главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 13 сентября 2026 2 мин

CISA добавила в KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS

Пять уязвимостей в Artifactory, ScreenConnect и RouterOS добавили в каталог CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло пять уязвимостей в каталоге известных уязвимостей (KEV). Уязвимости затрагивают продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS. Внесение в каталог последовало за сообщениями об активной эксплуатации этих уязвимостей в реальных атаках.

JFrog Artifactory позволяет повысить привилегии и раскрыть ресурсы

Уязвимость CVE-2026-42016 (CVSS 8.1) в JFrog Artifactory относится к некорректной авторизации. Она может привести к повышению привилегий из-за проверки подписи или издателя токена, но не его области действия. Уязвимость CVE-2026-42018 (CVSS 7.5) связана с некорректной аутентификацией. При отключенном анонимном доступе она может вернуть анонимный токен внутреннего пользователя неаутентифицированному вызывающему абоненту, что потенциально раскрывает конфиденциальные ресурсы.

Атаки на Artifactory использовали связку этих уязвимостей с CVE-2026-82329 (CVSS 9.8). Злоумышленники получали административный контроль над серверами и устанавливали бэкдоры. Google-owned Wiz отмечает, что атаки направлены на обход аутентификации, повышение привилегий и получение административного контроля. В ходе постэксплуатации создаются постоянные учетные записи администраторов, развертываются вредоносные Groovy-плагины и устанавливаются Rust-бэкдоры для обеспечения персистентности.

ConnectWise ScreenConnect позволяет передавать файлы и выполнять команды

Уязвимость CVE-2026-84869 (CVSS 9.9) в ConnectWise ScreenConnect относится к некорректному управлению привилегиями и отсутствию авторизации. Она позволяет злоумышленнику передавать файлы и выполнять команды через активную удаленную сессию без авторизации или подтверждения со стороны хоста. Уязвимость затрагивает клиент ScreenConnect, но не серверы. Huntress зафиксировала, что злоумышленники использовали ScreenConnect для распространения вредоносного VBScript-пейлоада на новые системы.

MikroTik RouterOS допускает раскрытие памяти ядра и отказ в обслуживании

Уязвимость CVE-2026-67277 (CVSS 8.8) в MikroTik RouterOS связана с отсутствием аутентификации для критической функции. Она может привести к раскрытию памяти ядра и отказу в обслуживании в службе btest. Уязвимость CVE-2026-86060 (CVSS 9.2) относится к некорректной нейтрализации разделителей аргументов в команде. Она позволяет злоумышленнику изменить маску политики доверенного RouterOS и добиться повышения привилегий. CERT Polska сообщила об эксплуатации этих уязвимостей неизвестными злоумышленниками для получения контроля над устройствами без аутентификации. Эксплойт получил название MikroTrick.

Обновиться до актуальных версий и установить патчи

Федеральным агентствам исполнительной власти США предписано устранить уязвимости в RouterOS до 13 сентября 2026 года. Уязвимость в ScreenConnect должна быть исправлена до 14 сентября 2026 года. Уязвимости в Artifactory требуют установки исправлений до 25 сентября 2026 года. ConnectWise рекомендует обновиться до версии ScreenConnect 26.6.5.

Источник: The Hacker News