Агентство кибербезопасности и защиты инфраструктуры США (CISA) в среду, точная дата сообщения не указана, внесло семь активно эксплуатируемых уязвимостей в каталог Known Exploited Vulnerabilities (KEV). Под ударом оказались SonicWall SMA 1000 Appliances, Sangoma Switchvox, JFrog Artifactory, Kludex Starlette, Kestra OSS и Berri LiteLLM. Реальные атаки уже включают обход аутентификации, получение прав администратора, удалённое выполнение кода, установку обратных оболочек, разведку Docker-контейнеров и хостов, кражу учётных данных и API-ключей. После проникновения злоумышленники закрепляются через SSH, скрывают активность, подключают командно-контрольную инфраструктуру C2, собирают данные и запускают криптовалютные майнеры.
Сразу две уязвимости затрагивают шлюзы удалённого доступа SonicWall SMA 1000 Appliances. CVE-2026-83548, для которой оценка CVSS не приведена, допускает подделку серверных запросов, или SSRF: удалённый пользователь без учётной записи может добраться до закрытых функций и выполнять неразрешённые операции. Идентификатор в первоначальном перечне был пропущен, но он однозначно сопоставляется с последующим уведомлением SonicWall. CVE-2026-83549 с оценкой CVSS 7,8 позволяет администратору, уже прошедшему аутентификацию, внедрять команды операционной системы и добиваться удалённого выполнения кода. SonicWall сообщила, что «расследовала случай, указывающий на активную эксплуатацию» обеих ошибок. В Sangoma Switchvox обнаружена ещё более опасная CVE-2026-9586 с CVSS 9,3: одного специально подготовленного запроса достаточно, чтобы неавторизованный атакующий внедрил произвольные SQL-команды в серверную базу PostgreSQL, провёл операции с данными и в итоге выполнил код на системе.
CVE-2026-82329 в JFrog Artifactory получила 9,8 балла CVSS. При стандартной конфигурации недостаточная проверка аутентификации даёт сетевому злоумышленнику без учётных данных административные права. У CVE-2026-48710 в Kludex Starlette оценка ниже, 6,5, но практическая опасность выросла из-за возможности объединить её с другой ошибкой. Манипулируя HTTP-запросами и ответами, атакующий внедряет путь в часть запроса, предназначенную для имени хоста; затем этот фрагмент добавляется перед настоящим путём. Механизмы доступа, которые доверяют пути из восстановленного URL, могут принять такой запрос за разрешённый и пропустить его без аутентификации.
Максимальные 10,0 балла CVSS получила CVE-2026-49869 в Kestra OSS. Она позволяет удалённо и без пароля создавать и запускать произвольные рабочие процессы, внедрять команды ОС и получать исполнение кода. По оценке Microsoft, злоумышленник, вероятно, применил эту брешь в конце июня 2026 года: установил обратную оболочку, обследовал окружение Docker-контейнера, попытался обойти защиту, развернул криптовалютный майнер и начал сбор данных. Отчёт Microsoft, выпущенный за неделю до сообщения CISA, описывает любопытный приём: «Последующее событие curl-pipe-shell кодировало собранный вывод и сохраняло его через собственный интерфейс ключей и значений Kestra, уменьшая зависимость от отдельных файловых артефактов». Иными словами, добыча пряталась внутри штатного хранилища Kestra, где её сложнее заметить по появлению подозрительных файлов.
В Berri LiteLLM уязвимость CVE-2026-59822 с CVSS 8,8 нарушает аутентификацию конечной точки Streamable HTTP протокола Model Context Protocol (MCP). Произвольного Bearer-токена хватает, чтобы неавторизованный клиент установил формально аутентифицированный сеанс MCP. Компания Wiz обнаружила на своих приманках попытки прощупать точки перечисления моделей. В июне 2026 года отдельно показала, что CVE-2026-48710 в Starlette можно связать с CVE-2026-42271 в LiteLLM, оценённой в 8,7 балла: цепочка обходит вход и приводит к удалённому выполнению кода в уязвимых установках LiteLLM. CVE-2026-42271 попала в KEV примерно одновременно с новой семёркой. Wiz, облачная компания безопасности, принадлежащая Google, связала практическое использование этой связки с операторами вымогателя Qilin, также известного как Agenda.
Microsoft, разработчик Windows, наблюдала и финансово мотивированные взломы шлюзов LiteLLM через CVE-2026-42271 и CVE-2026-48710. На Linux- и Unix-подобные хосты доставлялся XMRig в виде исполняемого файла ELF. Перед запуском майнера атакующие снимали характеристики машины, изучали её окружение и завершали процессы конкурирующих майнеров, освобождая вычислительные ресурсы для собственной добычи. Затем они использовали ранее собранные сведения о базе, чтобы проникнуть в обслуживающий LiteLLM слой PostgreSQL. В таблицах LiteLLM_ProxyModelTable и LiteLLM_VerificationToken искали конфигурации моделей, ключи вышестоящих поставщиков, адреса их конечных точек и виртуальные ключи, выпущенные прокси-сервером. Такой набор открывает дорогу к подключённым ИИ-сервисам и внутренней инфраструктуре. Для долговременного SSH-доступа злоумышленники меняли ~/.ssh/authorized_keys, добавляя собственный открытый ключ; цепочку дополняли связь с C2 и способы уклонения от обнаружения.
В поле зрения Microsoft и Wiz попали LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama, Marimo и серверы Model Context Protocol. Эти компоненты часто имеют доступ к моделям, данным, учётным записям поставщиков и внутренним сервисам, поэтому компрометация одного шлюза быстро выходит за пределы самого приложения. Среди наблюдаемых целей — кража API-ключей, проникновение в серверную часть, сохранение доступа, слепые инъекции в промпты, постэксплуатационные действия, рассчитанные именно на ИИ-среду, и монетизация мощностей через нелегальный майнинг. Слабая защита интерфейса управления здесь опаснее обычной ошибки веб-приложения: через него атакующий может распоряжаться сразу несколькими внешними провайдерами и внутренними базами.
В отдельной кампании, изученной Microsoft из Редмонда, злоумышленники, предположительно, атаковали выставленные в интернет экземпляры RAGFlow через CVE-2026-45312, CVE-2026-28797, CVE-2026-24770, CVE-2025-68700 и CVE-2025-69286. Оценки CVSS и технические описания этих пяти ошибок не опубликованы. Целями оставались постоянный доступ, ключи поставщиков больших языковых моделей и связанная с ними метаинформация. Формулировка Microsoft довольно прямая: «Наблюдаемые цели совпадали. Во всех случаях телеметрия показывала сбор учётных данных, механизмы долговременного доступа и монетизацию ресурсов, хотя путь выполнения различался в зависимости от продукта». Защитная рекомендация компании звучит так: «Защитникам следует отслеживать ИИ-нагрузки с учётом их роли в плоскости управления, а не только как изолированные приложения».
Предписания CISA выпущены на основании обязательной оперативной директивы Binding Operational Directive 26-04 под названием «Приоритизация обновлений безопасности с учётом риска». Федеральным гражданским органам исполнительной власти США (FCEB) предписано устранить CVE-2026-83548, CVE-2026-83549, CVE-2026-9586, CVE-2026-82329 и CVE-2026-49869 к 5 сентября 2026 года. Для CVE-2026-48710 в Starlette и CVE-2026-59822 в LiteLLM установлен отдельный срок — 16 сентября 2026 года. Приоритет проверки составляют доступные извне панели, стандартные конфигурации Artifactory, административные учётные записи SMA 1000, конечные точки MCP, подозрительные рабочие процессы Kestra, изменения authorized_keys, незнакомые ELF-файлы, процессы XMRig и обращения к таблицам LiteLLM_ProxyModelTable и LiteLLM_VerificationToken.
Сразу две уязвимости затрагивают шлюзы удалённого доступа SonicWall SMA 1000 Appliances. CVE-2026-83548, для которой оценка CVSS не приведена, допускает подделку серверных запросов, или SSRF: удалённый пользователь без учётной записи может добраться до закрытых функций и выполнять неразрешённые операции. Идентификатор в первоначальном перечне был пропущен, но он однозначно сопоставляется с последующим уведомлением SonicWall. CVE-2026-83549 с оценкой CVSS 7,8 позволяет администратору, уже прошедшему аутентификацию, внедрять команды операционной системы и добиваться удалённого выполнения кода. SonicWall сообщила, что «расследовала случай, указывающий на активную эксплуатацию» обеих ошибок. В Sangoma Switchvox обнаружена ещё более опасная CVE-2026-9586 с CVSS 9,3: одного специально подготовленного запроса достаточно, чтобы неавторизованный атакующий внедрил произвольные SQL-команды в серверную базу PostgreSQL, провёл операции с данными и в итоге выполнил код на системе.
CVE-2026-82329 в JFrog Artifactory получила 9,8 балла CVSS. При стандартной конфигурации недостаточная проверка аутентификации даёт сетевому злоумышленнику без учётных данных административные права. У CVE-2026-48710 в Kludex Starlette оценка ниже, 6,5, но практическая опасность выросла из-за возможности объединить её с другой ошибкой. Манипулируя HTTP-запросами и ответами, атакующий внедряет путь в часть запроса, предназначенную для имени хоста; затем этот фрагмент добавляется перед настоящим путём. Механизмы доступа, которые доверяют пути из восстановленного URL, могут принять такой запрос за разрешённый и пропустить его без аутентификации.
Максимальные 10,0 балла CVSS получила CVE-2026-49869 в Kestra OSS. Она позволяет удалённо и без пароля создавать и запускать произвольные рабочие процессы, внедрять команды ОС и получать исполнение кода. По оценке Microsoft, злоумышленник, вероятно, применил эту брешь в конце июня 2026 года: установил обратную оболочку, обследовал окружение Docker-контейнера, попытался обойти защиту, развернул криптовалютный майнер и начал сбор данных. Отчёт Microsoft, выпущенный за неделю до сообщения CISA, описывает любопытный приём: «Последующее событие curl-pipe-shell кодировало собранный вывод и сохраняло его через собственный интерфейс ключей и значений Kestra, уменьшая зависимость от отдельных файловых артефактов». Иными словами, добыча пряталась внутри штатного хранилища Kestra, где её сложнее заметить по появлению подозрительных файлов.
В Berri LiteLLM уязвимость CVE-2026-59822 с CVSS 8,8 нарушает аутентификацию конечной точки Streamable HTTP протокола Model Context Protocol (MCP). Произвольного Bearer-токена хватает, чтобы неавторизованный клиент установил формально аутентифицированный сеанс MCP. Компания Wiz обнаружила на своих приманках попытки прощупать точки перечисления моделей. В июне 2026 года отдельно показала, что CVE-2026-48710 в Starlette можно связать с CVE-2026-42271 в LiteLLM, оценённой в 8,7 балла: цепочка обходит вход и приводит к удалённому выполнению кода в уязвимых установках LiteLLM. CVE-2026-42271 попала в KEV примерно одновременно с новой семёркой. Wiz, облачная компания безопасности, принадлежащая Google, связала практическое использование этой связки с операторами вымогателя Qilin, также известного как Agenda.
Microsoft, разработчик Windows, наблюдала и финансово мотивированные взломы шлюзов LiteLLM через CVE-2026-42271 и CVE-2026-48710. На Linux- и Unix-подобные хосты доставлялся XMRig в виде исполняемого файла ELF. Перед запуском майнера атакующие снимали характеристики машины, изучали её окружение и завершали процессы конкурирующих майнеров, освобождая вычислительные ресурсы для собственной добычи. Затем они использовали ранее собранные сведения о базе, чтобы проникнуть в обслуживающий LiteLLM слой PostgreSQL. В таблицах LiteLLM_ProxyModelTable и LiteLLM_VerificationToken искали конфигурации моделей, ключи вышестоящих поставщиков, адреса их конечных точек и виртуальные ключи, выпущенные прокси-сервером. Такой набор открывает дорогу к подключённым ИИ-сервисам и внутренней инфраструктуре. Для долговременного SSH-доступа злоумышленники меняли ~/.ssh/authorized_keys, добавляя собственный открытый ключ; цепочку дополняли связь с C2 и способы уклонения от обнаружения.
В поле зрения Microsoft и Wiz попали LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama, Marimo и серверы Model Context Protocol. Эти компоненты часто имеют доступ к моделям, данным, учётным записям поставщиков и внутренним сервисам, поэтому компрометация одного шлюза быстро выходит за пределы самого приложения. Среди наблюдаемых целей — кража API-ключей, проникновение в серверную часть, сохранение доступа, слепые инъекции в промпты, постэксплуатационные действия, рассчитанные именно на ИИ-среду, и монетизация мощностей через нелегальный майнинг. Слабая защита интерфейса управления здесь опаснее обычной ошибки веб-приложения: через него атакующий может распоряжаться сразу несколькими внешними провайдерами и внутренними базами.
В отдельной кампании, изученной Microsoft из Редмонда, злоумышленники, предположительно, атаковали выставленные в интернет экземпляры RAGFlow через CVE-2026-45312, CVE-2026-28797, CVE-2026-24770, CVE-2025-68700 и CVE-2025-69286. Оценки CVSS и технические описания этих пяти ошибок не опубликованы. Целями оставались постоянный доступ, ключи поставщиков больших языковых моделей и связанная с ними метаинформация. Формулировка Microsoft довольно прямая: «Наблюдаемые цели совпадали. Во всех случаях телеметрия показывала сбор учётных данных, механизмы долговременного доступа и монетизацию ресурсов, хотя путь выполнения различался в зависимости от продукта». Защитная рекомендация компании звучит так: «Защитникам следует отслеживать ИИ-нагрузки с учётом их роли в плоскости управления, а не только как изолированные приложения».
Предписания CISA выпущены на основании обязательной оперативной директивы Binding Operational Directive 26-04 под названием «Приоритизация обновлений безопасности с учётом риска». Федеральным гражданским органам исполнительной власти США (FCEB) предписано устранить CVE-2026-83548, CVE-2026-83549, CVE-2026-9586, CVE-2026-82329 и CVE-2026-49869 к 5 сентября 2026 года. Для CVE-2026-48710 в Starlette и CVE-2026-59822 в LiteLLM установлен отдельный срок — 16 сентября 2026 года. Приоритет проверки составляют доступные извне панели, стандартные конфигурации Artifactory, административные учётные записи SMA 1000, конечные точки MCP, подозрительные рабочие процессы Kestra, изменения authorized_keys, незнакомые ELF-файлы, процессы XMRig и обращения к таблицам LiteLLM_ProxyModelTable и LiteLLM_VerificationToken.