VMTech
Обсудить проект

CISA включила уязвимости Cisco, Citrix и Fortinet в KEV

CISA включила уязвимости Cisco, Citrix и Fortinet в KEV

CISA внесла в каталог Known Exploited Vulnerabilities три уязвимости в продуктах Cisco, Citrix и Fortinet, для которых зафиксирована эксплуатация. Гражданские федеральные ведомства США должны установить исправления до 12 сентября 2026 года. В список вошли CVE-2026-20079 в Cisco Secure Firewall Management Center с оценкой CVSS 10,0, CVE-2026-19490 в Citrix NetScaler ADC и NetScaler Gateway с CVSS 9,3, а также CVE-2025-25249 в Fortinet FortiOS, FortiSwitchManager и FortiSASE с CVSS 7,3.

Что известно об уязвимостях

Критическая CVE-2026-20079 позволяет неаутентифицированному удалённому атакующему обойти проверку подлинности в веб-интерфейсе Cisco Secure Firewall Management Center. Затем злоумышленник может выполнить файлы сценариев на устройстве и получить root-доступ к базовой операционной системе. Cisco обновила бюллетень, указав, что узнала об активной эксплуатации проблемы в августе 2026 года, но дополнительных технических подробностей не раскрыла.

CVE-2026-19490 затрагивает Citrix NetScaler ADC и NetScaler Gateway, если устройство настроено как виртуальный сервер AAA либо шлюз для SSL VPN, ICA Proxy, CVPN или RDP Proxy. Эта ошибка также даёт возможность обхода аутентификации. С 3 сентября 2026 года ловушки Previdian зарегистрировали 56 попыток эксплуатации, из которых 36 пришлись на 8 сентября.

Уязвимость CVE-2025-25249 представляет собой переполнение буфера в куче в FortiOS, FortiSwitchManager и FortiSASE. Специально сформированные запросы могут позволить удалённому неаутентифицированному атакующему выполнить произвольный код или команды.

Кампания с PivotC2 против Fortinet

SOCRadar сообщила о кампании, в которой CVE-2025-25249 предположительно использовалась для доставки Node.js-трояна удалённого доступа PivotC2. По оценке компании, атакующие нацелились более чем на 3 000 IP-адресов и заразили 178 устройств; большая часть компрометаций пришлась на США. Самые ранние признаки активной эксплуатации относятся к июлю 2026 года. Активность связывают с русскоязычным финансово мотивированным оператором.

В наблюдавшейся цепочке shell-скрипт с бинарным эксплойтом атаковал уязвимый FortiGate, создавал обратную оболочку и запускал однострочную JavaScript-команду через Node.js. Она загружала, расшифровывала и исполняла второй JavaScript-модуль с PivotC2. После установки инструмент поддерживает постоянное исходящее TLS-соединение с управляющим сервером, интерактивные оболочки, передачу файлов, туннелирование SOCKS5 и HTTP, перенаправление портов, сканирование CIDR-диапазонов и сбор конфигурации FortiGate с расшифровкой учётных данных.

Что проверить организациям

Внимание CISA к этим трём ошибкам подчёркивает риск для периферийных устройств, доступных из интернета. Контекст угроз для Cisco дополняет угроз для сетевого оборудования Cisco: он показывает, почему сетевое оборудование остаётся значимой точкой начального доступа и закрепления в инфраструктуре.

Организациям с Cisco FMC, Citrix NetScaler и продуктами Fortinet следует определить доступные извне экземпляры, сопоставить версии с бюллетенями производителей и установить актуальные исправления. Для Fortinet SOCRadar рекомендует ограничить интернет-доступ, провести поиск индикаторов компрометации и сменить учётные данные. Такой порядок действий поможет начать с систем, для которых уже подтверждена эксплуатация.

#cybersecurity#vulnerability#networksecurity#patchmanagement
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 10.09.2026
Instagram

CISA включила уязвимости Cisco, Citrix и Fortinet в KEV

Открыть публикацию в Instagram ↗