CISA u KEV uvrstila pet ranjivosti u Artifactoryju, ScreenConnectu i RouterOS-u

Američka Agencija za sajberbezbednost i bezbednost infrastrukture, CISA, dodala je pet aktivno zloupotrebljavanih ranjivosti u katalog Known Exploited Vulnerabilities: dve u JFrog Artifactoryju, jednu u ConnectWise ScreenConnectu i dve u MikroTik RouterOS-u. Ocene ozbiljnosti kreću se od 7,5 do 9,9 po CVSS skali, a savezne civilne agencije u SAD dobile su rokove za otklanjanje do 13, 14. i 25. septembra 2026.
Artifactory lanac vodi do administratorske kontrole
U Artifactoryju su evidentirane CVE-2026-42016, ranjivost nepravilne autorizacije sa CVSS ocenom 8,1, i CVE-2026-42018, ranjivost nepravilne autentikacije ocenjena sa 7,5. Prva može omogućiti eskalaciju privilegija jer se proveravaju potpis i izdavalac tokena, ali ne i njegov opseg. Druga može neautentifikovanom pozivaocu vratiti interni token anonimnog korisnika kada je anonimni pristup isključen, uz mogući pristup osetljivim resursima.
Napadači su ove dve slabosti povezivali sa CVE-2026-82329, čija je CVSS ocena 9,8, da bi između 15. avgusta i 8. septembra 2026. preuzeli administratorsku kontrolu nad samostalno hostovanim serverima. Zabeležene aktivnosti nakon kompromitacije obuhvataju kreiranje trajnih administratorskih naloga, postavljanje zlonamernih Groovy dodataka za izvršavanje koda i instalaciju Rust bekdora radi održavanja pristupa.
ScreenConnect klijent i RouterOS uređaji
CVE-2026-84869 u ConnectWise ScreenConnectu ima CVSS 9,9. Reč je o nedostajućoj autorizaciji i nepravilnom upravljanju privilegijama koja, u aktivnoj udaljenoj sesiji, može omogućiti prenos i izvršavanje datoteka bez odobrenja ili potvrde hosta. Huntress je povezao zloupotrebu sa tri nepovezana incidenta u kojima je na novopovezane sisteme isporučivan zlonamerni VBScript teret. ConnectWise navodi da problem ne utiče na ScreenConnect servere i preporučena verzija je 26.6.5.
Za MikroTik RouterOS CISA je dodala CVE-2026-67277, sa CVSS ocenom 8,8, koja u btest servisu može omogućiti otkrivanje memorije jezgra i uskraćivanje usluge, kao i CVE-2026-86060, ocenjen sa 9,2, koji može omogućiti izmenu pouzdane RouterOS maske politika i eskalaciju privilegija. CERT Polska je prijavio da nepoznati akteri koriste taj lanac, nazvan MikroTrick, za preuzimanje ranjivih uređaja bez autentikacije.
Operativni prioriteti za organizacije
Upravljanje ovakvim rizikom zahteva isti obrazac prioritizacije kao unos u KEV katalog ranjivosti pokazuje da unos u KEV katalog označava ranjivosti za koje je zloupotreba već potvrđena u stvarnim okruženjima. Timovi zato treba da utvrde gde su Artifactory instance, ScreenConnect klijenti i RouterOS uređaji izloženi, da provere primenjene verzije i da pregledaju naloge, dodatke, udaljene sesije i konfiguracije uređaja na znake kompromitacije.
Rokovi koje je CISA propisala za FCEB agencije nisu univerzalna obaveza za privatni sektor, ali daju jasan redosled hitnosti: RouterOS do 13. septembra, ScreenConnect do 14. septembra, a Artifactory do 25. septembra 2026. Poslovni zaključak je da zakrpe, ograničavanje izloženosti i provera mogućeg neovlašćenog pristupa treba da budu objedinjeni u jedan prioritetan operativni zadatak.

