🚨 CISA добавила четыре уязвимости в каталог активно эксплуатируемых
В свежем обновлении — Adobe Commerce и Magento, две уязвимости в Windows и N-able N-central. Все четыре уже используются в реальных атаках.
Самая неприятная — CVE-2026-75650 в Adobe Commerce и Magento. Она получила 10 из 10 по CVSS и позволяет без авторизации выполнить код на сервере. Исследователи Sansec фиксируют атаки с 4 сентября, а Adobe выпустила экстренный патч 7 сентября. После обновления компания рекомендует сменить ключ шифрования и связанные с ним учетные данные.
CVE-2026-86218 в N-central тоже позволяет выполнить код удаленно до входа в систему. Уязвимы версии ниже 2026.3.1.14. Владельцам собственных серверов нужен N-central 2026.3 Hotfix 4, облачные экземпляры N-able уже обновила.
Еще две CVE находятся в Windows. CVE-2026-81963 затрагивает Windows Update Stack и позволяет поднять локальные права вплоть до SYSTEM. CVE-2026-85880 связана с переполнением буфера в механизме ALPC и тоже используется для повышения привилегий. Для обеих атакующему уже нужен локальный доступ.
Сроки CISA разные. Для критических CVE в Magento и N-central федеральным ведомствам США установлен дедлайн 11 сентября, для двух дыр Windows — 22 сентября. В первых двух случаях требуется еще и проверить систему на следы возможного взлома до установки патча.
Российские компании требованиям американской BOD 26-04 не подчиняются. Но у эксплойта юрисдикции нет: если уязвимая версия доступна атакующему, запись в KEV стоит воспринимать как сигнал обновляться быстро.
https://anonhaven.com/news/cisa-dobavila-chetyre-opasnye-uyazvimosti-v-kev/
@Anonhaven | anonhaven.com
Post #448
23