Нов преглед на сигурността на инфраструктурата разкри натоварен месец за защитниците. Четиринадесет доставчици на инфраструктура издадоха 61 уместни предупреждения в световен мащаб през 30-те дни, завършващи на 17 юли, включително 26 недостатъка, които атакуващите могат да достигнат отдалечено без влизане в системата.

Шест предупреждения носеха критични CVSS оценки. Най-голямата опасност се крие в устройствата, разположени в периферията на мрежата. Шлюзовете за отдалечен достъп, защитните стени, комутаторите, балансаторите на натоварването и устройствата за сигурност често са достъпни отвън, осигурявайки на атакуващите възможен път към системите, които трябва да защитават.

InfraTrust заявява в доклад, споделен с Cyber Security News (CSN), че неговите анализатори са забелязали, че два недостатъка в SonicWall SMA1000 вече са били експлоатирани при реални атаки, докато няколко други слаби места са предложили пътища без удостоверяване за смущения или отдалечено изпълнение на код. Докладът показва защо екипите за инсталиране на корекции не трябва да класират всеки проблем само по CVSS.

Грешка с по-ниска оценка, изложена на интернет, може да изисква по-бързи действия от критичен недостатък, изискващ локален администраторски достъп, особено когато вече съществува активност по експлоатиране или публично проучване на атаката.

  • Advisory SNWLID-2026-0008 на SonicWall получи най-висока спешност. CVE-2026-15409 е уязвимост от тип „Server-Side Request Forgery“ без удостоверяване с оценка CVSS 10.0. Тя може да бъде верижно свързана с CVE-2026-15410 – проблем с инжектиране на код, за да се постигне пълно отдалечено изпълнение на злонамерен код на SMA1000 устройство. CISA добави и двата недостатъка в своя каталог с известни експлоатирани уязвимости на 14 юли. По-ранното отразяване на уязвимости от тип нулев ден в SonicWall SMA1000 обяснява как слабостите могат да бъдат комбинирани, докато InfraTrust предупреждава, че простото инсталиране на обновяването може да не отстрани щетите, вече нанесени от нарушител.
  • Fortinet FortiSandbox също изискваше внимание. CVE-2026-39808 и CVE-2026-25089 са уязвимости за инжектиране на команди в операционната система без удостоверяване, които могат да доведат до поемане на контрол над устройството. Първата засяга версии от 4.4.0 до 4.4.8, докато втората засяга допълнителни внедрявания на място, в облака и на платформи.
  • Dell публикува критични обновления за EMC Networking OS10 и SmartFabric Manager, и двете с оценка CVSS 9.8. F5 отделно издаде предупреждение за BIG-IP с оценка 9.2, което е достъпно по мрежата без удостоверяване.
  • Juniper разкри грешки от тип мрежов отказ от услуга (DoS) в Junos TCP proxy и SIP ALG на MX и SRX устройства. Fortinet също адресира достъп без удостоверяване до VNC на FortiSandbox.

InfraTrust препоръчва сортирането на тази опашка по излагане, достъпност, известно експлоатиране и бизнес значение, преди да се използва CVSS като критерий при равенство.

Доказателствата от атаките срещу SonicWall показват, че нарушителите са откраднали ценни идентификационни данни, бази данни с активни сесии и конфигурации на семена за еднократни пароли, базирани на времето (TOTP). Допълнителните констатации за атаки от тип нулев ден срещу SonicWall показват защо организациите трябва да третират предварително изложено устройство като потенциално компрометирано, дори след внедряване на коригирания софтуер от доставчика.

Операторите на SMA1000 трябва първо да обновят до версия 12.4.3-03453 или 12.5.0-02835. След това те трябва да извършат криминалистичен преглед, да изградят отново физическите или виртуалните устройства, ако бъде открито компрометиране, да променят потребителските и администраторските пароли, да ротират свързаните идентификационни данни на сервизни акаунти, да прегенерират MFA токени и да анулират активните сесии.

Потребителите на FortiSandbox трябва да преминат към 4.4.9 или по-нова версия, или 5.0.6 или по-нова версия. Доказателството за концепция за експлойт на FortiSandbox добавя спешност, тъй като достъпните интерфейси за управление могат да превърнат известна слабост в практическа входна точка. Интерфейсът за управление трябва да бъде премахнат от публичния интернет и ограничен до администраторска мрежа. Екипите трябва да търсят неочаквани процеси, изходящи връзки и променени задачи. Всяка положителна констатация трябва да задейства повторно изграждане, вместо опит за почистване на устройството, докато се поддържа в експлоатация. Идентификационните данни, докоснати от компрометирана изолирана среда, също трябва да бъдат ротирани.