Агентство CISA 2 сентября 2026 года внесло семь уязвимостей в каталог Known Exploited Vulnerabilities (KEV), подтвердив их активную эксплуатацию. Среди затронутых продуктов — SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kestra OSS, Starlette и BerriAI LiteLLM. Две уязвимости получили максимальный балл CVSS 10.0, а совокупная картина атак демонстрирует системный сдвиг: компоненты AI-инфраструктуры — шлюзы, оркестраторы, прокси-серверы моделей — превращаются в приоритетные мишени для кражи учётных данных, развёртывания криптомайнеров и закрепления в инфраструктуре жертвы. Организациям, использующим любой из перечисленных продуктов, необходимо немедленно применить доступные патчи.
Уязвимости с подтверждённой эксплуатацией: SonicWall SMA 1000
Наиболее высокий уровень достоверности имеет информация о двух уязвимостях в устройствах SonicWall SMA 1000. Согласно официальному уведомлению вендора, компания подтвердила факт активной эксплуатации обеих уязвимостей:
- CVE-2026-83548 (CVSS 10.0) — уязвимость типа SSRF (подделка серверных запросов), позволяющая удалённому неаутентифицированному атакующему получить доступ к критической функциональности и выполнять несанкционированные операции.
- CVE-2026-83549 (CVSS 7.8) — уязвимость внедрения команд операционной системы после аутентификации, дающая администратору возможность выполнять произвольные команды ОС с последующим удалённым выполнением кода.
Затронуты версии прошивки 12.4.3-03453 и 12.5.0-02835. Исправления доступны в версиях 12.4.3-03526 и 12.5.0-02952 соответственно. Учитывая подтверждённую эксплуатацию и максимальный балл CVSS для первой уязвимости, обновление прошивки SMA 1000 должно быть приоритетом номер один.
AI-инфраструктура под атакой: Kestra, LiteLLM, Starlette
Три из семи уязвимостей затрагивают компоненты, широко используемые в AI-инфраструктуре, и именно здесь прослеживается наиболее тревожная тенденция.
Kestra OSS: от рабочего процесса до криптомайнера
CVE-2026-49869 (CVSS 10.0) — уязвимость внедрения команд ОС в Kestra OSS, позволяющая неаутентифицированному атакующему создавать и выполнять произвольные рабочие процессы (workflows) без учётных данных. Затронуты версии до 1.0.45 и с 1.1.0 по 1.3.20; исправления — в версиях 1.0.45 и 1.3.21.
Согласно отчёту Microsoft, в конце июня 2026 года злоумышленники использовали эту уязвимость для реализации полноценной цепочки атаки с четырьмя направлениями воздействия:
- Выполнение команд оболочки через движок рабочих процессов
- Обнаружение среды контейнеров через доступ к Docker-сокету
- Захват ресурсов хоста через развёртывание криптомайнера
- Сбор данных через выполнение задач рабочего процесса с использованием встроенного интерфейса ключ-значение Kestra
Примечательно, что атакующие использовали конструкцию curl-pipe-shell для кодирования собранных данных и их сохранения через собственный API Kestra, минимизируя создание файловых артефактов на диске — приём, затрудняющий обнаружение средствами файлового мониторинга.
LiteLLM: цепочка уязвимостей для обхода аутентификации
CVE-2026-59822 (CVSS 8.8) — уязвимость некорректной аутентификации в BerriAI LiteLLM на конечной точке Model Context Protocol (MCP) Streamable HTTP, позволяющая установить аутентифицированную MCP-сессию с произвольным токеном Bearer. Затронуты версии до 1.84.0.
Эта уязвимость представляет особый интерес в контексте цепочки эксплуатации. Ранее, в июне 2026 года, была раскрыта связанная уязвимость CVE-2026-42271 (CVSS 8.8 по NVD v3.1), позволяющая аутентифицированным пользователям выполнять произвольные команды через тестовые конечные точки MCP stdio. Эта уязвимость была добавлена в каталог KEV ещё 8 июня 2026 года.
Microsoft задокументировала конкретные действия атакующих при компрометации LiteLLM-шлюзов: развёртывание XMRig-майнера через ELF-бинарный файл, предварительное профилирование хоста, завершение конкурирующих процессов майнинга, доступ к таблицам PostgreSQL (LiteLLM_ProxyModelTable и LiteLLM_VerificationToken) для извлечения ключей провайдеров, конфигураций моделей и виртуальных ключей прокси. Для закрепления использовалась модификация ~/.ssh/authorized_keys.
По данным телеметрии ханипотов Wiz, зафиксированы попытки эксплуатации CVE-2026-59822 с использованием однобуквенных токенов Bearer для зондирования конечных точек перечисления моделей, таких как /v1/models.
Starlette: ослабление границы аутентификации
CVE-2026-48710 (CVSS 6.5) — уязвимость контрабанды HTTP-запросов в Starlette версий до 1.0.0 включительно. Искажённые заголовки Host позволяют внедрять пути в хостовую часть URL, что приводит к обходу аутентификации в системах, полагающихся на реконструированный путь URL. Исправлено в версии 1.0.1. Microsoft описывает эту уязвимость как возможный фактор ослабления границы аутентификации в цепочке атак на LiteLLM, хотя не подтверждает, что каждое наблюдавшееся вторжение использовало оба CVE.
Дополнительные уязвимости в каталоге
CVE-2026-9586 (CVSS 9.3) — уязвимость SQL-инъекции в Sangoma Switchvox SMB Edition 8.3 (build 104997), позволяющая неаутентифицированному атакующему выполнять произвольные SQL-запросы к серверу PostgreSQL, включая удалённое выполнение кода.
CVE-2026-82329 (CVSS 9.8) — уязвимость некорректной аутентификации в JFrog Artifactory, позволяющая при конфигурации по умолчанию получить административные привилегии без аутентификации.
По данным исследователей, для обеих уязвимостей зафиксировано развёртывание обратных оболочек и создание административных токенов для последующего перечисления пользователей, групп и топологий федеративного доступа. Однако первичные отчёты Horizon3.ai и watchTowr, на которые ссылается исходный материал, не были независимо верифицированы.
Индикаторы компрометации
Microsoft и Wiz опубликовали следующие IOC, связанные с атаками на AI-инфраструктуру:
- IP-адреса: 45.150.109.151, 135.125.10.56:19888, 172.232.38.92:32991, 47.86.197.116, 194.213.18.133
- Домены: 45.150.109.151.sslip[.]io, auto.c3pool[.]org, gobygo[.]net, oast[.]me, oast[.]pro, oast[.]fun
- Хеши: f64b88e9318bdf23f2dd119a0ce1dd1bdb3c8cd2e0e1e23ba3ef2e19072b79cc, 49fdcf32bfe837899a84e8938f0d07ae96ddd218a280a09eb60df8d64597bd8f
- Целевые конечные точки: /v1/models, /mcp/, /mcp-rest/test/connection
Практические рекомендации
- SonicWall SMA 1000: немедленно обновить прошивку до версий 12.4.3-03526 или 12.5.0-02952. Проверить журналы на признаки несанкционированного доступа через SSRF.
- Kestra OSS: обновить до версий 1.0.45 или 1.3.21. Провести аудит созданных рабочих процессов на предмет несанкционированных. Ограничить доступ к Docker-сокету из контейнеров Kestra.
- LiteLLM: обновить до версии 1.84.0 (для CVE-2026-59822) и 1.83.7 (для CVE-2026-42271). Проверить таблицы LiteLLM_ProxyModelTable и LiteLLM_VerificationToken на несанкционированный доступ. Ротировать все ключи API провайдеров.
- Starlette: обновить до версии 1.0.1.
- Общие меры: мониторить AI-рабочие нагрузки как компоненты плоскости управления, а не как изолированные приложения. Проверить файлы
~/.ssh/authorized_keysна несанкционированные изменения. Добавить перечисленные IOC в правила обнаружения.
Данное обновление каталога KEV фиксирует качественный сдвиг в ландшафте атак: компоненты AI-инфраструктуры — прокси-серверы моделей, оркестраторы рабочих процессов, MCP-серверы — эксплуатируются по тем же сценариям, что и традиционные веб-приложения, но с дополнительным бонусом для атакующих в виде доступа к ключам API крупных провайдеров LLM. Приоритет патчинга: SonicWall SMA 1000 и Kestra OSS (CVSS 10.0, подтверждённая эксплуатация), затем LiteLLM и JFrog Artifactory, затем Starlette. Для организаций, не имеющих возможности немедленно обновиться, критически важно изолировать затронутые сервисы от внешнего доступа и ограничить сетевое взаимодействие до минимально необходимого.