Девятого сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) расширило каталог Known Exploited Vulnerabilities (KEV) - перечень уязвимостей с подтверждённой эксплуатацией в реальных атаках. В список вошли сразу четыре записи: проблемы в продуктах Fortinet, в Citrix NetScaler, в браузере Google Chrome и в системе управления межсетевыми экранами Cisco. Основанием для включения послужили свидетельства активной эксплуатации, а не формальная оценка опасности. Поэтому все четыре уязвимости уже представляют практический, а не теоретический риск.
Детали уязвимостей
Операционная система FortiOS, на которой работают межсетевые экраны и шлюзы Fortinet, содержит переполнение буфера в динамически распределяемой памяти, то есть в куче. Специально сформированный сетевой пакет позволяет выполнить произвольный код или команды без авторизации. Оценка по шкале CVSS составляет 7,4. Уязвимость затрагивает несколько веток FortiOS и продукт FortiSwitchManager. Раскрыли её ещё в январе 2026 года, тогда же появились исправления. Однако в каталог эксплуатируемых её внесли только теперь, спустя восемь месяцев. Такой разрыв обычно означает одно: далеко не все организации установили обновление, а злоумышленники этим пользуются.
Вторая запись касается NetScaler ADC и NetScaler Gateway от Citrix. Это обход аутентификации через альтернативный путь или канал, то есть через обращение к компоненту в обход штатной проверки прав. Уязвимости присвоен идентификатор CVE-2026-19490 и оценка 9,3 по CVSS. Устройства NetScaler часто размещают на границе сети, чтобы публиковать внутренние приложения для удалённых сотрудников и партнёров. Следовательно, успешная эксплуатация открывает доступ к защищённым сервисам без учётных данных. Проблему опубликовали 19 августа 2026 года, и примерно через три недели она попала в KEV. Срок очень короткий, что говорит о быстрой адаптации атакующих.
Третья уязвимость находится в браузере Google Chrome. Речь о записи за границами буфера в движке V8, который исполняет код JavaScript. Удалённый атакующий может выполнить произвольный код внутри песочницы, то есть изолированной среды браузера, если пользователь откроет специально созданную HTML-страницу. Компания Google классифицирует серьёзность как среднюю. Исправление вошло в сборку 153.0.8010.36. Браузер обновляется автоматически, однако новая версия вступает в силу лишь после перезапуска. На практике именно этот шаг пользователи и администраторы откладывают дольше всего.
Четвёртая проблема - обход аутентификации в Cisco Secure Firewall Management Center, центральной консоли управления парком межсетевых экранов. Её идентификатор CVE-2026-20079, а оценка по CVSS достигает 10,0. Неаутентифицированный удалённый атакующий отправляет на устройство специально сформированные HTTP-запросы. Успешная эксплуатация позволяет запускать скрипты и команды и получать права root, то есть полный доступ к операционной системе. Причина кроется в системном процессе, который некорректно создаётся при загрузке устройства. Сведения опубликовали 4 марта 2026 года, исправления вышли в обновлениях. Тем не менее только сейчас CISA подтвердила факты эксплуатации.
Три из четырёх уязвимостей объединяет одна черта. Они затрагивают не рядовые приложения, а средства защиты и точки доступа к внутренней инфраструктуре: шлюзы, серверы публикации приложений и консоли управления. Для атакующего это выгодная цель. Компрометация такого узла даёт возможность развивать атаку дальше, а иногда и ослабить защиту на смежных устройствах. Кроме того, подобные системы редко обновляют так же быстро, как настольное программное обеспечение. Их вывод из эксплуатации ради установки исправлений требует согласований и окна обслуживания.
Отдельного внимания заслуживает хронология. Две уязвимости из четырёх известны с начала года, и всё это время они оставались неисправленными в части инфраструктуры. Добавление в KEV означает, что CISA получила подтверждения реальных атак, а не предположения о возможной эксплуатации. Для федеральных агентств США включение в каталог вводит жёсткий срок на устранение. Остальным организациям стоит ориентироваться на тот же график, поскольку он отражает фактический уровень угрозы.
Практические шаги выглядят предсказуемо, но требуют дисциплины. Сначала нужно проверить, есть ли в инфраструктуре затронутые версии FortiOS, FortiSwitchManager, NetScaler ADC и NetScaler Gateway, а также Cisco FMC. Затем следует установить актуальные сборки производителей и перезапустить браузеры Chrome на рабочих станциях. Полезно также просмотреть журналы на предмет обращений к административным интерфейсам из необычных источников. Для NetScaler и Cisco FMC такие попытки могли происходить задолго до публикации исправлений, поэтому проверять стоит более ранний период, а не только последние дни.
Общая картина складывается не в пользу тех, кто полагается на автоматические обновления. Механизмы установки патчей работают, но с задержкой, а устройства на периметре нередко обновляют вручную. Разрыв между выходом исправления и его фактическим применением остаётся главным фактором риска. Пока этот разрыв измеряется месяцами, списки вроде KEV будут пополняться, а эксплуатируемые уязвимости - переходить из разряда известных в разряд используемых.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-20079
- https://www.cve.org/CVERecord?id=CVE-2026-87491
- https://www.cve.org/CVERecord?id=CVE-2026-19490
- https://www.cve.org/CVERecord?id=CVE-2025-25249
- https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog