Какие пять уязвимостей заставили CISA ускорить установку патчей?

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в каталог Known Exploited Vulnerabilities (KEV) пять уязвимостей, которые уже применяются в атаках. Они затрагивают JFrog Artifactory, клиент ConnectWise ScreenConnect и MikroTik RouterOS. Для американских ведомств Federal Civilian Executive Branch (FCEB) это означает обязательное устранение проблем в сентябре 2026 года, причём ближайший срок наступает 13 сентября.
Какие пять уязвимостей заставили CISA ускорить установку патчей?
Изображение носит иллюстративный характер

Две записи KEV относятся к JFrog Artifactory. У первой уязвимости в опубликованных сведениях отсутствуют идентификатор CVE и оценка CVSS. Ошибка авторизации возникла из-за неполной проверки токена: система подтверждала подпись и издателя, но не проверяла область его действия. В результате атакующий мог повысить привилегии. Вторая проблема, CVE-2026-42018 с оценкой 7,5 балла, связана с неправильной аутентификацией. Даже при отключённом анонимном доступе неаутентифицированный пользователь мог получить внутренний токен анонимной учётной записи и добраться до конфиденциальных ресурсов.
По имеющимся данным, злоумышленники объединили обе ошибки Artifactory с CVE-2026-82329, критической уязвимостью с оценкой CVSS 9,8. Атаки шли с 15 августа по 8 сентября 2026 года. Их целью были самостоятельно размещённые серверы Artifactory: после обхода аутентификации и повышения привилегий нападавшие получали административный контроль, создавали постоянные учётные записи администраторов и оставляли бэкдоры. CVE-2026-82329 CISA внесло в KEV ещё в начале сентября 2026 года.
Принадлежащая Google компания Wiz описала дальнейшие действия атакующих: для выполнения кода они устанавливали вредоносные плагины Groovy, а для закрепления использовали бэкдоры на Rust. В материалах также встречается название цепочки MikroTrick, приписанное агентству по кибербезопасности. Однако расположение этой фразы в исходных сведениях не позволяет уверенно установить, относится ли название именно к цепочке Artifactory, поэтому трактовать эту связь как окончательно подтверждённую нельзя.
CVE-2026-84869 в ConnectWise ScreenConnect получила 9,9 балла CVSS. Это сочетание неправильного управления привилегиями и отсутствующей проверки авторизации. Через уже активный удалённый сеанс можно было передать файл и запустить его без подтверждения со стороны владельца хоста. ConnectWise называет проблему клиентским «условием», возникающим при определённых обстоятельствах. Уязвим именно клиент ScreenConnect, а не серверы ScreenConnect; выполнение на подключённой системе возможно в том числе через действия с повышенными правами.
Huntress связала эксплуатацию CVE-2026-84869 с тремя не связанными между собой инцидентами. Операторы атак использовали ScreenConnect для доставки вредоносных сценариев Visual Basic Script (VBScript) на недавно подключённые компьютеры. Такой путь особенно опасен тем, что штатный инструмент удалённого доступа превращается в канал запуска кода, а пользователь хоста не получает запроса на подтверждение. Huntress рекомендует перейти на ScreenConnect 26.6.5.
В MikroTik RouterOS обнаружены ещё две активно эксплуатируемые проблемы. CVE-2026-67277 с оценкой 8,8 балла означает отсутствие аутентификации для критической функции службы btest. Последствия включают раскрытие содержимого памяти ядра и отказ в обслуживании. Утечка памяти ядра способна выдать данные, полезные для развития атаки, тогда как отказ в обслуживании напрямую нарушает работу маршрутизатора.
CVE-2026-86060 в RouterOS оценена в 9,2 балла. Причина заключается в неправильной нейтрализации разделителей аргументов команд. Эксплуатация позволяет изменить доверенную маску политик RouterOS и повысить привилегии. Для сетевого устройства это особенно неприятный сценарий: полученные права дают атакующему возможность вмешиваться в настройки, от которых зависит обработка трафика и доступ к функциям системы.
Сроки CISA распределены по срочности: уязвимости MikroTik RouterOS ведомства FCEB обязаны устранить до 13 сентября 2026 года, CVE-2026-84869 в ConnectWise ScreenConnect — до 14 сентября, а две ошибки JFrog Artifactory — до 25 сентября. Эти даты обязательны именно для гражданских органов исполнительной власти США, но присутствие записей в KEV полезно и частным организациям: каталог фиксирует не теоретический риск, а подтверждённую эксплуатацию.
Практический порядок действий короткий: проверить версии RouterOS и доступность btest, обновить ScreenConnect до 26.6.5, затем закрыть обе ошибки Artifactory и отдельно убедиться, что устранена CVE-2026-82329. На серверах Artifactory стоит искать неизвестные административные учётные записи, плагины Groovy и исполняемые файлы на Rust. На хостах ScreenConnect нужны проверка недавно доставленных VBScript-файлов и разбор активных удалённых сеансов. The Hacker News также сообщило об этих уязвимостях, однако при реагировании следует опираться на бюллетени CISA, JFrog, ConnectWise, MikroTik, Wiz и Huntress.


Новое на сайте

Ссылка