CISA внесла в свой каталог Known Exploited Vulnerabilities (KEV) три новые уязвимости, по которым есть подтвержденные данные об активном использовании в атаках. В перечень попали проблемы в продуктах Cisco, Microsoft и Metabase. Каждая из них уже имеет исправления, но организации, которые их еще не установили, находятся под непосредственным риском.
Cisco: отказ в обслуживании через SSL VPN
Первая уязвимость CVE-2026-20349 затрагивает межсетевые экраны Cisco Secure Firewall ASA и Firewall Threat Defense (FTD). Проблема кроется в сервисе Remote Access SSL VPN, который позволяет удаленным пользователям подключаться к корпоративной сети. Из-за недостаточной проверки ошибок при обработке HTTP-запросов неаутентифицированный удаленный злоумышленник может отправить специально сформированный запрос и вызвать перезагрузку устройства. В результате подключение к сети через VPN становится невозможным, что приводит к отказу в обслуживании.
По шкале CVSS уязвимость получила 8,6 балла из 10, что соответствует высокому уровню опасности. Пострадали практически все актуальные линейки прошивок ASA и FTD, начиная с версии 9.16 и заканчивая последними релизами 9.24. Cisco уже выпустила обновления безопасности, закрывающие эту брешь. Пользователям настоятельно рекомендуется обновить прошивки, поскольку CISA подтвердила случаи реальной эксплуатации.
Windows: локальное повышение привилегий
Вторая уязвимость CVE-2026-68820 связана с драйвером Ancillary Function Driver for WinSock (AFD.sys), который отвечает за обработку сетевых операций в Windows. Проблема относится к классу use-after-free, то есть к ошибкам работы с памятью: система продолжает использовать уже освобожденный участок памяти, что позволяет атакующему перехватить управление выполнением кода.
Для эксплуатации злоумышленнику необходим локальный доступ к системе и учетная запись с базовыми правами. В случае успеха он может повысить свои привилегии до уровня администратора или системы. Это дает полный контроль над устройством: возможность устанавливать программы, изменять данные и создавать новые учетные записи. Оценка CVSS составляет 7,0 балла, уровень опасности - высокий.
Уязвимость присутствует в широком спектре продуктов Microsoft: Windows 10 начиная с версии 1607, Windows 11 начиная с 23H2, а также серверные платформы Windows Server 2012, 2016, 2019, 2022 и 2025. Исправления вышли в рамках августовского накопительного обновления. Учитывая, что Microsoft регулярно закрывает подобные ошибки в сетевых драйверах, а CISA добавила эту запись в перечень активно используемых, задержка с установкой обновлений может обернуться компрометацией системы.
Metabase: SQL-инъекция с получением прав администратора
Третья уязвимость CVE-2026-72898 касается платформы бизнес-аналитики Metabase с открытым исходным кодом. Ошибка найдена в конечной точке сброса пароля. Из-за некорректной фильтрации входных данных удаленный неаутентифицированный злоумышленник может внедрить в запрос произвольный SQL-код. При успешной эксплуатации он получает возможность выполнять команды в базе данных и, что более важно, получить доступ администратора к подключенному экземпляру Metabase.
Эта уязвимость получила максимальные 10 баллов по шкале CVSS как в версии 3.1, так и в версии 4.0. Причина в том, что атака не требует ни учетных данных, ни специального положения в сети, а последствия включают полный захват системы аналитики и, вероятно, доступ к данным, которые через нее обрабатываются. Затронуты версии Metabase начиная с релиза 0.58 и до 0.63 включительно. Исправления вышли для всех поддерживаемых веток: обновления до версий 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5 закрывают проблему.
Почему это важно
Каталог KEV используется CISA для приоритизации уязвимостей, которые действительно эксплуатируются в реальных атаках, а не только теоретически опасны. Федеральные агентства США обязаны устранять такие проблемы в течение строго установленного срока, обычно трех недель. Для коммерческих организаций включение в список служит сигналом к немедленному обновлению, поскольку автоматические инструменты сканирования и злоумышленники активно отслеживают этот перечень.
Все три уязвимости имеют готовые патчи. Для Cisco это релизы исправленных прошивок, для Microsoft - августовские накопительные обновления, для Metabase - новые версии платформы. Пользователям и администраторам следует проверить соответствие своих систем исправленным версиям и как можно быстрее установить обновления. Промедление увеличивает вероятность того, что уже известные методы атаки будут применены к незащищенным системам.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-20349
- https://www.cve.org/CVERecord?id=CVE-2026-68820
- https://www.cve.org/CVERecord?id=CVE-2026-72898
- https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog