CISA: атаки срещу SharePoint, MikroTik и Adobe Commerce

Американската агенция за киберсигурност CISA добави за два дни четири уязвимости в каталога си Known Exploited Vulnerabilities — тоест потвърди, че вече има реални атаки с тях. На 24 септември влязоха пропуски в Adobe Commerce и в продуктите на WSO2, а на 25 септември — в Microsoft SharePoint Server и в MikroTik RouterOS. Федералните граждански агенции трябваше да ги затворят съответно до 27 и 28 септември, съобщават The Hacker News и BleepingComputer.
За всички останали каталогът не е задължителен, но на практика е най-добрият приоритетен списък: щом нещо влезе там, значи не се говори за теория, а за вече случили се пробиви.
SharePoint: от „spoofing“ до изпълнение на код
Най-неприятният случай е CVE-2026-65660 в SharePoint Server. Microsoft първоначално я описа като spoofing уязвимост без влияние върху целостта и достъпността на системата — формулировка, която много администратори спокойно биха оставили за следващия цикъл от кръпки.
После записът в CVE базата беше обновен на 11 септември и уязвимостта се оказа изпълнение на код (code injection) с оценка 8.8 по CVSS. Атакуващият трябва да е удостоверен, но при SharePoint това често означава просто акаунт с ниски права в организацията.
Засегнати са SharePoint Server 2016, 2019 и Subscription Edition. Кръпката излезе още с обновленията от 11 август 2026 г., така че поправка има отдавна — проблемът е, че рискът беше подценен. Канадският център за киберсигурност също публикува сигнал за активна експлоатация на 24 септември.
MikroTik: веригата MikroTrick
CVE-2026-67279 сама по себе си изглежда умерена — 6.9 по CVSS. SSH сървърът на RouterOS минава към протокола за връзка след поискан от клиента rekey, без изобщо да е имало опит за удостоверяване. Резултатът: неудостоверен клиент може да отвори сесиен канал и да подаде exec заявка, тоест да чете и записва файлове в управляваното файлово пространство на рутера, включително support файловете с конфигурация и диагностика.
Истинският проблем идва от комбинацията. CERT Polska описа шест пропуска в RouterOS, а веригата, наречена MikroTrick, свързва CVE-2026-67279 с CVE-2026-86060 — инжектиране на аргументи през SSH потребителското име, което подменя политиката на сесията. Bishop Fox възпроизведе пълно административно превземане на билдове от 7.x без парола и без SSH ключ. CVE-2026-86060 влезе в каталога на CISA още на 10 септември.
Поправките са в RouterOS 6.49.21 и 7.23.4/7.23.6 (long-term), както и 7.24.2/7.24.3 (stable). Най-ранните публични следи от атаки са от началото на септември — преди кръпките да излязат.
Ако рутерът ви е с RouterOS и SSH виси към интернет, обновяването е спешно. До обновяване ограничете достъпа до управляващите услуги само до доверени адреси и проверете списъка с потребители и файловете на устройството за чужди добавки.
Adobe Commerce: чужда сесия без акаунт
CVE-2026-71362 е с оценка 9.1 и засяга Adobe Commerce, Commerce B2B и Magento Open Source. Става дума за неправилна авторизация, която позволява превключване на сесията от един клиент към друг — без съществуващ акаунт, без административни права и без действие от страна на жертвата. На практика нападателят влиза в чужд профил и вижда личните данни в него.
Adobe затвори пропуска с бюлетина от август 2026 г. (APSB26-92), при това чрез отделни patch файлове, а не с нова версия или обновен Composer пакет — стъпка, която лесно се пропуска. Още тогава Sansec съобщи, че блокира опити за експлоатация, макар Adobe да твърдеше, че няма известни атаки.
WSO2: подписан с неподдържан алгоритъм
Четвъртата уязвимост, CVE-2026-5430, е с максималната оценка 10.0. JWT механизмът за удостоверяване на WSO2 приема токени, подписани с неподдържани алгоритми, което отваря пътя към компрометиране на администраторски акаунти и пълен контрол. Засегнати са WSO2 API Manager 4.1.0–4.6.0, както и API Control Plane, Traffic Manager и Universal Gateway 4.5.0–4.6.0.
watchTowr е документирала ограничени опити за атака с подправени токени от 13 септември. WSO2 обслужва около 1000 клиенти в банки, държавни администрации, телекоми и логистика — тоест точно там, където един API шлюз стои пред всичко останало.
Контекст
Общото между четирите случая е, че кръпки има от седмици, а атаките започват в прозореца между публикуването на уязвимостта и инсталирането на поправката. Същият модел видяхме и при спешния сигнал за Kiteworks, и при кампанията, в която три AI агента пробиха 27 организации за шест дни.
Ако управлявате някой от тези продукти, редът е прост: проверете версията, приложете поправката и след това потърсете следи от вече станал достъп. Каталогът на CISA не казва „може да ви се случи“ — казва, че вече се случва на някого.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google