Mastodon Mastodon Mastodon Mastodon

Чотири нові критичні вразливості в KEV: macOS, vCenter, IKE, SharePoint

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

CISA 18 серпня 2026 року додало чотири критичні вразливості до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши їхню активну експлуатацію. Уразливості стосуються Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter та Microsoft Internet Key Exchange (IKE) Service Extensions — продуктів, що широко використовуються в корпоративній та державній інфраструктурі. Усі чотири вразливості мають критичний рівень серйозності, вендори вже випустили виправлення. Федеральні цивільні агентства США зобов’язані усунути вразливості до 21 серпня 2026 року відповідно до директиви BOD 26-04.

Технічні деталі вразливостей

Кожна з чотирьох вразливостей є окремим вектором атаки, але всі їх об’єднує одна властивість — можливість віддаленої експлуатації через мережу без необхідності попередньої автентифікації або з її обходом.

  • CVE-2026-65400 (Apple macOS) — вразливість некоректної автентифікації в механізмі Screen Sharing. Дозволяє зловмиснику в мережі пройти автентифікацію без дійсних облікових даних. Це відкриває прямий доступ до робочого столу цільової системи, що робить вразливість особливо небезпечною для організацій, які використовують функцію спільного доступу до екрана в macOS.
  • CVE-2026-55040 (Microsoft SharePoint) — вразливість слабкої автентифікації, яка дозволяє неавторизованому зловмиснику обійти мережевий механізм безпеки. З огляду на роль SharePoint як сховища корпоративних документів і платформи для спільної роботи, компрометація може призвести до витоку конфіденційних даних.
  • CVE-2026-59310 (Broadcom VMware vCenter) — вразливість обходу шляху (path traversal), яка дає змогу зловмиснику з мережевим доступом до vCenter виконати довільний код. vCenter є центральним компонентом керування віртуалізованою інфраструктурою, і його компрометація потенційно надає контроль над усіма керованими віртуальними машинами.
  • CVE-2026-33824 (Microsoft IKE Service Extensions) — вразливість типу double free, що дозволяє неавторизованому зловмиснику виконати код через мережу. IKE використовується для встановлення VPN-з’єднань за протоколом IPsec, що робить цю вразливість критичною для периметрової безпеки.

Усі чотири вразливості, за повідомленнями, вже виправлені відповідними вендорами, однак факт їх включення до каталогу KEV підтверджує, що непатчені системи й надалі зазнають атак.

Контекст загроз і зафіксовані кампанії

Згідно з наявними даними, кожна з вразливостей експлуатується в межах різних кампаній з різними цілями.

Вразливість у Microsoft SharePoint (CVE-2026-55040), як повідомляється, почали експлуатувати невідомі зловмисники після публікації коду для перевірки концепції (PoC). Це типова ситуація, коли поява публічного експлойта різко знижує поріг входу для атакувальників.

Найбільш масштабною виглядає кампанія, пов’язана з VMware vCenter (CVE-2026-59310). За наявними даними, імовірно пов’язана з Китаєм група розвиненої тривалої загрози (APT) використовувала цю вразливість для встановлення бекдорів та утиліт reverse_ssh, які забезпечують стійкий доступ до скомпрометованих систем. Повідомляється, що в окремих випадках атака завершувалася розгортанням програми-вимагача, створеної на основі коду Babuk. За наявною інформацією, кампанія охопила 361 унікальну IP-адресу жертв у 47 країнах, з найбільшою концентрацією в Німеччині (55), США (41), Туреччині (38), Ірані (26) та Франції (25). Слід зазначити, що атрибуція до конкретних угруповань і деталі кампанії не підтверджені первинними джерелами в доступному пакеті даних і потребують обережної інтерпретації.

Вразливість у Microsoft IKE (CVE-2026-33824), за даними, приписуваними Palo Alto Networks Unit 42, імовірно експлуатується іншим китайськомовним зловмисником. Водночас конкретний звіт Unit 42 не був наданий для незалежної верифікації.

Оцінка впливу

Сукупність цих чотирьох вразливостей створює загрозу для широкого кола організацій. Уражені продукти охоплюють ключові елементи корпоративної інфраструктури:

  • Віртуалізація (VMware vCenter) — компрометація на рівні гіпервізора може призвести до каскадного ураження всіх віртуальних машин у середовищі;
  • Спільна робота та документообіг (SharePoint) — ризик витоку корпоративних даних і використання платформи як опорної точки для латерального переміщення;
  • Робочі станції (macOS) — прямий доступ до екрана без автентифікації дозволяє перехоплювати дані та дії користувача;
  • Мережевий периметр (IKE) — вразливість у VPN-компоненті ставить під загрозу захищені канали зв’язку.

Особливе занепокоєння викликає поєднання експлуатації vCenter із розгортанням програм-вимагачів: компрометація центру керування віртуалізацією дозволяє шифрувати цілі віртуальні середовища одночасно, багаторазово посилюючи збитки.

Практичні рекомендації

  1. Негайно застосуйте патчі для всіх чотирьох уражених продуктів. Усі вендори, за повідомленнями, вже випустили виправлення. Найвищий пріоритет — VMware vCenter та Microsoft IKE через можливість віддаленого виконання коду.
  2. Перевірте наявність уразливих версій в інфраструктурі. Особливу увагу приділіть системам vCenter, доступним із мережі, та серверам SharePoint із зовнішнім доступом.
  3. Проведіть ретроспективний аналіз (threat hunting) на предмет ознак компрометації: наявність утиліт reverse_ssh, нетипові SSH-з’єднання з серверів vCenter, аномальні процеси автентифікації в macOS Screen Sharing.
  4. Обмежте мережевий доступ до керівних інтерфейсів vCenter та IKE-сервісів, якщо патчування неможливо здійснити негайно. Використовуйте сегментацію мережі та списки контролю доступу.
  5. Вимкніть Screen Sharing на macOS-системах, де ця функція не потрібна для роботи, до встановлення оновлення.
  6. Моніторте публікацію PoC-кодів для CVE-2026-65400, CVE-2026-59310 і CVE-2026-33824 — поява публічних експлойтів неминуче призведе до розширення кола атакувальників.

Федеральні агентства США (FCEB) зобов’язані усунути всі чотири вразливості до 21 серпня 2026 року згідно з вимогами директиви BOD 26-04. Комерційним організаціям рекомендується дотримуватися аналогічних строків — триденне вікно між публікацією в KEV і дедлайном відображає критичність ситуації. Пріоритет патчування: CVE-2026-59310 (vCenter, підтверджені кампанії з програмами-вимагачами), далі CVE-2026-33824 (IKE, периметровий вектор), CVE-2026-55040 (SharePoint, наявність публічного PoC), CVE-2026-65400 (macOS).


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.