Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило в свой каталог Known Exploited Vulnerabilities (KEV) четыре новые уязвимости, по которым есть подтверждённые данные об активной эксплуатации. В список попали проблемы в Microsoft Windows, Microsoft SharePoint, VMware vCenter и macOS. Попадание в KEV означает, что злоумышленники уже используют эти уязвимости в реальных атаках, поэтому организациям следует незамедлительно принять меры.
Детали уязвимостей
Первая уязвимость, CVE-2026-33824, затрагивает службу Internet Key Exchange (IKE) в Windows. Она относится к классу double free - ошибке, при которой программа дважды освобождает одну и ту же область памяти. Это позволяет неавторизованному злоумышленнику выполнить произвольный код по сети без каких-либо учётных данных. По шкале CVSS уязвимость получила 9,8 балла из 10, то есть максимально высокий уровень опасности. Проблема присутствует во многих версиях Windows, начиная с Windows 10 1607 и заканчивая Windows 11 26H1, а также в серверных редакциях, включая Windows Server 2016, 2019, 2022 и 2025. Учитывая, что IKE используется для организации защищённых VPN-соединений, атакующий может получить контроль над системой, не имея доступа к учётной записи.
Вторая уязвимость, CVE-2026-55040, связана с Microsoft SharePoint Server. Она вызвана слабой аутентификацией и позволяет обойти механизм безопасности через сеть. CVSS-оценка составляет 9,1 балла. Злоумышленник, не имеющий учётных данных, может обойти защиту и получить доступ к данным или изменить их. Проблема затрагивает SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. SharePoint часто используется в корпоративной среде для хранения документов и внутренних порталов, поэтому компрометация этой системы грозит утечкой конфиденциальной информации.
Третья уязвимость, CVE-2026-59310, обнаружена в VMware vCenter и связана с обходом пути к файлам в компоненте Syslog. Из-за ошибки ограничения пути злоумышленник, имеющий сетевой доступ к vCenter, может выполнить произвольный код. CVSS-оценка - 9,8 балла. Уязвимость присутствует в vCenter Server версий 8.0, 9.0 и 9.1, а также затрагивает продукты на его основе: VMware Cloud Foundation, vSphere Foundation, Telco Cloud Infrastructure и Telco Cloud Platform. vCenter - это центральный инструмент управления виртуальной инфраструктурой VMware, поэтому его компрометация позволяет атакующему получить контроль над всеми виртуальными машинами и гипервизорами.
Четвёртая уязвимость, CVE-2026-65400, относится к macOS. Она связана с ошибкой аутентификации в функции Screen Sharing - экранного обмена. Атакующий, находящийся в той же сети, может подключиться к экрану Mac без действительных учётных данных. Проблема устранена в macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 и macOS Tahoe 26.6.1. Хотя для этой уязвимости не указан показатель CVSS, сам факт попадания в каталог KEV говорит о том, что она уже применяется в атаках.
Добавление этих четырёх проблем в KEV-каталог означает, что CISA официально подтвердила их активную эксплуатацию. Для федеральных гражданских агентств США включение в KEV - это обязательное основание для немедленного применения исправлений в установленные сроки, обычно в течение нескольких недель. Однако и коммерческим организациям, и частным пользователям стоит ориентироваться на этот список как на сигнал к первоочередному обновлению.
Microsoft уже выпустила обновления для всех затронутых версий Windows и SharePoint. Для Windows необходимо установить накопительные обновления безопасности, актуальные для каждой редакции. Для SharePoint - соответствующие обновления, указанные в бюллетене безопасности. VMware подготовила исправления для vCenter Server: для версии 8.0 - обновление U3k, для 9.0 - 9.0.2.0100, для 9.1 - 9.1.0.0300. Также обновлены компоненты связанных продуктов. Пользователям macOS нужно установить последние версии систем, перечисленные в описании уязвимости.
Особое внимание следует уделить системам, доступным из интернета или из доверенных внутренних сетей. Уязвимости в Windows IKE и VMware vCenter имеют высокий балл CVSS и позволяют удалённо выполнить код без аутентификации. Это делает их привлекательными для киберпреступников и государственных APT-групп. Использование каталога KEV как приоритетного списка для управления исправлениями помогает сократить окно уязвимости до того, как атаки станут массовыми.
В последнее время CISA всё чаще пополняет KEV-каталог проблемами, связанными с аутентификацией и удалённым выполнением кода. Уязвимости в IKE, SharePoint, vCenter и macOS относятся именно к этим категориям. Организациям, которые используют перечисленные продукты, стоит как можно быстрее развернуть обновления и проверить системы на признаки компрометации, поскольку часть атак могла произойти ещё до публикации исправлений.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-33824
- https://www.cve.org/CVERecord?id=CVE-2026-55040
- https://www.cve.org/CVERecord?id=CVE-2026-59310
- https://www.cve.org/CVERecord?id=CVE-2026-65400
- https://www.cisa.gov/news-events/alerts/2026/08/18/cisa-adds-four-known-exploited-vulnerabilities-catalog