CISA добавила в каталог активно эксплуатируемых уязвимостей три проблемы, включая ownCloud и ядро Linux

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило три новые уязвимости в свой каталог Known Exploited Vulnerabilities (KEV), который содержит подтверждённые случаи активной эксплуатации. В список попали проблемы в ownCloud, ядре Linux и JFrog Artifactory. Это означает, что атакующие уже используют эти бреши в реальных атаках, поэтому пользователям и администраторам следует как можно быстрее применить исправления. Соответствующее уведомление опубликовано 27 августа 2026 года.

Детали уязвимостей

Первая уязвимость, CVE-2023-49105, затрагивает ownCloud - популярное открытое программное обеспечение для синхронизации файлов и совместной работы. Проблема связана с ошибкой аутентификации: если злоумышленник знает имя пользователя, а у того не настроен ключ подписи, он может получить доступ к файлам, изменить или удалить их без каких-либо учётных данных. По сути, предварительно подписанные ссылки принимаются системой даже тогда, когда подпись для владельца файлов не сконфигурирована. Уязвимость получила максимальную оценку CVSS 9,8. Она затрагивает версии ownCloud начиная с 10.6.0, а исправление появилось в выпуске 10.13.1, который вышел ещё в ноябре 2023 года. Тем не менее, спустя почти три года брешь продолжает использоваться в атаках, что подтверждает её актуальность для организаций, которые не провели своевременное обновление.

Вторая проблема, CVE-2026-53362, обнаружена в ядре Linux. Уязвимость связана с обработкой фрагментированных пакетов IPv6 в подсистеме сетевого стека. Из-за ошибки при вычислении размера данных происходит повреждение памяти, что локальный пользователь может использовать для повышения привилегий в системе. Для эксплуатации необходимо иметь доступ к консоли и возможность отправлять специально сформированные UDP-пакеты. Оценка CVSS составляет 7,8, что соответствует высокому уровню опасности. Проблема затрагивает ядро, начиная с версии 6.0, а исправления включены в обновления 6.1.177, 6.6.144, 6.12.95, 6.18.38 и 7.1.3, а также в более новые ветки. Учитывая повсеместное использование Linux на серверах, в облачной инфраструктуре и встраиваемых устройствах, эту уязвимость нельзя недооценивать.

Третья проблема, CVE-2026-66384, касается JFrog Artifactory - популярного инструмента для управления артефактами, в том числе Docker-образами. Уязвимость относится к категории неправильного ограничения пути к директории: аутентифицированный пользователь при определённых условиях, связанных с настройками удалённого репозитория, может записать данные за пределы предназначенного каталога Docker-кэша. Это потенциально позволяет размещать файлы в произвольных местах файловой системы, что может привести к повреждению данных или дальнейшей компрометации сервера. Оценка CVSS здесь ниже - 5,3, то есть уровень опасности средний. Однако включение уязвимости в KEV-каталог указывает на то, что её эксплуатация уже наблюдалась на практике, поэтому игнорировать проблему нельзя. Затронуты версии до 7.146.35, а также ветка 7.161.0 с исправлением в 7.161.16.

Все три уязвимости объединяет то, что CISA получила достоверные сведения об их активном использовании злоумышленниками. Добавление в каталог KEV является формальным признанием этого факта и накладывает обязательства на федеральные агентства США устранить бреши в установленные сроки - обычно в течение трёх-четырёх недель. Для коммерческих организаций и частных пользователей это сигнал провести инвентаризацию используемых версий ownCloud, ядра Linux и JFrog Artifactory. В случае обнаружения уязвимых версий рекомендуется немедленно установить доступные обновления. Также стоит обратить внимание на то, что уязвимость в ownCloud известна с 2023 года, а её эксплуатация продолжается до сих пор. Это типичный пример того, как несвоевременное обновление превращает давно исправленную проблему в постоянный вектор атак. Для ядра Linux и Artifactory исправления вышли в августе 2026 года, и теперь важно, чтобы администраторы как можно скорее внедрили их в своих средах.

Включение сразу трёх проблем в KEV за один день подчёркивает сохраняющуюся угрозу со стороны хорошо известных классов уязвимостей - ошибок аутентификации, переполнений буфера и некорректных ограничений путей. Даже уязвимости со средним уровнем опасности могут стать целью атакующих, если они предоставляют хоть какой-то способ проникновения в систему. Поэтому главная рекомендация остаётся неизменной: регулярно обновлять программное обеспечение, отслеживать данные об угрозах и принимать во внимание сигналы от CISA, которые публикуются на основе реальных инцидентов.

Ссылки

Комментарии: 0