x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

БЕСПЛАТНОЕ ОБУЧЕНИЕ ПО SECURITY CAPSULE SIEM –

Развивайтесь с нами

Пройдите тестирование и получите именной сертификат!

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
03.09.2026 71 6 мин.

CISA добавила семь уязвимостей, которые используются злоумышленниками для развертывания обратных шеллов и криптомайнеров

В среду Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) добавило семь уязвимостей в свой каталог «Известные эксплуатируемые уязвимости» (KEV) после того, как они оказались в поле зрения злоумышленников.

Речь идет о следующих уязвимостях:

  • CVE-2026-83548 (оценка CVSS: 10,0) — уязвимость подделки запросов на стороне сервера в устройствах SonicWall SMA 1000, которая может позволить удаленному неавторизованному злоумышленнику получить несанкционированный доступ к конфиденциальным функциям и выполнять несанкционированные операции.
  • CVE-2026-83549 (оценка CVSS: 7,8) — уязвимость, связанная с подделкой команд операционной системы после аутентификации в устройствах SonicWall SMA 1000, которая может позволить удаленному аутентифицированному злоумышленнику с правами администратора выполнять произвольные команды ОС, что приводит к удаленному выполнению кода.
  • CVE-2026-9586 (оценка CVSS: 9,3) — уязвимость, связанная с SQL-инъекцией в Sangoma Switchvox, которая может позволить неавторизованному удаленному злоумышленнику с помощью одного специально сформированного запроса выполнять произвольные SQL-операторы в отношении бэкэнд-базы данных PostgreSQL, включая операции с базой данных и удаленное выполнение кода.
  • CVE-2026-82329 (оценка CVSS: 9,8) — уязвимость, связанная с некорректной аутентификацией в JFrog Artifactory, которая при настройках по умолчанию может позволить неавторизованному злоумышленнику, имеющему доступ к сети, получить права администратора.
  • CVE-2026-48710 (оценка CVSS: 6,5) - Уязвимость, связанная с подделкой HTTP-запросов и ответов в Kludex Starlette, которая может позволить злоумышленникам вставлять пути в часть хоста, добавляя их в начало фактического пути, что приводит к таким проблемам, как обход аутентификации, когда аутентификация зависит от пути в реконструированном URL-адресе.
  • CVE-2026-49869 (оценка CVSS: 10,0) — Уязвимость, связанная с внедрением команд операционной системы в Kestra OSS, которая может позволить неавторизованному удаленному злоумышленнику создавать и выполнять произвольные рабочие процессы без учетных данных.
  • CVE-2026-59822 (оценка CVSS: 8,8) - Уязвимость, связанная с некорректной аутентификацией, в HTTP-конечной точке Model Context Protocol (MCP) Streamable в Berri LiteLLM, которая может позволить неавторизованному злоумышленнику установить аутентифицированный сеанс MCP с использованием произвольного токена Bearer.

Эта информация появилась после того, как компания SonicWall сообщила, что «провела расследование случая, указывающего на активное использование» уязвимостей CVE-2026-83548 и CVE-2026-83549. Согласно отчетам Horizon3.ai и watchTowr, было замечено, что неизвестные злоумышленники используют уязвимости CVE-2026-9586 и CVE-2026-82329 для развертывания обратных шеллов и генерации токенов администратора с целью последующего перебора наборов учетных данных пользователей, групп, наборов учетных данных и топологий федеративного доступа.

Что касается CVE-2026-48710, то в отчете Horizon3.ai от июня 2026 года было показано, что эту уязвимость можно использовать в комбинации с другой уязвимостью Berri LiteLLM (CVE-2026-42271, оценка CVSS: 8,7) для обхода аутентификации и удаленного выполнения кода на уязвимых развертываниях LiteLLM.

Стоит отметить, что уязвимость CVE-2026-42271 была добавлена в каталог KEV CISA примерно в то же время. По данным принадлежащей Google компании Wiz, злоумышленники, связанные с программой-вымогателем Qilin (также известной как Agenda), причастны к активному использованию этой цепочки уязвимостей. Платформа облачной безопасности сообщила, что также зафиксировала попытки эксплуатации уязвимости CVE-2026-59822 в отношении своих «медовых ловушек» с целью обнаружения конечных точек перебора моделей.

Добавление уязвимости CVE-2026-49869 в каталог KEV обусловлено отчётом Microsoft, опубликованным на прошлой неделе, в котором указывается, что данная уязвимость, вероятно, была использована злоумышленником в конце июня 2026 года для установления обратного шелла, обнаружения среды контейнеров Docker, обхода средств защиты, развёртывания майнера криптовалюты и сбора данных.

«В результате взлома Kestra были выявлены четыре пути воздействия: запуск оболочки через механизм рабочих процессов, раскрытие среды контейнеров посредством доступа к сокетам Docker, захват ресурсов хоста посредством развертывания майнера и последующий сбор данных посредством выполнения задач рабочего процесса», — сообщила Microsoft.

«В ходе последующего события «curl-pipe-shell» собранные данные кодировались и сохранялись через собственный интерфейс «ключ-значение» Kestra, что снижало зависимость от автономных файловых артефактов».

Кроме того, производитель Windows также сообщил, что злоумышленники взламывают шлюзы LiteLLM, используя уязвимости CVE-2026-42271 и CVE-2026-48710, для доставки майнера XMRig через двоичный файл ELF, но не прежде чем определить характеристики хоста и завершить конкурирующие процессы майнинга.

Также было обнаружено, что злоумышленники злоупотребляют ранее собранной информацией из базы данных для доступа к уровню данных PostgreSQL, поддерживаемому LiteLLM, и нацеливаются на таблицы LiteLLM, включая LiteLLM_ProxyModelTable и LiteLLM_VerificationToken, с целью сбора записей, связанных с конфигурацией модели, ключевыми материалами вышестоящих поставщиков, конечными точками поставщиков и виртуальными ключами, выданными прокси.

Кроме того, цепочка атак характеризуется добавлением механизмов персистентности посредством изменения файла «~/.ssh/authorized_keys», механизмов управления и контроля (C2), а также механизмов обхода средств защиты.

По словам Microsoft и Wiz, эти атаки свидетельствуют о том, что инфраструктура искусственного интеллекта (ИИ), такая как серверы LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama, Marimo и серверов MCP, стала выгодной целью для кражи ключей API, получения доступа к бэкенд-системам, обеспечения постоянного присутствия, проведения слепых инъекций подсказок и последующей эксплуатации с использованием собственных возможностей ИИ, а также монетизации заражённых хостов посредством незаконного майнинга криптовалюты.

В другой кампании, задокументированной Redmond, предполагается, что злоумышленники эксплуатируют незащищенные экземпляры RAGFlow, используя уязвимости, такие как CVE-2026-45312, CVE-2026-28797, CVE-2026-24770, CVE-2025-68700 и CVE-2025-69286 для обеспечения постоянного доступа и кражи ключей поставщиков крупных языковых моделей (LLM) и связанных с ними метаданных.

«Наблюдаемые цели были одинаковыми. Во всех случаях телеметрические данные свидетельствовали о сборе учетных данных, использовании механизмов постоянного доступа и монетизации ресурсов, хотя пути реализации различались в зависимости от продукта», — заявила компания Microsoft. «Специалисты по кибербезопасности должны отслеживать рабочие нагрузки ИИ в соответствии с их ролью в плоскости управления, а не рассматривать их лишь как изолированные приложения».

В соответствии с «Обязательной оперативной директивой (BOD) 26-04: Приоритезация обновлений безопасности на основе риска» агентствам Федеральной гражданской исполнительной ветви власти (FCEB) рекомендуется установить исправления для всех уязвимостей, за исключением CVE-2026-48710 и CVE-2026-59822, до 5 сентября 2026 года. У агентств есть время до 16 сентября 2026 года, чтобы устранить уязвимости Starlette и LiteLLM.

Новость дополняется...
Источник: https://thehackernews.com/2026/09/cisa-adds-seven-exploited-flaws-as.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

НКЦКИ (ГосСОПКА):

Соблюдайте требования государства — защищайте бизнес

Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.

Подключиться

ПОСЛЕДНИЕ НОВОСТИ