Тази седмица прегледът обхваща активно експлоатиране на Apache Tomcat и SonicWall SMA, уязвимост в ядрото на Linux на почти две десетилетия, критични грешки в N-able N-Central, Veeam ONE, Jenkins и Cisco IOS XE, както и вълна от инциденти, свързани със сигурността на изкуствения интелект, засягащи Claude, Kimi K3 и редактори на код като Cursor и VS Code.

CISA предупреждава за уязвимост в криптирането на Apache Tomcat

CISA добави CVE-2026-34486, сериозен пропуск, свързан с липса на криптиране в EncryptInterceptor на Apache Tomcat, към своя каталог с известни експлоатирани уязвимости, давайки срок на федералните агенции до 7 август 2026 г. за отстраняване на проблема. Грешката произтича от непълно коригиране на по-ранна уязвимост (CVE-2026-29146) и позволява на атакуващите да заобикалят защитата на криптирането на клъстеризирания трафик на Tomcat, използвайки комуникацията Apache Tribes, което засяга Tomcat версии 11.0.20, 10.1.53 и 9.0.116.

Unit 42 установи, че китайскоезичен атакуващ експлоатира тази уязвимост в кампания, подпомогната от изкуствен интелект, за внедряване на reverse shell на базата на Java десериализация. Apache издаде коригирани версии (11.0.21, 10.1.54, 9.0.117), а организациите, които не могат да инсталират корекциите за сигурност незабавно, трябва да ограничат портовете за комуникация в клъстера и да следят за грешки в криптирането и необичаен изходящ трафик.

18-годишна уязвимост в SCTP в ядрото на Linux

Наречена SCTPhantom и проследявана като CVE-2026-64564, тази use-after-free грешка във функцията за динамично преконфигуриране на адреси (SCTP Dynamic Address Reconfiguration) на ядрото на Linux датира от код от 2007 г., позволявайки на непривилегировани локални потребители да ескалират правата си до root и дори да избягат от контейнери. Екипът по сигурността на TencentOS, използвайки инструмента за изследвания с изкуствен интелект Corvus AI, изгради пълна верига за ескалация на привилегии, която преодолява KASLR и задейства commit_creds без shellcode или ROP верига, постигайки root права в тестови среди на Ubuntu, Debian и Rocky Linux.

Оценена с 8.5 (висока степен) по CVSS v4.0, уязвимостта беше отстранена в основния код чрез commit 9b2854f86f0b и пренесена към стабилните ядра 6.6.148, 6.12.101, 6.18.42 и 7.1.6. Администраторите, чиито системи работят с ядра с активиран SCTP, особено в мултитенънт среди или контейнеризирани среди, трябва незабавно да приоритезират инсталирането на корекциите за сигурност.

Критична уязвимост в N-Able N-Central

Проследявана като CVE-2026-18577, тази уязвимост за заобикаляне на автентификацията в RMM платформата N-Central на N-able произтича от непълно коригиране на по-ранен проблем (CVE-2026-18556). Тя позволява на неавтентифицирани атакуващи да получат пълен администраторски достъп от тип „божествен режим“ (god-mode) и се експлоатира активно. Тъй като доставчиците на управлявани услуги (MSP) използват N-Central за управление на множество крайни точки на клиенти по веригата, един компрометиран сървър може да предизвика инцидент от мащаба на веригата за доставки.

N-able издаде спешна корекция за сигурност (hotfix) 2026.3.1.7 на 2 август, а Huntress потвърди поне един случай на експлоатиране на уязвимостта, включващ злоупотреба с функцията Take Control за разполагане на Cloudflare тунели с цел осигуряване на постоянно присъствие. Организациите трябва да ограничат достъпа до конзолата N-Central от публичния интернет, да наложат многофакторна автентификация (MFA) и да проверят регистрационните файлове за влизане, задачи и дистанционен контрол за аномалии.

WSUS сървъри се използват за доставка на зловреден софтуер

Изследователят от SpecterOps Бейвиел Дейвид демонстрира верига от атаки, която компрометира услугите за актуализиране на Windows Server (WSUS), хоствани на външни бази данни на SQL Server, използвайки инструменти за NTLM принуда като PetitPotam и Ntlmrelayx, за да получи достъп до базата данни без валидни идентификационни данни за домейна. Чрез свързване на вградени съхранени процедури на SQL, атакуващите могат да фалшифицират легитимно изглеждащи пакети за актуализация на Windows, на които присъединените към домейна крайни точки се доверяват и изпълняват автоматично.

Логически пропуск в Microsoft.UpdateServices.ContentSyncAgent.dll пропуска проверките за цифров подпис за файлове, завършващи на .txt или .esd, което позволява неподписани зловредни изпълними файлове да бъдат доставени и изпълнявани многократно чрез групови политики (Group Policy). Мерките за смекчаване включват прилагане на разширена защита за автентификация (EPA), сегментиране на мрежовия достъп до базата данни и одит на извикванията на съхранени процедури, включващи подозрителни файлови разширения.

Компрометиране с root достъп с нулев клик на SonicWall SMA устройства

Атакуващите свързаха CVE-2026-15409 (заобикаляне на wsproxy с максимална сериозност преди автентификация) с CVE-2026-15410 (уязвимост за преминаване през директории в removehotfix), за да получат root достъп с нулев клик на устройства от серията SonicWall SMA 1000, като Resecurity приписва кампанията на INC Ransomware. Експлоатацията е започнала около 22 юни, преди пускането на корекциите за сигурност през юли, оставяйки на защитниците малко време за реакция.

С достъп на административно ниво (root), атакуващите внедриха устойчива задна врата (backdoor), инструмент за скрито пренасочване и уеб шел (web shell) в паметта, като същевременно подслушваха некриптиран LDAP трафик. SonicWall настоява за незабавно обновяване на фърмуера до версия 12.4.3-03453 или 12.5.0-02835 или по-нова. Тъй като няма друг начин за заобикаляне на проблема, организациите трябва да приемат, че са компрометирани, да сменят идентификационните данни и да инсталират наново засегнатите устройства с коригирания фърмуер.

Множество уязвимости във Veeam ONE

Veeam коригира шест уязвимости във Veeam ONE 13.1, начело с CVE-2026-64633 – уязвимост от тип отдалечено изпълнение на код (RCE) без автентификация с максимална сериозност (CVSS 10.0) на хоста на агента на Veeam ONE. Допълнителните проблеми включват CVE-2026-58075 (произволно четене на файлове), CVE-2026-58074 (привилегировано отдалечено изпълнение на код), CVE-2026-64631 (SQL инжекция) и CVE-2026-64634 (локално повишаване на привилегиите).

Всички тези уязвимости засягат Veeam ONE 13.0.2.6723 и по-стари версии.