CISA 18 августа 2026 года добавила четыре критические уязвимости в каталог Known Exploited Vulnerabilities (KEV), подтвердив их активную эксплуатацию. Затронуты Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и Microsoft Internet Key Exchange (IKE) Service Extensions — продукты, широко используемые в корпоративной и государственной инфраструктуре. Все четыре уязвимости имеют критический уровень серьёзности, патчи уже выпущены вендорами. Федеральные гражданские агентства США обязаны устранить уязвимости до 21 августа 2026 года в соответствии с директивой BOD 26-04.
Технические детали уязвимостей
Каждая из четырёх уязвимостей представляет собой отдельный вектор атаки, но все они объединены одним свойством — возможностью удалённой эксплуатации по сети без необходимости предварительной аутентификации или с её обходом.
- CVE-2026-65400 (Apple macOS) — уязвимость некорректной аутентификации в механизме Screen Sharing. Позволяет атакующему в сети пройти аутентификацию без валидных учётных данных. Это открывает прямой доступ к рабочему столу целевой системы, что делает уязвимость особенно опасной для организаций, использующих функцию общего доступа к экрану в macOS.
- CVE-2026-55040 (Microsoft SharePoint) — уязвимость слабой аутентификации, позволяющая неавторизованному атакующему обойти механизм безопасности по сети. Учитывая роль SharePoint как хранилища корпоративных документов и платформы для совместной работы, компрометация может привести к утечке конфиденциальных данных.
- CVE-2026-59310 (Broadcom VMware vCenter) — уязвимость обхода пути (path traversal), позволяющая атакующему с сетевым доступом к vCenter выполнить произвольный код. vCenter — центральный компонент управления виртуализированной инфраструктурой, и его компрометация потенциально даёт контроль над всеми управляемыми виртуальными машинами.
- CVE-2026-33824 (Microsoft IKE Service Extensions) — уязвимость типа double free, позволяющая неавторизованному атакующему выполнить код по сети. IKE используется для установления VPN-соединений по протоколу IPsec, что делает эту уязвимость критичной для периметровой безопасности.
Все четыре уязвимости, как сообщается, уже исправлены соответствующими вендорами, однако факт их включения в каталог KEV подтверждает, что непропатченные системы продолжают подвергаться атакам.
Контекст угроз и наблюдаемые кампании
По имеющимся данным, каждая из уязвимостей эксплуатируется в рамках различных кампаний с разными целями.
Уязвимость в Microsoft SharePoint (CVE-2026-55040), как сообщается, начала эксплуатироваться неизвестными злоумышленниками после публикации кода для проверки концепции (PoC). Это типичная ситуация, когда появление публичного эксплойта резко снижает порог входа для атакующих.
Наиболее масштабной представляется кампания, связанная с VMware vCenter (CVE-2026-59310). По данным источников, предположительно связанная с Китаем группа продвинутой постоянной угрозы (APT) использовала эту уязвимость для установки бэкдоров и утилит reverse_ssh, обеспечивающих устойчивый доступ к скомпрометированным системам. Как сообщается, в отдельных случаях атака завершалась развёртыванием программы-вымогателя, основанной на коде Babuk. По имеющимся данным, кампания затронула 361 уникальный IP-адрес жертв в 47 странах, с наибольшей концентрацией в Германии (55), США (41), Турции (38), Иране (26) и Франции (25). Следует отметить, что атрибуция к конкретным группировкам и детали кампании не подтверждены первичными источниками в доступном пакете данных и требуют осторожной интерпретации.
Уязвимость в Microsoft IKE (CVE-2026-33824), по данным, приписываемым Palo Alto Networks Unit 42, предположительно эксплуатируется другим китайскоязычным злоумышленником. Однако конкретный отчёт Unit 42 не был предоставлен для независимой верификации.
Оценка воздействия
Совокупность этих четырёх уязвимостей создаёт угрозу для широкого спектра организаций. Затронутые продукты покрывают ключевые элементы корпоративной инфраструктуры:
- Виртуализация (VMware vCenter) — компрометация гипервизорного уровня может привести к каскадному поражению всех виртуальных машин в среде;
- Совместная работа и документооборот (SharePoint) — риск утечки корпоративных данных и использования платформы как точки опоры для латерального перемещения;
- Рабочие станции (macOS) — прямой доступ к экрану без аутентификации позволяет перехватывать данные и действия пользователя;
- Сетевой периметр (IKE) — уязвимость в VPN-компоненте ставит под угрозу защищённые каналы связи.
Особую тревогу вызывает сочетание эксплуатации vCenter с развёртыванием программ-вымогателей: компрометация центра управления виртуализацией позволяет шифровать целые виртуальные среды одновременно, многократно усиливая ущерб.
Практические рекомендации
- Немедленно примените патчи для всех четырёх затронутых продуктов. Все вендоры, как сообщается, уже выпустили исправления. Приоритет — VMware vCenter и Microsoft IKE из-за возможности удалённого выполнения кода.
- Проверьте наличие уязвимых версий в инфраструктуре. Особое внимание уделите системам vCenter, доступным из сети, и серверам SharePoint с внешним доступом.
- Проведите ретроспективный анализ (threat hunting) на предмет признаков компрометации: наличие утилит reverse_ssh, нетипичные SSH-соединения с серверов vCenter, аномальные процессы аутентификации в macOS Screen Sharing.
- Ограничьте сетевой доступ к управляющим интерфейсам vCenter и IKE-сервисам, если патчирование невозможно немедленно. Используйте сегментацию сети и списки контроля доступа.
- Отключите Screen Sharing на macOS-системах, где эта функция не требуется для работы, до применения обновления.
- Мониторьте публикацию PoC-кодов для CVE-2026-65400, CVE-2026-59310 и CVE-2026-33824 — появление публичных эксплойтов неизбежно приведёт к расширению круга атакующих.
Федеральные агентства США (FCEB) обязаны устранить все четыре уязвимости до 21 августа 2026 года согласно требованиям директивы BOD 26-04. Коммерческим организациям рекомендуется придерживаться аналогичных сроков — трёхдневное окно между публикацией в KEV и дедлайном отражает критичность ситуации. Приоритет патчирования: CVE-2026-59310 (vCenter, подтверждённые кампании с программами-вымогателями), затем CVE-2026-33824 (IKE, периметровый вектор), CVE-2026-55040 (SharePoint, наличие публичного PoC), CVE-2026-65400 (macOS).