ТОП-5 ИБ‑событий недели по версии Jet CSIRT

4 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — автономный ИИ-агент провел хаотичную атаку на DIVD, TeamViewer говорит о выявленных рисках в системе удалённого доступа, хакеры внедряют бэкдоры в Citrix NetScaler, Cisco выпустила экстренные обновления для Catalyst SD-WAN Manager, несанкционированный доступ к почтовым серверам Zimbra.

Вышел третий версия подкаста Jet CSIRT «НЕ ЗАЩИЩЕНЫ»

В третьем выпуске смотрим на кибератаку во-вторых — глазами злоумышленника. Как выбирают цель, проникают в инфраструктуру, закрепляются и двигаются дальше? Почему обычная учетная запись иногда опаснее доменного админа, как атакующие используют легитимные инструменты и остаются «ниже радара» и, главное, — какие ошибки компании помогают им продвигаться все глубже? В выпуске — фактический кейс, где пентестерам понадобилось всего 72 часа, чтобы получить доступ в компанию, и разбор того, как сделать инфраструктуру максимально неудобной для атакующего.

Автономный ИИ-агент провел хаотичную атаку на DIVD

Голландский институт раскрытия уязвимостей (DIVD) сообщил, что его собственная сеть была взломана в итоге атаки, которую осуществил автономный ИИ-агент, использовавший две уязвимости нулевого дня в системе тикетов Zammad - — CVE-2026-102489 и CVE-2026-102490 (CVSS: 9.4). Эти уязвимости позволили злоумышленнику за считанные секунды перехватить сессии, выполнить удаленный удалённый код и повысить привилегии до root, после чего похитить информация DIVD. ИИ-агент действовал автономно, принимая решения на каждом этапе без участия человека. DIVD рекомендует всем пользователям Zammad срочно обновиться до версии 7 или отключить систему, поскольку вторая уязвимость остается остаётся неисправленной во всех версиях.

TeamViewer говорит о выявленных рисках в системе удалённого доступа

TeamViewer предупредила клиентов о необходимости срочно устранить серьёзные уязвимости в TeamViewer Full Client и Host. Самая опасная из них, CVE-2026-92370 (CVSS 8.8), позволяет удалённо обходить контроль доступа к сессиям и приводит к выполнению кода на Windows, Linux и macOS. Ещё четыре уязвимости - — обход пути в локальной службе IPC CVE-2026-19743 (CVSS: 7.8), переполнение буфера в куче CVE-2026-92368 (CVSS: 7.8), состояние гонки TOCTOU CVE-2026-92369 (CVSS: 7.3) и некорректная проверка пути CVE-2026-92371 (CVSS: 7.0) - — дают локальным злоумышленникам возможность выполнение выполнения кода или повышение повышения привилегий до SYSTEM/root. Хотя организация не обнаружила доказательств наличия общедоступного PoC или активной эксплуатации, пользователям настоятельно рекомендуется обновить TeamViewer до версии 15.82.

Хакеры внедряют бэкдоры в Citrix NetScaler

Злоумышленники эксплуатируют критическую уязвимость CVE-2026-88771 (CVSS: 9.5) в Citrix NetScaler ADC и Gateway для выполнения команд без аутентификации, запуска веб-оболочек и кражи конфигурационных данных. После успешной эксплуатации уязвимости загружается Perl-скрипт update_c08937.pl, который создаёт привилегированную учётную запись sec_monitor, архивирует и выгружает каталог /flash/nsconfig, а затем самоудаляется. Для маскировки PHP-веб-шелл размещается в файле .local_journal и связывается через httpd.conf с URL-адресами, похожими на штатные CSS-ресурсы NetScaler. Дополнительно Python-скрипт main.py открывает обратное соединение по TCP-порту 443 и завершает процессы customsnmpd, а права /bin/sh меняются на 6555 для закрепления доступа. Параллельно используется вторая критическая уязвимость CVE-2026-88772 (CVSS 9.5), требующая включённого DTLS и приводившая приводящая к установке WHIPSHOT и SLAPSHOT. Citrix подтверждает эксплуатацию обеих уязвимостей в реальных атаках и рекомендует обновление до NetScaler 14.1-73.37 или 13.1-64.23, однако оно не удаляет уже созданные средства закрепления.

Cisco выпустила экстренные обновления для Catalyst SD-WAN Manager

Cisco предупредила об активно эксплуатируемой критической уязвимости нулевого дня CVE-2026-76504 (CVSS: 9.8) в Catalyst SD-WAN Manager, которая позволяет удалённому злоумышленнику без учётных данных обойти аутентификацию через специально закодированный URI в HTTP-запросе и получить доступ к программный интерфейс с правами администратора. Признаки компрометации следует искать в журналах serviceproxy-access.log и vmanage-server.log по запросам к j_security_check (в частности, /%6a_security_check) с неизвестных IP-адресов и обращениям к учётным записям viptela-reserved-*. Уязвимость затрагивает Manager нев зависимости от конфигурации, и исправления уже выпущены для веток 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1, тогда как для облачной платформы Cisco SD-WAN Cloud задача закрыта в версии 20.15.605.  Поскольку обходных путей полного устранения нет, Cisco рекомендует до обновления ограничить доступ к Manager из интернета, разрешая соединения только с доверенных хостов и размещая его за брандмауэром.

Несанкционированный доступ к почтовым серверам Zimbra

Злоумышленники эксплуатировали ранее исправленную уязвимость CVE-2026-73570 (CVSS: 8.9) в Zimbra Collaboration Suite для удалённого выполнения кода и доступа к почтовым ящикам без аутентификации через специально сформированный SMTP-запрос. Microsoft зафиксировала развёртывание JSP-веб-оболочек, повышение привилегий, закрепление через systemd, cron и SSH-ключи, кражу учётных данных и архивацию почтовых данных в нескольких регионах и отраслях. Злоумышленники применяли инструменты Zimdown2 и Zimclient2, обеспечивающие удалённый доступ, проксирование SOCKS5 и устойчивое закрепление в системе. Уязвимость была исправлена в июле 2026 года в версии 10.1.20, тем не менее атаки продолжились в период между выпуском патча 20 июля и публичным раскрытием 13 августа 2026 года. Организациям рекомендуется обновиться, а при невозможности — удалить пакет zimbra-snmp, отключить SNMP-уведомления и ротировать ключи аутентификации Zimbra.

Читают сейчас

Сравнили 461 тысячу AI-ответов: упоминание бренда не коррелирует с цитированием источника

54 минуты назад

Сравнили 461 тысячу AI-ответов: упоминание бренда не коррелирует с цитированием источника

Организация MarketScale, которая развивает B2B-платформу для создания и распространения экспертного контента, вчера обновила B2B Marketing Index — регулярно пересчитываемый набор данных о том, как пят

Что ждет российский сегмент ПО в 2027 году: обсудим на GuardConf

59 минут назад

Что ждет российский сегмент ПО в 2027 году: обсудим на GuardConf

Российский ИТ-рынок вступает в фазу жесткой конкуренции: импортозамещение теряет роль драйвера, клиент выбирает решения по эффективности и совместимости, а отрасль ищет новые точки роста. Куда движетс

Моушн-дизайн за копейки: Grom Motion создаёт инфографику и рилсы одной кнопкой

1 час назад

Моушн-дизайн за копейки: Grom Motion создаёт инфографику и рилсы одной кнопкой

Моушн-дизайн традиционно остается одной из самых ресурсоемких задач в продакшене. Написание сценария, подбор футажей, анимация инфографики, синхронизация звука – всё это требует часов рутинной работы

1 час назад

Mistral выпустила Le Chonk — открытую схема на 1,05 трлн параметров

Le Chonk — мультимодальная MoE-модель на 1,05 трлн параметров, из которых при одном проходе активны 49 млрд. В модели также есть vision-энкодер на 1,6 млрд параметров. Схема уже доступна в public prev

В Managed Kubernetes от Beget появился автохилинг worker-нод

1 час назад

В Managed Kubernetes от Beget появился автохилинг worker-нод

Мы добавили в Managed Kubernetes автохилинг (auto‑healing) worker‑нод. Теперь, если нода перестаёт отвечать, платформа сама это замечает и восстанавливает её, и вам не нужно ничего создавать вручную.