Mastodon Mastodon Mastodon Mastodon

Нові вразливості в KEV: атаки на SonicWall, Kestra та AI-шлюзи

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Агентство CISA 2 вересня 2026 року додало сім вразливостей до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши їхню активну експлуатацію. Серед задіяних продуктів — SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kestra OSS, Starlette і BerriAI LiteLLM. Дві вразливості отримали максимальний бал CVSS 10.0, а сукупна картина атак демонструє системний зсув: компоненти AI-інфраструктури — шлюзи, оркестратори, проксі-сервери моделей — перетворюються на пріоритетні цілі для крадіжки облікових даних, розгортання криптомайнерів і закріплення в інфраструктурі жертви. Організаціям, які використовують будь-який із перелічених продуктів, необхідно негайно застосувати доступні патчі.

Вразливості з підтвердженою експлуатацією: SonicWall SMA 1000

Найвищий рівень достовірності має інформація про дві вразливості в пристроях SonicWall SMA 1000. Згідно з офіційним повідомленням вендора, компанія підтвердила факт активної експлуатації обох вразливостей:

  • CVE-2026-83548 (CVSS 10.0) — вразливість типу SSRF (підміна серверних запитів), яка дозволяє віддаленому неавтентифікованому зловмиснику отримати доступ до критичної функціональності та виконувати несанкціоновані операції.
  • CVE-2026-83549 (CVSS 7.8) — вразливість виконання команд операційної системи після автентифікації, що надає адміністратору змогу виконувати довільні команди ОС з подальшим віддаленим виконанням коду.

Зачеплено версії прошивки 12.4.3-03453 і 12.5.0-02835. Виправлення доступні у версіях 12.4.3-03526 і 12.5.0-02952 відповідно. З огляду на підтверджену експлуатацію та максимальний бал CVSS для першої вразливості, оновлення прошивки SMA 1000 має бути пріоритетом номер один.

AI-інфраструктура під атакою: Kestra, LiteLLM, Starlette

Три з семи вразливостей стосуються компонентів, які широко використовуються в AI-інфраструктурі, і саме тут проглядається найбільш тривожна тенденція.

Kestra OSS: від робочого процесу до криптомайнера

CVE-2026-49869 (CVSS 10.0) — вразливість виконання команд ОС у Kestra OSS, яка дозволяє неавтентифікованому зловмиснику створювати й виконувати довільні робочі процеси (workflows) без облікових даних. Зачеплено версії до 1.0.45 та з 1.1.0 по 1.3.20; виправлення — у версіях 1.0.45 і 1.3.21.

Згідно з звітом Microsoft, наприкінці червня 2026 року зловмисники використали цю вразливість для реалізації повноцінного ланцюжка атаки з чотирма напрямами впливу:

  • виконання команд оболонки через рушій робочих процесів
  • виявлення середовища контейнерів через доступ до Docker-сокета
  • захоплення ресурсів хоста шляхом розгортання криптомайнера
  • збір даних через виконання задач робочого процесу із використанням вбудованого інтерфейсу ключ-значення Kestra

Показово, що зловмисники використовували конструкцію curl-pipe-shell для кодування зібраних даних і їх збереження через власний API Kestra, мінімізуючи створення файлових артефактів на диску — прийом, який ускладнює виявлення засобами файлового моніторингу.

LiteLLM: ланцюжок вразливостей для обходу автентифікації

CVE-2026-59822 (CVSS 8.8) — вразливість некоректної автентифікації в BerriAI LiteLLM на кінцевій точці Model Context Protocol (MCP) Streamable HTTP, яка дозволяє встановити автентифіковану MCP-сесію з довільним токеном Bearer. Зачеплено версії до 1.84.0.

Ця вразливість становить особливий інтерес у контексті ланцюжка експлуатації. Раніше, у червні 2026 року, було розкрито пов’язану вразливість CVE-2026-42271 (CVSS 8.8 за NVD v3.1), яка дозволяє автентифікованим користувачам виконувати довільні команди через тестові кінцеві точки MCP stdio. Цю вразливість було додано до каталогу KEV ще 8 червня 2026 року.

Microsoft задокументувала конкретні дії зловмисників під час компрометації LiteLLM-шлюзів: розгортання XMRig-майнера через ELF-бінарний файл, попереднє профілювання хоста, завершення конкуруючих процесів майнінгу, доступ до таблиць PostgreSQL (LiteLLM_ProxyModelTable і LiteLLM_VerificationToken) для отримання ключів провайдерів, конфігурацій моделей і віртуальних ключів проксі. Для закріплення використовувалася модифікація ~/.ssh/authorized_keys.

За даними телеметрії пасток типу honeypot компанії Wiz, зафіксовано спроби експлуатації CVE-2026-59822 з використанням однолітерних токенів Bearer для зондування кінцевих точок переліку моделей, таких як /v1/models.

Starlette: послаблення межі автентифікації

CVE-2026-48710 (CVSS 6.5) — вразливість контрабанди HTTP-запитів у Starlette версій до 1.0.0 включно. Спотворені заголовки Host дають змогу впроваджувати шляхи в хостову частину URL, що призводить до обходу автентифікації в системах, які покладаються на реконструйований шлях URL. Виправлено у версії 1.0.1. Microsoft описує цю вразливість як можливий фактор послаблення межі автентифікації в ланцюжку атак на LiteLLM, хоча не підтверджує, що кожне зафіксоване вторгнення використовувало обидва CVE.

Додаткові вразливості в каталозі

CVE-2026-9586 (CVSS 9.3) — вразливість типу SQL injection у Sangoma Switchvox SMB Edition 8.3 (build 104997), яка дозволяє неавтентифікованому зловмиснику виконувати довільні SQL-запити до сервера PostgreSQL, зокрема до віддаленого виконання коду.

CVE-2026-82329 (CVSS 9.8) — вразливість некоректної автентифікації в JFrog Artifactory, яка при конфігурації за замовчуванням дозволяє отримати адміністративні привілеї без автентифікації.

За даними дослідників, для обох вразливостей зафіксовано розгортання зворотних оболонок і створення адміністративних токенів для подальшого переліку користувачів, груп і топологій федеративного доступу. Втім, первинні звіти Horizon3.ai та watchTowr, на які посилається вихідний матеріал, не були незалежно верифіковані.

Індикатори компрометації

Microsoft і Wiz опублікували такі IOC, пов’язані з атаками на AI-інфраструктуру:

  • IP-адреси: 45.150.109.151, 135.125.10.56:19888, 172.232.38.92:32991, 47.86.197.116, 194.213.18.133
  • Домени: 45.150.109.151.sslip[.]io, auto.c3pool[.]org, gobygo[.]net, oast[.]me, oast[.]pro, oast[.]fun
  • Хеші: f64b88e9318bdf23f2dd119a0ce1dd1bdb3c8cd2e0e1e23ba3ef2e19072b79cc, 49fdcf32bfe837899a84e8938f0d07ae96ddd218a280a09eb60df8d64597bd8f
  • Цільові кінцеві точки: /v1/models, /mcp/, /mcp-rest/test/connection

Практичні рекомендації

  1. SonicWall SMA 1000: негайно оновити прошивку до версій 12.4.3-03526 або 12.5.0-02952. Перевірити журнали на ознаки несанкціонованого доступу через SSRF.
  2. Kestra OSS: оновити до версій 1.0.45 або 1.3.21. Провести аудит створених робочих процесів на предмет несанкціонованих. Обмежити доступ до Docker-сокета з контейнерів Kestra.
  3. LiteLLM: оновити до версії 1.84.0 (для CVE-2026-59822) і 1.83.7 (для CVE-2026-42271). Перевірити таблиці LiteLLM_ProxyModelTable і LiteLLM_VerificationToken на несанкціонований доступ. Ротувати всі ключі API провайдерів.
  4. Starlette: оновити до версії 1.0.1.
  5. Загальні заходи: моніторити AI-навантаження як компоненти площини керування, а не як ізольовані застосунки. Перевірити файли ~/.ssh/authorized_keys на несанкціоновані зміни. Додати наведені IOC до правил виявлення.

Це оновлення каталогу KEV фіксує якісний зсув у ландшафті атак: компоненти AI-інфраструктури — проксі-сервери моделей, оркестратори робочих процесів, MCP-сервери — експлуатуються за тими самими сценаріями, що й традиційні вебзастосунки, але з додатковим «бонусом» для зловмисників у вигляді доступу до ключів API великих провайдерів LLM. Пріоритет патчингу: SonicWall SMA 1000 і Kestra OSS (CVSS 10.0, підтверджена експлуатація), далі LiteLLM і JFrog Artifactory, потім Starlette. Для організацій, які не мають змоги негайно оновитися, критично важливо ізолювати задіяні сервіси від зовнішнього доступу та обмежити мережеву взаємодію до мінімально необхідної.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.