CISA добавила в KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS
Пять уязвимостей в Artifactory, ScreenConnect и RouterOS добавили в каталог CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло пять уязвимостей в каталоге известных уязвимостей (KEV). Уязвимости затрагивают продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS. Внесение в каталог последовало за сообщениями об активной эксплуатации этих уязвимостей в реальных атаках.
JFrog Artifactory позволяет повысить привилегии и раскрыть ресурсы
Уязвимость CVE-2026-42016 (CVSS 8.1) в JFrog Artifactory относится к некорректной авторизации. Она может привести к повышению привилегий из-за проверки подписи или издателя токена, но не его области действия. Уязвимость CVE-2026-42018 (CVSS 7.5) связана с некорректной аутентификацией. При отключенном анонимном доступе она может вернуть анонимный токен внутреннего пользователя неаутентифицированному вызывающему абоненту, что потенциально раскрывает конфиденциальные ресурсы.
Атаки на Artifactory использовали связку этих уязвимостей с CVE-2026-82329 (CVSS 9.8). Злоумышленники получали административный контроль над серверами и устанавливали бэкдоры. Google-owned Wiz отмечает, что атаки направлены на обход аутентификации, повышение привилегий и получение административного контроля. В ходе постэксплуатации создаются постоянные учетные записи администраторов, развертываются вредоносные Groovy-плагины и устанавливаются Rust-бэкдоры для обеспечения персистентности.
ConnectWise ScreenConnect позволяет передавать файлы и выполнять команды
Уязвимость CVE-2026-84869 (CVSS 9.9) в ConnectWise ScreenConnect относится к некорректному управлению привилегиями и отсутствию авторизации. Она позволяет злоумышленнику передавать файлы и выполнять команды через активную удаленную сессию без авторизации или подтверждения со стороны хоста. Уязвимость затрагивает клиент ScreenConnect, но не серверы. Huntress зафиксировала, что злоумышленники использовали ScreenConnect для распространения вредоносного VBScript-пейлоада на новые системы.
MikroTik RouterOS допускает раскрытие памяти ядра и отказ в обслуживании
Уязвимость CVE-2026-67277 (CVSS 8.8) в MikroTik RouterOS связана с отсутствием аутентификации для критической функции. Она может привести к раскрытию памяти ядра и отказу в обслуживании в службе btest. Уязвимость CVE-2026-86060 (CVSS 9.2) относится к некорректной нейтрализации разделителей аргументов в команде. Она позволяет злоумышленнику изменить маску политики доверенного RouterOS и добиться повышения привилегий. CERT Polska сообщила об эксплуатации этих уязвимостей неизвестными злоумышленниками для получения контроля над устройствами без аутентификации. Эксплойт получил название MikroTrick.
Обновиться до актуальных версий и установить патчи
Федеральным агентствам исполнительной власти США предписано устранить уязвимости в RouterOS до 13 сентября 2026 года. Уязвимость в ScreenConnect должна быть исправлена до 14 сентября 2026 года. Уязвимости в Artifactory требуют установки исправлений до 25 сентября 2026 года. ConnectWise рекомендует обновиться до версии ScreenConnect 26.6.5.
Источник: The Hacker News