CISA внесла пять уязвимостей Artifactory, ScreenConnect и RouterOS в каталог KEV

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Агентство кибербезопасности США (CISA) добавило пять активно эксплуатируемых уязвимостей в JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS в каталог известных эксплуатируемых уязвимостей (KEV). Решение принято после зафиксированных атак, в которых уязвимости использовались для захвата серверов и установки бэкдоров в период с 15 августа по 8 сентября 2026 года. В каталог также ранее в этом месяце была добавлена CVE-2026-82329.
Ключевые факты
- CISA добавила пять уязвимостей в каталог известных эксплуатируемых уязвимостей 12 сентября 2026 года.
- Добавленные уязвимости затрагивают JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS.
- Злоумышленники объединили две уязвимости Artifactory с CVE-2026-82329 для получения контроля администратора и установки бэкдоров в период с 15 августа по 8 сентября 2026 года.
- CVE-2026-84869 в ScreenConnect имеет оценку CVSS 9,9 и позволяет передавать и выполнять файлы без авторизации.
- Wiz зафиксировала постэксплуатационную активность, включая создание постоянных учетных записей администратора и установку бэкдоров на Rust.
Детали уязвимостей
CVE-2026-42016 в JFrog Artifactory имеет оценку CVSS 8,1 и позволяет повышать привилегии из-за некорректной авторизации. CVE-2026-42018 в JFrog Artifactory имеет оценку CVSS 7,5 и может возвращать внутренний токен анонимного пользователя неаутентифицированному вызывающему. CVE-2026-84869 в ConnectWise ScreenConnect имеет оценку CVSS 9,9 и позволяет передавать и выполнять файлы через активную удаленную сессию без авторизации. CVE-2026-67277 в MikroTik RouterOS имеет оценку CVSS 8,8 и может привести к раскрытию памяти ядра и отказу в обслуживании в сервисе btest. CVE-2026-86060 в MikroTik RouterOS имеет оценку CVSS 9,2 и позволяет изменять доверенную маску политики RouterOS для повышения привилегий.
Эксплуатационная активность
Злоумышленники объединили две уязвимости Artifactory с CVE-2026-82329 для получения контроля администратора над самостоятельно размещенными серверами и установки бэкдоров в период с 15 августа по 8 сентября 2026 года. CVE-2026-82329 была добавлена в каталог KEV CISA ранее в этом месяце. Компания Wiz, принадлежащая Google, заявила, что злоумышленники объединяют уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory. Wiz зафиксировала постэксплуатационную активность, включая создание постоянных учетных записей администратора, развертывание вредоносных плагинов Groovy и установку бэкдоров на Rust. Huntress задокументировала три несвязанных инцидента, в которых злоумышленники использовали ScreenConnect для распространения вредоносного VBScript-пейлоада на вновь подключенные системы.
Реакция вендора
ConnectWise охарактеризовала CVE-2026-84869 как состояние в клиенте ScreenConnect, которое может позволить передавать и выполнять файлы через активную удаленную сессию без авторизации или подтверждения хоста в определенных обстоятельствах. Проблема не затрагивает серверы ScreenConnect.