Три уязвимости в решениях Cisco, Citrix и Fortinet используют для атак на корпоративные сети

Три уязвимости в решениях Cisco, Citrix и Fortinet используют для атак на корпоративные сети

В сентябре 2026 года подтвердилась активная эксплуатация трёх уязвимостей в оборудовании, которое организации размещают на границе своей сети. Речь идёт о центральной консоли управления межсетевыми экранами Cisco, шлюзе удалённого доступа Citrix и операционной системе межсетевых экранов Fortinet. Эти продукты фильтруют трафик, проверяют пользователей и защищают внутренние ресурсы. Поэтому успешная атака приносит злоумышленнику привилегии администратора, служебные данные и учётные записи. Устранить уязвимости требовалось в сжатые сроки: для федеральных гражданских ведомств США крайний срок истёк 12 сентября. Меры касались прежде всего государственных структур, однако под угрозой находятся и коммерческие организации.

Описание

Все три уязвимости объединяет одно свойство. Для их использования атакующему не нужны логин, пароль или действующая сессия. Консоль Cisco управляет всем парком межсетевых экранов компании. Через неё задают правила доступа, настройки защиты от вторжений и параметры защищённых соединений. Получив на консоли полные права, злоумышленник переписывает любую политику безопасности и отключает защиту. Шлюз Citrix обеспечивает удалённый доступ сотрудников и подрядчиков. Обход проверки подлинности позволяет выдать себя за законного пользователя. Межсетевые экраны Fortinet закрывают периметр офисов и хранят ключи защищённых соединений, учётные данные каталогов и пароли администраторов. Их компрометация сразу открывает доступ к внутренним системам. Ценность таких устройств в том, что им доверяют остальные узлы сети.

Наиболее подробно описана атака на консоль Cisco. Ошибка допущена при загрузке служебного процесса. Система создаёт рабочую сессию ещё до того, как в неё войдёт человек. Если никто не авторизовался, сессия остаётся активной. Злоумышленник перехватывает её, затем входит через встроенную служебную запись. Так он получает полный доступ к веб-интерфейсу. Далее он загружает специально подготовленный файл и заставляет консоль выполнить его с правами суперпользователя. В результате под угрозой оказываются все межсетевые экраны, которыми управляет эта консоль.

История этих уязвимостей растянулась на месяцы. Cisco раскрыла сведения о своей проблеме ещё в марте 2026 года, а в августе получила подтверждение реальных атак. Citrix выпустила исправления в конце августа, и вскоре после появления публичных исследований начались попытки эксплуатации. Уязвимость Fortinet известна с 2025 года, однако волна атак пришлась на 2026 год.

Исследование Cisco Talos показало, что эксплуатацией занимаются несколько независимых группировок. Часть активности связывают с Sandworm, которую относят к российским государственным структурам. Другая часть исходит от операторов программ-вымогателей Qilin. Одна из групп устанавливала на консоль вредоносные веб-оболочки и похищала учётные данные. Другая разворачивала вредоносный модуль Cyclops Blink и собирала конфигурации управляемых межсетевых экранов. Третья проводила разведку, отключала средства защиты и готовила почву для шифрования. Цели группировок различаются, но доступ они получают одинаково глубокий.

Атака на шлюз Citrix опирается на подмену служебного параметра, который передаётся вместе с ответом системы единого входа. Обрабатывая его, шлюз неверно определяет состояние запроса. Как следствие, злоумышленник получает сессию анонимного пользователя, а затем доступ к внутренним приложениям. Citrix подчёркивает, что обходного решения не существует. Единственная защита - установка исправленной версии. Кроме того, уязвимость проявляется лишь при определённых настройках шлюза.

Отдельного внимания требует уязвимость в FortiOS. Ошибка кроется в службе управления беспроводными точками доступа. Она неверно проверяет длину входящего сообщения и переполняет область памяти. Злоумышленник отправляет специально сформированный пакет и получает возможность выполнить собственный код. Такие устройства часто стоят на внешнем периметре, поэтому предварительный доступ не нужен. По опубликованным наблюдениям, проверялись десятки тысяч адресов экранов FortiGate, а подтверждённых заражений оказалось около двухсот. На захваченных устройствах разворачивали инструмент PivotC2 - средство удалённого управления на платформе Node.js. Оно даёт командную оболочку, туннелирование трафика и возможность сканировать внутреннюю сеть.

Девятого сентября 2026 года все три уязвимости попали в перечень уже эксплуатируемых уязвимостей. Уязвимости получили номера CVE-2026-20079, CVE-2026-19490 и CVE-2025-25249. Такой шаг означает, что атаки подтверждены на практике. Для организаций это повод пересмотреть сроки обновления оборудования.

Последствия компрометации выходят далеко за пределы одного устройства. С захваченного шлюза злоумышленник читает конфигурации и узнаёт топологию сети. Украденные ключи и пароли позволяют подключаться удалённо и незаметно. Через управляемый канал связи он закрепляется в инфраструктуре и обходит ограничения периметра. Под угрозой оказываются не только данные, но и непрерывность работы: вывод из строя системы управления экранами парализует сетевую защиту. На практике это нередко заканчивается шифрованием данных и требованием выкупа.

Защита строится на нескольких шагах. В первую очередь обновите все затронутые устройства до версий, рекомендованных производителем, и проверьте фактический номер сборки. Затем ограничьте доступ к интерфейсам управления: выведите их в отдельный сегмент сети или за шлюз удалённого доступа. Полезно закрыть служебные порты беспроводного управления от внешних источников. Если есть подозрения на компрометацию, смените пароли, ключи, сертификаты и общие секреты защищённых соединений. Проверьте также список администраторов и историю изменений конфигураций. Наконец, включите двухфакторную аутентификацию для всех, кто работает с такими системами.

Индикаторы компрометации

IPv4

  • 46.151.29.58
  • 146.103.99.177

Комментарии: 0