Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави четири критични уязвимости към своя каталог с известни експлоатирани уязвимости (KEV), заявявайки, че те се използват за реални атаки.

Добавените в каталога KEV слабости са изброени по-долу:

  • CVE-2026-65400 (CVSS оценка: 9.8) – Уязвимост за неправилна автентификация, засягаща Apple macOS, която може да позволи на атакуващ в мрежата да се автентикира в Screen Sharing без валидни идентификационни данни.
  • CVE-2026-55040 (CVSS оценка: 9.1) – Уязвимост, свързана със слаба автентификация, засягаща Microsoft SharePoint, която може да позволи на неоторизиран атакуващ да заобиколи функция за сигурност през мрежата.
  • CVE-2026-59310 (CVSS оценка: 9.8) – Уязвимост за преминаване през директории (path traversal) в Broadcom VMware vCenter, която може да позволи на злонамерен субект с мрежов достъп до vCenter да изпълни произволен код.
  • CVE-2026-33824 (CVSS оценка: 9.8) – Уязвимост от тип „double free“ в Microsoft Internet Key Exchange (IKE) Service Extensions, която може да позволи на неоторизиран атакуващ да изпълни код по мрежата.

Въпреки че уязвимостите вече са коригирани от съответните разработчици чрез инсталиране на корекции за сигурност, според множество публични доклади те са станали обект на активна експлоатация.

Докато слабостта в Apple macOS е била използвана за доставяне на злонамерен код за копаене на криптовалута Monero, уязвимостта в SharePoint е експлоатирана от неизвестни киберпрестъпници след пускането на примерен код за доказване на концепцията (PoC).

Оценява се, че уязвимостта, засягаща VMware vCenter, е била експлоатирана от предполагаема APT група, свързана с Китай, за внедряване на задна вратичка (backdoor) заедно с reverse_ssh файлове за постоянен достъп до компрометираните системи. В поне един от случаите кампанията е довела до заразяване с рансъмуер, базиран на Babuk.

Общо дейността е компрометирала 361 уникални IP адреса на жертви в 47 държави, като по-голямата част от инфекциите са концентрирани в Германия (55), САЩ (41), Турция (38), Иран (26) и Франция (25).

Според екипа Unit 42 на Palo Alto Networks е забелязано, че CVE-2026-33824 се експлоатира от друг китайскоговорящ атакуващ, за когото се твърди, че е стартирал едновременно автономна хакерска кампания с изкуствен интелект, използваща DeepSeek, и е извършвал ръчни операции с помощта на известни уязвимости, включително Microsoft Internet Key Exchange.

Федералните граждански агенции в САЩ имат срок до 21 август 2026 г. да обновят уязвимите системи до най-новата версия и да се придържат към насоките за отстраняване на уязвимости съгласно директивата BOD 26-04 за оптимална защита.