В понедельник Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило свой каталог известных эксплуатируемых уязвимостей (KEV) сразу тремя новыми записями. Все три бреши уже активно используются злоумышленниками в реальных атаках, и федеральным гражданским ведомствам предписано устранить их до конкретных дат в 2026 году. Затронуты продукты трёх разных вендоров: SolarWinds, Ivanti и Omnissa (бывшая VMware).
Почему CISA экстренно внесла три уязвимости SolarWinds, Ivanti и Workspace One в каталог активных угроз?
Изображение носит иллюстративный характер

Первая уязвимость, CVE-2025-26399, затрагивает компонент AjaxProxy в SolarWinds Web Help Desk. Оценка по шкале CVSS — 9.8 из 10, что практически максимум. Суть проблемы в десериализации недоверенных данных: атакующий может выполнять произвольные команды на хостовой машине. По данным Microsoft и Huntress, именно через эту брешь злоумышленники получают первоначальный доступ к целевым системам. Предполагается, что за эксплуатацией стоит группировка Warlock, специализирующаяся на вымогательском ПО.

Федеральным агентствам из числа FCEB (Federal Civilian Executive Branch) дан срок до 12 марта 2026 года, чтобы применить исправление для SolarWinds Web Help Desk. Жёсткие дедлайны — стандартная практика CISA после внесения уязвимости в KEV, но в данном случае сроки особенно показательны: речь идёт о брешах, которые уже вовсю эксплуатируются.

Вторая уязвимость — CVE-2026-1603 в Ivanti Endpoint Manager. CVSS-оценка составляет 8.6. Проблема связана с обходом аутентификации через альтернативный путь или канал, что позволяет удалённому неаутентифицированному атакующему получить доступ к определённым сохранённым учётным данным. Компания Defused Cyber в прошлом месяце сообщила на платформе X (бывший Twitter) об активных попытках эксплуатации этой уязвимости. Атаки шли с IP-адреса 103.69.224[.]98.

Любопытная деталь: сама Ivanti в своём бюллетене безопасности до сих пор не обновила информацию о статусе эксплуатации и утверждает, что ей неизвестно ни об одном скомпрометированном клиенте. При этом CISA внесла уязвимость в каталог, опираясь на сторонние подтверждения активных атак. Расхождение между позицией вендора и оценкой регулятора — ситуация нередкая, но всегда настораживающая.

Третья уязвимость касается Omnissa Workspace One UEM (ранее VMware Workspace One UEM). Речь идёт о CVE-2021-22054 — уязвимости типа server-side request forgery (SSRF). Злоумышленник с сетевым доступом к UEM может отправлять запросы без прохождения аутентификации и добираться до чувствительной информации. В марте 2025 года компания GreyNoise зафиксировала, что эта брешь эксплуатируется в рамках координированной кампании наряду с рядом других SSRF-уязвимостей в различных продуктах.

Для Ivanti Endpoint Manager и Workspace One UEM крайний срок установки патчей — 23 марта 2026 года. Формулировка CISA не оставляет пространства для двусмысленности: «Такого рода уязвимости часто служат векторами атак для злонамеренных киберакторов и создают значительные риски для федеральной инфраструктуры».

Три уязвимости в продуктах трёх разных компаний, добавленные одновременно, — это не совпадение. Каждая из них уже задокументирована как вектор реальных атак, от вымогательских группировок до координированных SSRF-кампаний. Тот факт, что одна из уязвимостей (CVE-2021-22054) имеет идентификатор ещё 2021 года и только сейчас попала в KEV, говорит о том, что старые незакрытые бреши продолжают оставаться рабочим инструментом для атакующих спустя годы после их обнаружения.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка