Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) сразу четырьмя записями. Поводом стали свидетельства активного использования этих ошибок в реальных атаках. В список попали две уязвимости в продуктах Check Point, проблема в Arista VeloCloud Orchestrator и ошибка в F5 BIG-IP APM. Само включение в KEV служит официальным подтверждением того, что злоумышленники уже применяют эти уязвимости, а не только располагают теоретической возможностью атаки.
Детали уязвимостей
Первая из проблем Check Point затрагивает Quantum Security Gateway. Речь о неверной проверке сертификатов при согласовании VPN-соединения. Из-за этой ошибки злоумышленник без учётных данных и без доступа к внутренней сети выполняет на шлюзе произвольный код. Оценка по шкале CVSS (общая система оценки уязвимостей) 3.1 составляет 9.8. Запись получила идентификатор CVE-2026-85102. Шлюзы такого класса стоят на границе сети и обслуживают защищённые каналы связи между офисами и удалёнными сотрудниками. Успешная атака на них открывает путь внутрь инфраструктуры, поэтому исправлять эту уязвимость нужно в первую очередь.
Вторая уязвимость Check Point касается Management Server, то есть сервера управления, через который администраторы настраивают политики безопасности. Здесь сочетаются обход каталогов и загрузка файлов. Атакующему не нужна аутентификация: он загружает на сервер произвольный скрипт и запускает его. Оценка тоже 9.8. Отдельная сложность в том, что среди уязвимых сборок числятся ветки, которые производитель уже снял с поддержки. Организации, годами не обновлявшие сервер управления, оказываются в самой уязвимой группе, поскольку исправлений для них выпускать не планируют.
Третья запись относится к Arista VeloCloud Orchestrator в локальном исполнении. Ошибка связана с недостаточной проверкой входных данных. По описанию производителя, удалённый атакующий получает доступ к привилегированным внутренним функциям и влияет на работу самого хоста оркестратора. Под угрозой конфиденциальность, целостность и доступность оркестратора, а также данных, которыми он управляет. Оценка по CVSS 3.1 достигает 10.0, по версии 4.0 - 9.5. Облачные варианты сервиса, включая выделенные, уже получили исправления, поэтому основной риск сосредоточен на локальных развёртываниях. Для операторов связи и крупных распределённых сетей это означает прямую угрозу узлу, который управляет тысячами каналов и точек подключения.
Четвёртая уязвимость найдена в F5 BIG-IP APM и получила идентификатор CVE-2026-94127. Она проявляется при определённой конфигурации: на виртуальном сервере настроены политика доступа APM и профиль OAuth (протокол авторизации), а сам модуль выступает сервером авторизации. Специально сформированный трафик приводит к переполнению буфера в куче и удалённому выполнению кода. Аутентификация не требуется. Оценка 9.8 по CVSS 3.1 и 9.3 по CVSS 4.0. Устройства в режиме Appliance тоже уязвимы. Развёртывания, где APM работает только как клиент OAuth или сервер ресурсов, под эту ошибку не попадают, что несколько сужает круг пострадавших. Проблема лежит в плоскости передачи данных, управляющий контур не затронут, хотя для периметра это слабое утешение.
Все четыре уязвимости объединяет одно: они находятся в сетевых устройствах и платформах управления, стоят на границе инфраструктуры и не требуют от атакующего предварительного доступа. Именно такие системы злоумышленники выбирают для начального проникновения. Дальше идёт закрепление, боковое перемещение и доступ к внутренним ресурсам. Check Point, Arista и F5 занимают заметную долю рынка корпоративной безопасности и сетевого оборудования, поэтому круг потенциальных целей широк: финансовые организации, промышленность, госсектор, операторы связи.
Сроки раскрытия тоже говорят о многом. Записи по Check Point опубликованы 9 и 22 сентября, по Arista и F5 - 22 и 23 сентября. Практически сразу после публикации технических подробностей появились сообщения об эксплуатации. Такой разрыв сокращается из года в год, и у защищающейся стороны остаётся всё меньше времени на плановое обновление. Тот факт, что CISA внесла все четыре уязвимости одним пакетом, указывает на активную работу злоумышленников сразу по нескольким направлениям, а не на единичную кампанию против одного вендора.
Производители выпустили исправления. Для Check Point нужно установить актуальные накопительные пакеты исправлений Jumbo Hotfix для затронутых веток, для F5 - свежие сборки исправлений, обновления VeloCloud Orchestrator доступны для локальных инсталляций. Приоритет разумно отдать системам, доступным из интернета: шлюзам VPN, порталам и серверам управления. Если обновление невозможно в ближайшее время, имеет смысл ограничить доступ к интерфейсам управления по сетевому периметру, отключить неиспользуемые профили OAuth и усилить мониторинг входов в систему. CISA со своей стороны установила предельный срок устранения для федеральных ведомств США, и этот срок традиционно служит ориентиром для всех остальных.
Журналы шлюзов и серверов управления стоит просмотреть на предмет необычных подключений, новых учётных записей и изменений в конфигурации. Уязвимости, которые эксплуатируются без аутентификации и без взаимодействия с пользователем, оставляют мало следов на ранних этапах, поэтому признаки компрометации часто обнаруживаются уже после закрепления атакующего в сети.
Каталог KEV пополняется ежемесячно, и его содержимое давно перестало быть формальностью. Уязвимости в пограничных устройствах дают злоумышленникам самый короткий путь в корпоративную сеть, а отставание в обновлениях остаётся главным фактором риска. Организациям, которые держат такие системы в эксплуатации, разумно пересмотреть регламент управления исправлениями и сократить окно между выходом обновления и его установкой.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-94127
- https://www.cve.org/CVERecord?id=CVE-2026-93952
- https://www.cve.org/CVERecord?id=CVE-2026-93616
- https://www.cve.org/CVERecord?id=CVE-2026-85102
- https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog