4 уязвимости уже под атакой: CISA добавила в каталог SharePoint, WSO2, MikroTik и Adobe Commerce

leer en español

6304
4 уязвимости уже под атакой: CISA добавила в каталог SharePoint, WSO2, MikroTik и Adobe Commerce

Поддельный токен позволяет атакующему добраться до административной учётной записи.

image

Агентство по кибербезопасности и защите инфраструктуры США добавило четыре уязвимости в каталог проблем, которые злоумышленники уже используют в реальных атаках. Под угрозой находятся серверы Microsoft SharePoint, продукты WSO2 для управления API, интернет-магазины на Adobe Commerce и Magento, а также устройства с MikroTik RouterOS. Для части уязвимостей атакующему не нужны учётные данные или действия пользователя.

Самая опасная проблема, CVE-2026-5430, затрагивает WSO2 API Manager версий 4.1.0–4.6.0, а также API Control Plane, Traffic Manager и Universal Gateway версий 4.5.0 и 4.6.0. WSO2 присвоила уязвимости максимальные 10 баллов CVSS для некоторых конфигураций и предупредила, что успешная атака позволяет захватить учётную запись, включая административную.

Ошибка возникает при проверке JSON Web Token, или JWT, который служит цифровым пропуском между приложениями и сервисами. WSO2 принимала токены, подписанные неподдерживаемым алгоритмом, поэтому злоумышленник мог сформировать поддельный токен и пройти аутентификацию. Производитель выпустил исправления ещё весной и рекомендует установить соответствующий уровень обновлений либо перейти на актуальную незатронутую версию.

Вторая критическая уязвимость, CVE-2026-71362 с оценкой 9,1 балла, затрагивает Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Ошибка в проверке прав позволяет без предварительной авторизации получить доступ к чужой учётной записи покупателя. Специалисты Sansec, изучившие исправление, выяснили, что система неправильно обрабатывала личность пользователя внутри сеанса и позволяла переключить сеанс на другого клиента, открыв доступ к его профилю и персональным данным.

Adobe закрыла CVE-2026-71362 в августовском обновлении APSB26-92. На момент выхода бюллетеня компания указывала, что не располагает сведениями об эксплуатации исправленных проблем. Sansec при этом заявляла, что её защитная система уже блокировала попытки использования CVE-2026-71362. Теперь включение уязвимости в каталог CISA подтверждает, что эксплуатация вышла за пределы лабораторных проверок.

Microsoft SharePoint атакуют через CVE-2026-65660 с оценкой 8,8 балла. Ошибка позволяет пользователю с небольшими привилегиями внедрить код и выполнить его на сервере через сеть. Microsoft исправила уязвимость в августе в SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. В отличие от проблем WSO2 и Adobe Commerce, самостоятельная эксплуатация CVE-2026-65660 требует действующей учётной записи.

Четвёртая уязвимость, CVE-2026-67279, находится в SSH-сервере MikroTik RouterOS. При определённой последовательности действий RouterOS переходила к обработке команд ещё до завершения проверки пользователя. В результате удалённый клиент без авторизации мог создавать, изменять и восстанавливать файлы в доступной RouterOS области, включая файлы с конфигурацией и диагностическими данными. Исследователи описали проблему после анализа сентябрьских обновлений.

MikroTik закрыла связанные ошибки в RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25 beta 3. Компания рекомендует не оставлять SSH доступным из недоверенных сетей, а после обновления проверить устройство на неизвестных пользователей, сценарии и другие изменения конфигурации. RouterOS также может пометить устройство статусом Flagged, если обнаружит известные признаки компрометации.

CISA не раскрыла, кто использует четыре уязвимости и против каких организаций направлены атаки. Американские федеральные ведомства должны устранить CVE-2026-5430 и CVE-2026-71362 до 27 сентября, а CVE-2026-65660 и CVE-2026-67279 до 28 сентября. Для остальных организаций включение проблемы в каталог CISA служит сигналом, что обновление нужно устанавливать с учётом уже подтверждённой эксплуатации, а доступные из интернета системы стоит дополнительно проверить на следы взлома.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама