Авторите на заплахи продължиха да комбинират класически техники за компрометиране с ускорени от изкуствен интелект инструменти през тази седмица – от 15-годишна уязвимост в NGINX и активно експлоатиран дефект в автентификацията на Check Point до автономни AI агенти, свързващи уязвимости от тип нулев ден срещу Hugging Face.

По-долу е представен обзор на 18 основни истории, обхващащи рансъмуер, сигурност на AI, уязвимости в ядрото, злоупотреби с облачни/SaaS услуги и дефекти в критичната инфраструктура.

Certighost: Дефект в Active Directory CS

Наскоро разкрита уязвимост в Active Directory Certificate Services, наречена „Certighost“ (проследявана като CVE-2026-54121), позволява на потребител на домейн с ниски привилегии да се представи за домейн контролер (Domain Controller) и да поеме контрола над целия AD домейн. Дефектът експлоатира процес на търсене (chase) при регистриране на сертификати, където сертифициращият орган (CA) се доверява на предоставен от атакуващия хост (параметър cdc), без да провери дали той е истински домейн контролер. Това позволява на компрометиран акаунт на машина да премине проверките за автентификация като „валиден“ субект в домейна.

В комбинация с настройката по подразбиране ms-DS-MachineAccountQuota, която позволява на всеки потребител да регистрира акаунти на машини, атакуващият може да получи издаден сертификат, съдържащ идентичността на имитирания домейн контролер, след което да извърши DCSync атака за извличане на krbtgt хеша и да придобие пълен контрол над домейна. Microsoft коригира уязвимостта в своите актуализации от юли 2026 г. с нова функция за валидиране. Организациите, които не могат да инсталират корекциите за сигурност веднага, могат да деактивират уязвимия chase fallback чрез EDITF_ENABLECHASECLIENTDC като временна мярка.

Активно се експлоатира уязвимост в автентификацията на Check Point

CISA издаде спешно предупреждение за CVE-2026-16232 – критичен дефект за неправилна автентификация (CVSS 9.3) в платформите Check Point SmartConsole, Security Management и Multi-Domain Management, който се експлоатира активно в реална среда. Пропуските позволяват на неавтентифициран отдалечен атакуващ да получи токен за вход в приложението и да придобие пълен административен достъп, заобикаляйки изцяло стандартната автентификация.

Експлоатацията е ограничена до среди, в които интерфейсите за управление са директно изложени в интернет без ограничения по IP адреси. CISA добави уязвимостта в своя каталог с известни експлоатирани уязвимости. Check Point също разкри два свързани дефекта (CVE-2026-62144 и CVE-2026-62145) и пусна спешна корекция (Jumbo Hotfix) на 22 юли 2026 г. Организациите трябва да ограничат достъпа до SmartConsole само до доверени IP адреси и незабавно да инсталират корекцията.

Нова HTTP/2 уязвимост позволява на хакери да сриват сървъри чрез изчерпване на паметта

Изследователи разкриха клас дефекти за отказ от услуга (DoS) в HTTP/2 – с присвоени идентификатори CVE-2026-44909, CVE-2026-59173 и CVE-2026-59762. Те позволяват на неавтентифицирани атакуващи да сриват сървъри чрез манипулиране на параметрите за контрол на потока данни, като например задаване на SETTINGS_INITIAL_WINDOW_SIZE на нула или задържане на WINDOW_UPDATE рамки за спиране на предаването на данни. Засегнатите сървъри продължават да генерират пълни отговори, които се натрупват в буферите на паметта, причинявайки амплификация на паметта, което може да задейства състояние на недостиг на памет (OOM) или принудително спиране от ядрото (kernel OOM kills).

Засегнатите доставчици включват Apache Traffic Server, Citrix, F5 Networks, Meta, Red Hat, SUSE и Yahoo, докато Cloudflare и AMD потвърдиха, че не са засегнати. Препоръчителните мерки за защита включват прилагане на строги ограничения на паметта за буферираните отговори, ограничаване на едновременните потоци на връзка и прекратяване на връзки, които показват блокирано поведение при контрола на потока.

Хакери злоупотребяват с плъгини за Notepad++ за незабележимо компрометиране на системи

Украинският CERT-UA разкри клъстер на заплахи UAC-0099, който компрометира легитимен плъгин на Notepad++ чрез фишинг имейли, съдържащи VBS скрипт с двойно разширение, маскиран като PDF. Скриптът внедрява пълно копие на Notepad++ 8.8.3 заедно с модифициран с троянски код „NppExport.dll“, който се зарежда тихо в момента на стартиране на редактора, напомняйки за спорния проблем с DLL-hijacking CVE-2025-56383.

Зловредният DLL, проследяван като LUNCHPOKE, пуска верига от зареждащи програми (BURNYBEAR → MATCHBOIL.V2), която установява устойчивост чрез планирани задачи (scheduled tasks), обновява конфигурацията за връзка с C2 сървъра и изтегля допълнителен злонамерен код с помощта на WinRAR. CERT-UA призовава администраторите да инсталират корекции за сигурност до Notepad++ 8.9.7, WinRAR 7.23 и 7-Zip 26.02, както и да наблюдават за неоторизирани DLL файлове в директориите с плъгини и планирани задачи с произволни имена.

Пробив в сигурността на EY: Хакери са получили достъп до ИТ поддръжката

Ernst & Young разкри, че неоторизирана трета страна е компрометирала платформа за билети за поддръжка, използвана от ИТ персонала им, изтегляйки документи с данъчни данни на клиенти между 28 март и 12 април 2026 г., въпреки че нарушението е открито едва на 23 април. Компрометираните документи съдържат лична информация, свързана с инвестиционните активи на физически лица и данни за данъчни декларации на институционални клиенти на EY.

EY е изпратила известия за пробива до главния прокурор на Калифорния на 15 юли 2026 г. и твърди, че към момента няма доказателства за злоупотреба с данните. Този инцидент е отделен от предишното изтичане на данни от съхранението в Azure на EY през 2025 г. и пробива, свързан с MOVEit през 2023 г., което подчертава повтарящия се риск от атакуващи, насочващи се към ИТ платформи за управление на услуги, които събират чувствителни клиентски прикачени файлове.

Хакери експлоатират дефект в PAN-OS (CVE-2026-0257)

Arctic Wolf...