CISA добавила в KEV пять уязвимостей: Artifactory, ScreenConnect и RouterOS

CISA пополнила каталог Known Exploited Vulnerabilities (KEV) сразу пятью уязвимостями в JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS. Решение принято после сообщений о реальной эксплуатации этих дыр. Федеральным агентствам гражданской исполнительной власти США предписано закрыть их в сжатые сроки, крайний из которых — 25 сентября 2026 года.

Что именно внесли в KEV

Список выглядит так:

CVE CVSS Продукт Суть
CVE-2026-42016 8.1 JFrog Artifactory Некорректная авторизация: проверяется подпись и издатель токена, а не его область действия, что ведёт к повышению привилегий
CVE-2026-42018 7.5 JFrog Artifactory Некорректная аутентификация: при отключённом анонимном доступе неаутентифицированный вызывающий может получить внутренний токен анонимного пользователя
CVE-2026-84869 9.9 ConnectWise ScreenConnect Неправильное управление привилегиями и отсутствие авторизации: передача и выполнение файлов в активной удалённой сессии без разрешения и подтверждения хоста
CVE-2026-67277 8.8 MikroTik RouterOS Отсутствие аутентификации для критичной функции в сервисе btest: раскрытие памяти ядра и отказ в обслуживании
CVE-2026-86060 9.2 MikroTik RouterOS Некорректная нейтрализация разделителей аргументов в команде: изменение доверенной маски политик RouterOS и повышение привилегий

Artifactory: цепочка с третьей уязвимостью

Обе дыры в Artifactory эксплуатировали не поодиночке. По данным The Hacker News, атакующие связывали их с CVE-2026-82329 (CVSS 9.8), чтобы получить административный контроль над самостоятельно размещёнными серверами и установить бэкдоры в период с 15 августа по 8 сентября 2026 года. CVE-2026-82329 попала в KEV ранее в этом месяце.

«Атакующие объединяют эти уязвимости, чтобы обойти аутентификацию, повысить привилегии и получить административный контроль над уязвимыми экземплярами Artifactory, — приводит слова компании Wiz, принадлежащей Google, The Hacker News. — Наблюдаемая активность после эксплуатации включает создание постоянных учётных записей администратора, развёртывание вредоносных плагинов Groovy для выполнения кода и установку бэкдоров на Rust для закрепления в системе».

Для администратора это означает, что компрометация Artifactory почти наверняка оставляет следы в виде новых учётных записей и плагинов — их стоит проверять в первую очередь.

ScreenConnect: файлы в активной сессии

Эксплуатацию CVE-2026-84869 связывают с тремя не связанными между собой инцидентами, которые описала Huntress: злоумышленники использовали ScreenConnect для доставки вредоносной полезной нагрузки на Visual Basic Script (VBScript) на недавно подключённые системы.

ConnectWise характеризует проблему как «условие» в клиенте ScreenConnect, которое «может позволить передавать и выполнять файлы через активную удалённую сессию без авторизации и подтверждения хоста в определённых обстоятельствах». Серверы ScreenConnect уязвимость не затрагивает.

Huntress в обновлении предупреждает: при определённых условиях это позволяет передавать файлы на клиентскую систему хоста и выполнять их там, в том числе через действия с повышенными привилегиями. Организациям рекомендуют обновиться до ScreenConnect версии 26.6.5.

RouterOS: цепочка MikroTrick

Внесение CVE-2026-67277 и CVE-2026-86060 в KEV последовало за отчётом CERT Polska. На прошлой неделе польская команда сообщила, что неизвестные злоумышленники эксплуатировали две уязвимости MikroTik RouterOS, чтобы без аутентификации захватить контроль над уязвимыми устройствами. Цепочку эксплуатации в CERT Polska назвали MikroTrick.

Обе дыры затрагивают RouterOS, поэтому в зоне риска — маршрутизаторы и другое оборудование MikroTik с доступными сетевыми сервисами. Отдельно стоит проверить, открыт ли сервис btest наружу: именно с ним связана CVE-2026-67277.

Сроки патчей

Для федеральных агентств гражданской исполнительной власти США установлены такие дедлайны:

  • уязвимости RouterOS — до 13 сентября 2026 года;
  • уязвимость ScreenConnect — до 14 сентября 2026 года;
  • уязвимости Artifactory — до 25 сентября 2026 года.

Формально сроки касаются госорганов США, но каталог KEV — ориентир для всех, у кого это ПО развёрнуто: эксплуатация уже подтверждена, а значит откладывать обновление не стоит. Свежие выпуски KEV регулярно пополняются, как это было с шестью уязвимостями в NetScaler, SQL Server и ядре Linux и двумя дырами в Fortinet FortiOS и Arista VeloCloud.

Частые вопросы

Кого касается это пополнение KEV?

Всех, у кого развёрнуты JFrog Artifactory, ConnectWise ScreenConnect или MikroTik RouterOS. Для госорганов США сроки патчей обязательны, для остальных это сигнал, что уязвимости уже эксплуатируются.

Чем опасна цепочка в Artifactory?

Две уязвимости в Artifactory связывали с CVE-2026-82329: вместе они позволяли обойти аутентификацию, повысить привилегии и получить административный контроль над сервером, после чего злоумышленники создавали учётные записи администратора, ставили плагины Groovy и бэкдоры на Rust.

Затрагивает ли уязвимость ScreenConnect серверы?

Нет. ConnectWise описывает проблему как «условие» в клиенте ScreenConnect, серверы она не затрагивает. Исправление — версия 26.6.5.

Что такое MikroTrick?

Так CERT Polska назвала цепочку эксплуатации двух уязвимостей MikroTik RouterOS, с помощью которой неизвестные злоумышленники без аутентификации захватывали контроль над уязвимыми устройствами.

Какие сервисы RouterOS под угрозой?

CVE-2026-67277 связана с сервисом btest: отсутствие аутентификации для критичной функции ведёт к раскрытию памяти ядра и отказу в обслуживании. Стоит проверить, доступен ли btest извне.

Какие сроки установлены для патчей?

Для федеральных агентств США: RouterOS — до 13 сентября 2026 года, ScreenConnect — до 14 сентября, Artifactory — до 25 сентября 2026 года.

Что делать, если обновиться прямо сейчас нельзя?

Донор не приводит обходных мер. Разумный минимум в такой ситуации — ограничить сетевой доступ к уязвимым сервисам и следить за признаками компрометации: новыми учётными записями администратора и незнакомыми плагинами в Artifactory, подозрительными сессиями в ScreenConnect.

Где смотреть официальный список?

В каталоге Known Exploited Vulnerabilities на сайте CISA — именно туда добавили все пять перечисленных CVE.

Источник: thehackernews.com