Mastodon Mastodon Mastodon Mastodon

CISA добавила семь активно эксплуатируемых уязвимостей в каталог KEV — под ударом AI-инфраструктура

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Агентство CISA 2 сентября 2026 года внесло семь уязвимостей в каталог Known Exploited Vulnerabilities (KEV), подтвердив их активную эксплуатацию. Среди затронутых продуктов — SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kestra OSS, Starlette и BerriAI LiteLLM. Две уязвимости получили максимальный балл CVSS 10.0, а совокупная картина атак демонстрирует системный сдвиг: компоненты AI-инфраструктуры — шлюзы, оркестраторы, прокси-серверы моделей — превращаются в приоритетные мишени для кражи учётных данных, развёртывания криптомайнеров и закрепления в инфраструктуре жертвы. Организациям, использующим любой из перечисленных продуктов, необходимо немедленно применить доступные патчи.

Уязвимости с подтверждённой эксплуатацией: SonicWall SMA 1000

Наиболее высокий уровень достоверности имеет информация о двух уязвимостях в устройствах SonicWall SMA 1000. Согласно официальному уведомлению вендора, компания подтвердила факт активной эксплуатации обеих уязвимостей:

  • CVE-2026-83548 (CVSS 10.0) — уязвимость типа SSRF (подделка серверных запросов), позволяющая удалённому неаутентифицированному атакующему получить доступ к критической функциональности и выполнять несанкционированные операции.
  • CVE-2026-83549 (CVSS 7.8) — уязвимость внедрения команд операционной системы после аутентификации, дающая администратору возможность выполнять произвольные команды ОС с последующим удалённым выполнением кода.

Затронуты версии прошивки 12.4.3-03453 и 12.5.0-02835. Исправления доступны в версиях 12.4.3-03526 и 12.5.0-02952 соответственно. Учитывая подтверждённую эксплуатацию и максимальный балл CVSS для первой уязвимости, обновление прошивки SMA 1000 должно быть приоритетом номер один.

AI-инфраструктура под атакой: Kestra, LiteLLM, Starlette

Три из семи уязвимостей затрагивают компоненты, широко используемые в AI-инфраструктуре, и именно здесь прослеживается наиболее тревожная тенденция.

Kestra OSS: от рабочего процесса до криптомайнера

CVE-2026-49869 (CVSS 10.0) — уязвимость внедрения команд ОС в Kestra OSS, позволяющая неаутентифицированному атакующему создавать и выполнять произвольные рабочие процессы (workflows) без учётных данных. Затронуты версии до 1.0.45 и с 1.1.0 по 1.3.20; исправления — в версиях 1.0.45 и 1.3.21.

Согласно отчёту Microsoft, в конце июня 2026 года злоумышленники использовали эту уязвимость для реализации полноценной цепочки атаки с четырьмя направлениями воздействия:

  • Выполнение команд оболочки через движок рабочих процессов
  • Обнаружение среды контейнеров через доступ к Docker-сокету
  • Захват ресурсов хоста через развёртывание криптомайнера
  • Сбор данных через выполнение задач рабочего процесса с использованием встроенного интерфейса ключ-значение Kestra

Примечательно, что атакующие использовали конструкцию curl-pipe-shell для кодирования собранных данных и их сохранения через собственный API Kestra, минимизируя создание файловых артефактов на диске — приём, затрудняющий обнаружение средствами файлового мониторинга.

LiteLLM: цепочка уязвимостей для обхода аутентификации

CVE-2026-59822 (CVSS 8.8) — уязвимость некорректной аутентификации в BerriAI LiteLLM на конечной точке Model Context Protocol (MCP) Streamable HTTP, позволяющая установить аутентифицированную MCP-сессию с произвольным токеном Bearer. Затронуты версии до 1.84.0.

Эта уязвимость представляет особый интерес в контексте цепочки эксплуатации. Ранее, в июне 2026 года, была раскрыта связанная уязвимость CVE-2026-42271 (CVSS 8.8 по NVD v3.1), позволяющая аутентифицированным пользователям выполнять произвольные команды через тестовые конечные точки MCP stdio. Эта уязвимость была добавлена в каталог KEV ещё 8 июня 2026 года.

Microsoft задокументировала конкретные действия атакующих при компрометации LiteLLM-шлюзов: развёртывание XMRig-майнера через ELF-бинарный файл, предварительное профилирование хоста, завершение конкурирующих процессов майнинга, доступ к таблицам PostgreSQL (LiteLLM_ProxyModelTable и LiteLLM_VerificationToken) для извлечения ключей провайдеров, конфигураций моделей и виртуальных ключей прокси. Для закрепления использовалась модификация ~/.ssh/authorized_keys.

По данным телеметрии ханипотов Wiz, зафиксированы попытки эксплуатации CVE-2026-59822 с использованием однобуквенных токенов Bearer для зондирования конечных точек перечисления моделей, таких как /v1/models.

Starlette: ослабление границы аутентификации

CVE-2026-48710 (CVSS 6.5) — уязвимость контрабанды HTTP-запросов в Starlette версий до 1.0.0 включительно. Искажённые заголовки Host позволяют внедрять пути в хостовую часть URL, что приводит к обходу аутентификации в системах, полагающихся на реконструированный путь URL. Исправлено в версии 1.0.1. Microsoft описывает эту уязвимость как возможный фактор ослабления границы аутентификации в цепочке атак на LiteLLM, хотя не подтверждает, что каждое наблюдавшееся вторжение использовало оба CVE.

Дополнительные уязвимости в каталоге

CVE-2026-9586 (CVSS 9.3) — уязвимость SQL-инъекции в Sangoma Switchvox SMB Edition 8.3 (build 104997), позволяющая неаутентифицированному атакующему выполнять произвольные SQL-запросы к серверу PostgreSQL, включая удалённое выполнение кода.

CVE-2026-82329 (CVSS 9.8) — уязвимость некорректной аутентификации в JFrog Artifactory, позволяющая при конфигурации по умолчанию получить административные привилегии без аутентификации.

По данным исследователей, для обеих уязвимостей зафиксировано развёртывание обратных оболочек и создание административных токенов для последующего перечисления пользователей, групп и топологий федеративного доступа. Однако первичные отчёты Horizon3.ai и watchTowr, на которые ссылается исходный материал, не были независимо верифицированы.

Индикаторы компрометации

Microsoft и Wiz опубликовали следующие IOC, связанные с атаками на AI-инфраструктуру:

  • IP-адреса: 45.150.109.151, 135.125.10.56:19888, 172.232.38.92:32991, 47.86.197.116, 194.213.18.133
  • Домены: 45.150.109.151.sslip[.]io, auto.c3pool[.]org, gobygo[.]net, oast[.]me, oast[.]pro, oast[.]fun
  • Хеши: f64b88e9318bdf23f2dd119a0ce1dd1bdb3c8cd2e0e1e23ba3ef2e19072b79cc, 49fdcf32bfe837899a84e8938f0d07ae96ddd218a280a09eb60df8d64597bd8f
  • Целевые конечные точки: /v1/models, /mcp/, /mcp-rest/test/connection

Практические рекомендации

  1. SonicWall SMA 1000: немедленно обновить прошивку до версий 12.4.3-03526 или 12.5.0-02952. Проверить журналы на признаки несанкционированного доступа через SSRF.
  2. Kestra OSS: обновить до версий 1.0.45 или 1.3.21. Провести аудит созданных рабочих процессов на предмет несанкционированных. Ограничить доступ к Docker-сокету из контейнеров Kestra.
  3. LiteLLM: обновить до версии 1.84.0 (для CVE-2026-59822) и 1.83.7 (для CVE-2026-42271). Проверить таблицы LiteLLM_ProxyModelTable и LiteLLM_VerificationToken на несанкционированный доступ. Ротировать все ключи API провайдеров.
  4. Starlette: обновить до версии 1.0.1.
  5. Общие меры: мониторить AI-рабочие нагрузки как компоненты плоскости управления, а не как изолированные приложения. Проверить файлы ~/.ssh/authorized_keys на несанкционированные изменения. Добавить перечисленные IOC в правила обнаружения.

Данное обновление каталога KEV фиксирует качественный сдвиг в ландшафте атак: компоненты AI-инфраструктуры — прокси-серверы моделей, оркестраторы рабочих процессов, MCP-серверы — эксплуатируются по тем же сценариям, что и традиционные веб-приложения, но с дополнительным бонусом для атакующих в виде доступа к ключам API крупных провайдеров LLM. Приоритет патчинга: SonicWall SMA 1000 и Kestra OSS (CVSS 10.0, подтверждённая эксплуатация), затем LiteLLM и JFrog Artifactory, затем Starlette. Для организаций, не имеющих возможности немедленно обновиться, критически важно изолировать затронутые сервисы от внешнего доступа и ограничить сетевое взаимодействие до минимально необходимого.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.