Агентство CISA 2 вересня 2026 року додало сім вразливостей до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши їхню активну експлуатацію. Серед задіяних продуктів — SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kestra OSS, Starlette і BerriAI LiteLLM. Дві вразливості отримали максимальний бал CVSS 10.0, а сукупна картина атак демонструє системний зсув: компоненти AI-інфраструктури — шлюзи, оркестратори, проксі-сервери моделей — перетворюються на пріоритетні цілі для крадіжки облікових даних, розгортання криптомайнерів і закріплення в інфраструктурі жертви. Організаціям, які використовують будь-який із перелічених продуктів, необхідно негайно застосувати доступні патчі.
Вразливості з підтвердженою експлуатацією: SonicWall SMA 1000
Найвищий рівень достовірності має інформація про дві вразливості в пристроях SonicWall SMA 1000. Згідно з офіційним повідомленням вендора, компанія підтвердила факт активної експлуатації обох вразливостей:
- CVE-2026-83548 (CVSS 10.0) — вразливість типу SSRF (підміна серверних запитів), яка дозволяє віддаленому неавтентифікованому зловмиснику отримати доступ до критичної функціональності та виконувати несанкціоновані операції.
- CVE-2026-83549 (CVSS 7.8) — вразливість виконання команд операційної системи після автентифікації, що надає адміністратору змогу виконувати довільні команди ОС з подальшим віддаленим виконанням коду.
Зачеплено версії прошивки 12.4.3-03453 і 12.5.0-02835. Виправлення доступні у версіях 12.4.3-03526 і 12.5.0-02952 відповідно. З огляду на підтверджену експлуатацію та максимальний бал CVSS для першої вразливості, оновлення прошивки SMA 1000 має бути пріоритетом номер один.
AI-інфраструктура під атакою: Kestra, LiteLLM, Starlette
Три з семи вразливостей стосуються компонентів, які широко використовуються в AI-інфраструктурі, і саме тут проглядається найбільш тривожна тенденція.
Kestra OSS: від робочого процесу до криптомайнера
CVE-2026-49869 (CVSS 10.0) — вразливість виконання команд ОС у Kestra OSS, яка дозволяє неавтентифікованому зловмиснику створювати й виконувати довільні робочі процеси (workflows) без облікових даних. Зачеплено версії до 1.0.45 та з 1.1.0 по 1.3.20; виправлення — у версіях 1.0.45 і 1.3.21.
Згідно з звітом Microsoft, наприкінці червня 2026 року зловмисники використали цю вразливість для реалізації повноцінного ланцюжка атаки з чотирма напрямами впливу:
- виконання команд оболонки через рушій робочих процесів
- виявлення середовища контейнерів через доступ до Docker-сокета
- захоплення ресурсів хоста шляхом розгортання криптомайнера
- збір даних через виконання задач робочого процесу із використанням вбудованого інтерфейсу ключ-значення Kestra
Показово, що зловмисники використовували конструкцію curl-pipe-shell для кодування зібраних даних і їх збереження через власний API Kestra, мінімізуючи створення файлових артефактів на диску — прийом, який ускладнює виявлення засобами файлового моніторингу.
LiteLLM: ланцюжок вразливостей для обходу автентифікації
CVE-2026-59822 (CVSS 8.8) — вразливість некоректної автентифікації в BerriAI LiteLLM на кінцевій точці Model Context Protocol (MCP) Streamable HTTP, яка дозволяє встановити автентифіковану MCP-сесію з довільним токеном Bearer. Зачеплено версії до 1.84.0.
Ця вразливість становить особливий інтерес у контексті ланцюжка експлуатації. Раніше, у червні 2026 року, було розкрито пов’язану вразливість CVE-2026-42271 (CVSS 8.8 за NVD v3.1), яка дозволяє автентифікованим користувачам виконувати довільні команди через тестові кінцеві точки MCP stdio. Цю вразливість було додано до каталогу KEV ще 8 червня 2026 року.
Microsoft задокументувала конкретні дії зловмисників під час компрометації LiteLLM-шлюзів: розгортання XMRig-майнера через ELF-бінарний файл, попереднє профілювання хоста, завершення конкуруючих процесів майнінгу, доступ до таблиць PostgreSQL (LiteLLM_ProxyModelTable і LiteLLM_VerificationToken) для отримання ключів провайдерів, конфігурацій моделей і віртуальних ключів проксі. Для закріплення використовувалася модифікація ~/.ssh/authorized_keys.
За даними телеметрії пасток типу honeypot компанії Wiz, зафіксовано спроби експлуатації CVE-2026-59822 з використанням однолітерних токенів Bearer для зондування кінцевих точок переліку моделей, таких як /v1/models.
Starlette: послаблення межі автентифікації
CVE-2026-48710 (CVSS 6.5) — вразливість контрабанди HTTP-запитів у Starlette версій до 1.0.0 включно. Спотворені заголовки Host дають змогу впроваджувати шляхи в хостову частину URL, що призводить до обходу автентифікації в системах, які покладаються на реконструйований шлях URL. Виправлено у версії 1.0.1. Microsoft описує цю вразливість як можливий фактор послаблення межі автентифікації в ланцюжку атак на LiteLLM, хоча не підтверджує, що кожне зафіксоване вторгнення використовувало обидва CVE.
Додаткові вразливості в каталозі
CVE-2026-9586 (CVSS 9.3) — вразливість типу SQL injection у Sangoma Switchvox SMB Edition 8.3 (build 104997), яка дозволяє неавтентифікованому зловмиснику виконувати довільні SQL-запити до сервера PostgreSQL, зокрема до віддаленого виконання коду.
CVE-2026-82329 (CVSS 9.8) — вразливість некоректної автентифікації в JFrog Artifactory, яка при конфігурації за замовчуванням дозволяє отримати адміністративні привілеї без автентифікації.
За даними дослідників, для обох вразливостей зафіксовано розгортання зворотних оболонок і створення адміністративних токенів для подальшого переліку користувачів, груп і топологій федеративного доступу. Втім, первинні звіти Horizon3.ai та watchTowr, на які посилається вихідний матеріал, не були незалежно верифіковані.
Індикатори компрометації
Microsoft і Wiz опублікували такі IOC, пов’язані з атаками на AI-інфраструктуру:
- IP-адреси: 45.150.109.151, 135.125.10.56:19888, 172.232.38.92:32991, 47.86.197.116, 194.213.18.133
- Домени: 45.150.109.151.sslip[.]io, auto.c3pool[.]org, gobygo[.]net, oast[.]me, oast[.]pro, oast[.]fun
- Хеші: f64b88e9318bdf23f2dd119a0ce1dd1bdb3c8cd2e0e1e23ba3ef2e19072b79cc, 49fdcf32bfe837899a84e8938f0d07ae96ddd218a280a09eb60df8d64597bd8f
- Цільові кінцеві точки: /v1/models, /mcp/, /mcp-rest/test/connection
Практичні рекомендації
- SonicWall SMA 1000: негайно оновити прошивку до версій 12.4.3-03526 або 12.5.0-02952. Перевірити журнали на ознаки несанкціонованого доступу через SSRF.
- Kestra OSS: оновити до версій 1.0.45 або 1.3.21. Провести аудит створених робочих процесів на предмет несанкціонованих. Обмежити доступ до Docker-сокета з контейнерів Kestra.
- LiteLLM: оновити до версії 1.84.0 (для CVE-2026-59822) і 1.83.7 (для CVE-2026-42271). Перевірити таблиці LiteLLM_ProxyModelTable і LiteLLM_VerificationToken на несанкціонований доступ. Ротувати всі ключі API провайдерів.
- Starlette: оновити до версії 1.0.1.
- Загальні заходи: моніторити AI-навантаження як компоненти площини керування, а не як ізольовані застосунки. Перевірити файли
~/.ssh/authorized_keysна несанкціоновані зміни. Додати наведені IOC до правил виявлення.
Це оновлення каталогу KEV фіксує якісний зсув у ландшафті атак: компоненти AI-інфраструктури — проксі-сервери моделей, оркестратори робочих процесів, MCP-сервери — експлуатуються за тими самими сценаріями, що й традиційні вебзастосунки, але з додатковим «бонусом» для зловмисників у вигляді доступу до ключів API великих провайдерів LLM. Пріоритет патчингу: SonicWall SMA 1000 і Kestra OSS (CVSS 10.0, підтверджена експлуатація), далі LiteLLM і JFrog Artifactory, потім Starlette. Для організацій, які не мають змоги негайно оновитися, критично важливо ізолювати задіяні сервіси від зовнішнього доступу та обмежити мережеву взаємодію до мінімально необхідної.