главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 15 сентября 2026 2 мин

CISA добавила в KEV уязвимости GitLab, JFrog Artifactory и ConnectWise

CISA добавила уязвимости GitLab, JFrog Artifactory и ConnectWise в каталог KEV

Агентство кибербезопасности и защиты инфраструктуры США (CISA) внесло четыре уязвимости в свой каталог известных уязвимостей, которые уже эксплуатируются. В список попали недостатки в продуктах GitLab, JFrog Artifactory и ConnectWise ScreenConnect. Внесение в каталог KEV (Known Exploited Vulnerabilities) означает, что уязвимость активно используется злоумышленниками.

JFrog Artifactory позволяет повысить привилегии и раскрыть токены

Две уязвимости затрагивают JFrog Artifactory. CVE-2026-42016 с оценкой CVSS 8.1 позволяет обходить проверки авторизации и повышать привилегии. CVE-2026-42018 с оценкой CVSS 7.5 раскрывает внутренний анонимный токен перед неаутентифицированными злоумышленниками. Атакующие могут объединить эти недостатки для получения административного контроля. Эксплуатация этих уязвимостей наблюдалась в период с 15 августа по 8 сентября. Злоумышленники захватывали контроль над саморазмещенными серверами, создавали постоянные учетные записи администраторов, устанавливали вредоносные плагины и бэкдоры. Эти атаки использовали связку уязвимостей Artifactory с другой критической уязвимостью CVE-2026-82329.

ConnectWise ScreenConnect позволяет выполнять файлы без авторизации

Уязвимость CVE-2026-84869 с оценкой CVSS 9.9 затрагивает клиент ConnectWise ScreenConnect. При определенных условиях злоумышленники могут передавать и выполнять файлы через активную удаленную сессию без авторизации или подтверждения от хоста. Исследователи Huntress связали эту уязвимость с инцидентами, в которых вредоносные VBScript-пейлоады доставлялись на новые подключенные системы. ConnectWise рекомендует обновиться до версии ScreenConnect 26.6.5.

GitLab позволяет читать произвольные файлы через API

Уязвимость CVE-2026-85706 с оценкой CVSS 10.0 представляет собой обход пути (path traversal) в API коммитов репозитория GitLab. Она позволяет злоумышленникам получать доступ к файлам, которые не должны быть доступны. С помощью специально сформированного запроса атакующие могут получить доступ к SSH-ключам, учетным данным базы данных, токенам развертывания, переменным CI/CD и другим конфиденциальным данным. По состоянию на 11 сентября уже фиксировались активные попытки сканирования и эксплуатации этой уязвимости. Исследователи watchTowr сообщают о проверках в реальных условиях, нацеленных на CVE-2026-85706. Уязвимость затрагивает версии GitLab Community Edition и Enterprise Edition с 18.7 до 19.1.8, с 19.2 до 19.2.6 и с 19.3 до 19.3.2. Обновление также исправляет CVE-2026-87719, уязвимость небезопасной десериализации.

Федеральным агентствам США необходимо устранить уязвимости до 14 и 25 сентября

CISA предписывает федеральным агентствам устранить уязвимости GitLab и ConnectWise до 14 сентября 2026 года. Уязвимости JFrog Artifactory должны быть устранены до 25 сентября 2026 года. Частным организациям также рекомендуется проверить каталог KEV и устранить соответствующие уязвимости в своей инфраструктуре.

Источник: Security Affairs