CISA добавляет в KEV-каталог четыре активно эксплуатируемые уязвимости, включая Adobe Commerce и N-able N-central

Cybersecurity and Infrastructure Security Agency, CISA

CISA добавила в каталог Known Exploited Vulnerabilities (KEV, перечень известных эксплуатируемых уязвимостей) четыре новые уязвимости. Это означает, что по каждой из них есть подтверждённые свидетельства активной эксплуатации в реальных атаках. В перечень попали проблемы в Adobe Commerce и Magento Open Source, Windows Update Stack, Windows ALPC и N-able N-central. Каталог KEV ведёт Агентство по кибербезопасности и защите инфраструктуры США, и его записи служат сигналом для организаций о необходимости срочно закрыть конкретные ошибки. Включение в KEV указывает на высокий приоритет исправления, поскольку соответствующие проблемы уже используются злоумышленниками в реальных условиях.

Детали уязвимостей

Первая уязвимость затрагивает платформы электронной коммерции Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Причина в некорректной нейтрализации специальных элементов в шаблонизаторе. Атакующий может внедрить вредоносный код в шаблон, который обрабатывает сервер, и добиться выполнения произвольного кода. Эксплуатация не требует взаимодействия с пользователем, а учётные данные жертвы для атаки не нужны. Максимальная оценка CVSS для этой проблемы составляет 10 баллов. Уязвимы версии вплоть до августовских выпусков 2026 года. Adobe выпустила исправление в виде горячего обновления, и наличие записи в KEV указывает, что злоумышленники уже воспользовались этой уязвимостью.

Две другие уязвимости обнаружили в операционных системах Microsoft. Первая из них связана с компонентом Windows Update Stack, отвечающим за установку обновлений. Ошибка возникает из-за некорректного разрешения ссылок перед доступом к файлам и позволяет пользователю с ограниченными правами повысить свои привилегии. Вторая уязвимость вызвана переполнением буфера в куче в механизме ALPC, который обеспечивает обмен данными между процессами Windows. Обе проблемы имеют локальный вектор: начальная точка атаки - это возможность запускать код в системе. После эксплуатации атакующий получает более высокий уровень доступа, что часто становится промежуточным шагом для выполнения других вредоносных действий. Уязвимости такого класса часто включаются в цепочки атак после первоначального взлома. Вредоносное ПО, уже работающее в системе с правами обычного пользователя, может использовать ошибку ALPC или Windows Update Stack для получения прав администратора. После этого злоумышленник способен отключить защитные механизмы и закрепиться в системе. Оценка CVSS для каждой из этих уязвимостей составляет 7,8 балла. Уязвимость в Windows Update Stack затронула Windows 11 начиная с версии 23H2 и Windows Server 2025. Уязвимость в ALPC охватывает более широкий круг систем: от Windows Server 2012 до Windows 10 и Windows Server 2022. Microsoft выпустила обновления в рамках сентябрьского цикла исправлений безопасности.

Четвертая уязвимость касается платформы N-able N-central. Эта система предназначена для удалённого мониторинга и управления ИТ-инфраструктурой, её широко используют провайдеры управляемых услуг для поддержки клиентских сетей. Проблема классифицируется как статическая инъекция кода. Она позволяет выполнить произвольный код на сервере без предварительной аутентификации и без каких-либо действий пользователя. Любой внешний злоумышленник, имеющий доступ к сетевому интерфейсу N-central, может захватить полный контроль над сервером. Разработчики оценили эту уязвимость в 10 баллов по шкале CVSS. Затронуты все версии продукта до 2026.3.1.14. Новая версия с исправлением уже доступна. Использование уязвимости в N-central особенно опасно для компаний, которые предоставляют услуги аутсорсинга ИТ-инфраструктуры, поскольку потеря контроля над этим сервером означает потенциальную компрометацию всех подключённых клиентских окружений. Поскольку N-central часто имеет доступ к множеству систем, атака на такой сервер способна быстро распространиться на обслуживаемые организации.

Добавление уязвимостей в каталог KEV не говорит о том, что все они сейчас используются в массовых кампаниях. Однако сама запись означает, что как минимум один случай успешной эксплуатации зафиксирован специалистами. CISA формирует этот перечень, чтобы помочь командам безопасности расставить приоритеты в работе с исправлениями. Для государственных учреждений США выполнение требований каталога обязательно, для частного сектора он служит рекомендацией. Практика показывает, что злоумышленники часто начинают атаковать свежие уязвимости вскоре после публикации деталей, поэтому промедление с установкой обновлений напрямую повышает риск инцидента. Кроме того, KEV служит индикатором для исследователей безопасности, которые могут изучать записи и создавать правила обнаружения атак, связанных с перечисленными уязвимостями.

Всем организациям, использующим Adobe Commerce, Magento или N-able N-central, следует незамедлительно обновить эти продукты. Для платформ Adobe необходимо установить исправление, выпущенное в ответ на уязвимость в шаблонизаторе. Пользователям Windows рекомендуется установить все накопительные обновления безопасности, которые вышли в сентябре, и убедиться, что в системах нет следов уже проведённых атак. Особенно важно проверить серверы, доступные из интернета, на признаки вторжения. Командам реагирования стоит сверить свои системы с записями KEV и убедиться, что для каждой активно эксплуатируемой уязвимости обновление применено на всех затронутых узлах. Если обновление нельзя установить немедленно, следует ограничить доступ к затронутым сервисам из внешней сети и включить дополнительные механизмы защиты, но такие меры лишь временны. Единственным надёжным способом устранения проблемы остаётся установка исправлений.

Регулярный мониторинг каталога KEV входит в базовые практики управления уязвимостями. Записи в нём появляются на основе реальных атак, поэтому они точнее отражают текущие угрозы, чем просто данные о выпущенных обновлениях. Организациям, которые ещё не используют этот каталог в своих процессах, стоит начать это делать. Своевременная реакция на добавленные в KEV уязвимости снижает шансы злоумышленников на успешную эксплуатацию и помогает избежать дорогостоящих инцидентов.

Ссылки

Комментарии: 0