ThreatScope
Месечен анализ на киберзаплахите
Юли 2026 г.
Период на анализа: 1 юли – 31 юли 2026 г.
Ниво на заплаха: Критично
Резюме за ръководството
Юли се характеризира с продължаваща активна експлоатация на публично достъпни корпоративни платформи, инфраструктура за управление на идентичности и централизирани системи за управление на сигурността. През целия месец атакуващите последователно насочваха усилията си към технологии, които осигуряват административен достъп, високи привилегии или директна свързаност с вътрешната корпоративна инфраструктура.
Няколко уязвимости, засягащи Microsoft SharePoint, Cisco Secure Firewall Management Center, VMware vCenter, Fortinet FortiOS, Active Directory Federation Services (AD FS), Check Point SmartConsole и Arista VeloCloud, преминаха за много кратко време от публично разкриване към активна експлоатация. Част от тях бяха включени и в каталога Known Exploited Vulnerabilities (KEV) на CISA, което още веднъж показва, че приоритетите при реакция трябва да се определят основно от наличието на реални атаки, а не единствено от оценката по CVSS.
Другата ясно изразена тенденция през юли беше повишеният риск във веригата за доставка на софтуер. Критични уязвимости в Ruby on Rails, Node.js, Bouncy Castle и други широко използвани софтуерни компоненти показаха, че зависимостите между приложенията продължават да бъдат предпочитана цел за атакуващите, тъй като могат едновременно да засегнат голям брой организации.
Индустриалните системи за управление (Industrial Control Systems – ICS) и средите с Оперативни технологии (Operational Technology – OT) също останаха във фокуса през месеца. CISA публикува множество предупреждения, засягащи производството, енергетиката и критичната инфраструктура. Макар че в подобни среди незабавното инсталиране на актуализации невинаги е възможно, организациите трябва да продължат да подобряват сегментирането на мрежата, наблюдението на средата и способностите си за възстановяване.
Общата картина остава последователна спрямо предходните месеци. Атакуващите продължават да предпочитат технологии, които осигуряват широк административен контрол, постоянен достъп и възможност за странично придвижване в инфраструктурата, вместо да се фокусират върху отделни крайни устройства.
Обобщение за ръководството
| Обобщение за месеца | |
|---|---|
| Общо ниво на заплаха | 🔴 Критично |
| Основен фокус на атаките | Инфраструктура за управление на идентичности, платформи за управление на сигурността, публично достъпни услуги |
| Активно експлоатирани уязвимости | Множество, включително нови попълнения в каталога CISA KEV |
| Най-често засегнати технологии | Microsoft, Cisco, VMware, Fortinet, Oracle, Check Point |
| Най-засегнати среди | Корпоративна инфраструктура, облачни среди, държавен сектор, финансов сектор, производство |
| Основен приоритет | Проверка на изложеността, валидиране на извършените корекции и анализ за признаци на компрометиране |
Основни тенденции през юли
Инфраструктурата за управление на идентичности остана сред основните цели
През юли значителна част от критичните уязвимости засягаха системите за управление на идентичности.
Уязвимостите в Microsoft Active Directory Federation Services (AD FS), Active Directory Certificate Services и Microsoft SharePoint потвърдиха тенденцията, наблюдавана още от началото на годината. Системите, които управляват удостоверяването, цифровите сертификати и привилегирования достъп, продължават да бъдат сред най-ценните цели за атакуващите, тъй като компрометирането им позволява разширяване на достъпа в цялата инфраструктура чрез използване на легитимни идентичности.
Платформите за управление на сигурността продължават да бъдат предпочитана цел
Някои от най-критичните уязвимости през месеца засегнаха централизирани системи за управление на сигурността, включително Cisco Secure Firewall Management Center, Check Point SmartConsole и Arista VeloCloud Orchestrator.
Вместо да атакуват отделни потребителски устройства, престъпните групи все по-често се насочват към платформи, които управляват политики за сигурност, защитни стени и мрежова свързаност за цялата организация. Компрометирането на подобни системи може да осигури много по-широк контрол върху инфраструктурата, отколкото достъпът до единичен сървър.
Публично достъпните приложения продължават да бъдат основна входна точка
През юли Microsoft SharePoint, Fortinet SSL-VPN, приложенията, разработени с Ruby on Rails, както и WordPress продължиха да бъдат сред най-често срещаните технологии в бюлетините за активна експлоатация и предупрежденията за сигурност.
Публичната достъпност остава един от най-силните показатели за оперативен риск. Организациите трябва непрекъснато да поддържат актуален списък на интернет-достъпните системи, да следят използваните версии и да потвърждават, че критичните актуализации са приложени успешно.
Рискът във веригата за доставка на софтуер продължава да нараства
През юли особено внимание заслужиха и уязвимостите, свързани със софтуерните зависимости.
Критичните актуализации за Ruby on Rails, Node.js и Bouncy Castle показаха, че една уязвима библиотека може едновременно да засегне хиляди приложения. Поддържането на актуален регистър на използваните библиотеки и Software Bill of Materials (SBOM) продължава да бъде основна добра практика.
Индустриалните системи изискват балансиран подход към сигурността
Множеството предупреждения на CISA за индустриални технологии потвърдиха, че оперативните технологии остават сред най-важните направления за защита.
Тъй като производствените среди често изискват предварително планирани прозорци за поддръжка, организациите трябва да комбинират управлението на уязвимостите със сегментиране на мрежата, непрекъснато наблюдение и реално тествани процедури за възстановяване.
Основни уязвимости през юли
| CVE | Технология | Най-релевантно за | Статус | Приоритет |
|---|---|---|---|---|
| CVE-2026-20316 | Cisco Secure Firewall Management Center | Големи предприятия, финансов сектор, държавна администрация | Активно експлоатирана (KEV) | Незабавно |
| CVE-2026-59309 | VMware vCenter | Големи предприятия, облачни доставчици | Критична | Незабавно |
| CVE-2026-59310 | VMware vCenter | Корпоративна инфраструктура | Критична | Незабавно |
| CVE-2026-47876 | VMware ESX | Виртуализирана инфраструктура | Критична | Незабавно |
| CVE-2026-66066 | Ruby on Rails | SaaS, софтуерни компании, електронна търговия | Критична | Висок |
| CVE-2026-53921 | OpenWrt | Телекомуникации, IoT | Критична | Висок |
| CVE-2026-58061 | Bouncy Castle | PKI, финансов сектор | Висока | Висок |
| CVE-2026-59649 | Bouncy Castle | Корпоративни приложения | Висока | Висок |
| Security Release | Node.js | Разработка на софтуер | Актуализация за сигурност | Среден |
| Microsoft SharePoint RCE | Microsoft SharePoint | Големи предприятия, държавна администрация, здравеопазване | Активно експлоатирана | Незабавно |
| Fortinet SSL-VPN | Fortinet FortiOS | Големи предприятия, MSP, финансов сектор | Активно експлоатирана (KEV) | Незабавно |
| Check Point SmartConsole | Check Point | Големи предприятия, държавна администрация | Критична | Висок |
| Arista VeloCloud | SD-WAN инфраструктура | Корпоративни мрежи | Активно експлоатирана (KEV) | Незабавно |
| Microsoft AD FS | Инфраструктура за управление на идентичности | Големи предприятия, държавна администрация | Критична | Незабавно |
| Microsoft Active Directory Certificate Services | PKI инфраструктура | Големи предприятия | Наличен публичен PoC | Висок |
| Oracle Critical Patch Update | Oracle продукти | Корпоративни приложения | Множество критични корекции | Висок |
| WordPress / WP2Shell | WordPress | Публично достъпни уебсайтове | Активна кампания | Висок |
| Zimbra Collaboration Suite | Zimbra | Държавна администрация, образование | Активна кампания | Висок |
Изложеност по индустрии
Макар уязвимостите, публикувани през юли, да засягат широк спектър от технологии, някои отрасли са изложени на по-висок оперативен риск поради използваните от тях платформи и спецификата на своята дейност.
| Индустрия | Технологии, които трябва да бъдат прегледани | Приоритет |
|---|---|---|
| Държавна администрация и публичен сектор | Microsoft SharePoint, AD FS, Active Directory Certificate Services, Cisco Secure Firewall Management Center | Критичен |
| Финансов сектор | Cisco Secure Firewall Management Center, Oracle, Check Point, VMware | Критичен |
| Здравеопазване | Microsoft SharePoint, VMware, Active Directory, Fortinet | Критичен |
| Производство | OT/ICS платформи, Cisco Secure Firewall Management Center, VMware ESX, Fortinet, OpenWrt | Висок |
| Енергетика и комунални услуги | Индустриални системи, Cisco Secure Firewall Management Center, VMware, OT мрежи | Критичен |
| Телекомуникации | OpenWrt, Cisco инфраструктура, VMware | Висок |
| Облачни услуги и центрове за данни | VMware vCenter, VMware ESX, Node.js, Ruby on Rails | Критичен |
| Разработка на софтуер и SaaS | Ruby on Rails, Node.js, Bouncy Castle, Microsoft Identity Services | Висок |
| MSP и MSSP доставчици | Cisco Secure Firewall Management Center, Fortinet, Microsoft платформи, VMware | Критичен |
Организациите, които оперират в повече от един сектор, трябва да оценят риска спрямо цялостния си технологичен стек, а не само спрямо отделни системи. Централизираните платформи за управление и инфраструктурата за управление на идентичности често обслужват множество бизнес процеси едновременно и затова изискват по-висок приоритет при реакция.
Приоритетни действия
Незабавни действия (0–7 дни)
Най-висок приоритет следва да получат уязвимостите с потвърдена активна експлоатация или включени в каталога CISA Known Exploited Vulnerabilities (KEV).
Препоръчителните действия включват:
- Инсталиране на критичните актуализации за публично достъпните системи.
- Приоритетно актуализиране на Microsoft SharePoint, Cisco Secure Firewall Management Center, Fortinet и VMware средите.
- Проверка дали административните интерфейси не са достъпни директно от интернет.
- Преглед на журналите за удостоверяване и административната активност.
- Проверка за признаци на компрометиране при системите с потвърдена активна експлоатация.
- Потвърждаване на целостта на резервните копия преди извършване на критични инфраструктурни актуализации.
Действия до 30 дни
След като бъдат отстранени най-критичните уязвимости, организациите трябва да продължат с подобряване на цялостната си защитна позиция.
Препоръчително е да бъдат изпълнени следните дейности:
- Преглед на използваните софтуерни зависимости във вътрешно разработваните приложения.
- Актуализиране на уязвимите библиотеки, включително Node.js и Bouncy Castle.
- Подмяна на идентификационни данни, сертификати и конфигурационни тайни, когато не може да бъде изключено компрометиране.
- Проверка на мрежовото сегментиране около платформите за управление.
- Съпоставяне на регистъра на активите с реално използваните версии на софтуера и известните уязвимости.
Стратегически действия (до 90 дни)
Дългосрочната устойчивост изисква повече от редовно инсталиране на актуализации.
Организациите следва да продължат да:
- подобряват управлението на повърхността за атака (Attack Surface Management);
- усъвършенстват управлението на софтуерните зависимости и поддържането на Software Bill of Materials (SBOM);
- разширяват наблюдението на административната инфраструктура чрез SIEM и SOC;
- тестват редовно плановете за възстановяване и непрекъсваемост на бизнеса;
- интегрират информацията за заплахите в процесите по управление на риска и планиране на мерките за защита.
Въпроси към ръководството
Ръководството и екипите по информационна сигурност трябва да си зададат следните въпроси след анализа на събитията през юли:
- Използваме ли технологии, за които вече има потвърдена активна експлоатация?
- Кои административни платформи в нашата инфраструктура са достъпни от интернет?
- Потвърдено ли е независимо, че критичните актуализации са приложени успешно?
- Извършена ли е проверка за компрометиране на системите с активно експлоатирани уязвимости?
- Достатъчно добре изолирани ли са платформите за управление и инфраструктурата за управление на идентичности?
- Поддържаме ли актуален регистър на използваните външни библиотеки и софтуерни зависимости?
- Можем ли да възстановим критичните услуги в рамките на приемливото време за бизнеса?
- Документирани ли са всички останали рискове и периодично ли се преразглеждат?
Тези въпроси подпомагат управлението на риска, основано на реалната експлоатация и въздействие върху бизнеса, а не само на техническите оценки на уязвимостите.
Какво означава това за организациите?
През юли ясно се откроиха няколко важни тенденции.
На първо място, може да се очаква продължаващ интерес към инфраструктурата за управление на идентичности и централизираните административни платформи. Именно тези технологии предоставят на атакуващите възможност за бързо разширяване на достъпа и странично придвижване в корпоративната среда.
На второ място, активната експлоатация все по-често започва непосредствено след публичното разкриване на уязвимостите. Поради това инсталирането на актуализации трябва да бъде съпроводено с проверка за компрометиране, анализ на журналите и потвърждение, че мерките са приложени успешно.
Третата тенденция е свързана със сигурността на веригата за доставка на софтуер. Все повече организации използват голям брой външни библиотеки и рамки за разработка, което означава, че една уязвима зависимост може да създаде риск за множество приложения едновременно.
И накрая, оперативната устойчивост все повече зависи от предварителната подготовка, а не само от реакцията при инцидент. Видимостта върху активите, реално тестваните процедури за възстановяване, непрекъснатото наблюдение и добре структурираните процеси за управление на уязвимостите остават сред най-ефективните средства за ограничаване на риска.
Прогноза за риска през следващия месец
Въз основа на наблюдаваните през юли уязвимости, кампании и тенденции, е вероятно през следващите седмици да продължат:
- активната експлоатация на публично достъпни корпоративни платформи;
- атаките срещу инфраструктурата за управление на идентичности и удостоверяването;
- повишеният интерес към централизирани системи за управление;
- публикуването на нови уязвимости във веригата за доставка на софтуер;
- натискът върху индустриалните системи и средите с оперативни технологии.
Организациите трябва да очакват, че атакуващите ще продължат да комбинират публично достъпни експлойти с неправилни конфигурации и публично достъпни административни интерфейси, вместо да разчитат единствено на новооткрити zero-day уязвимости.
Заключение
Юли 2026 г. затвърди няколко тенденции, които наблюдаваме последователно през последните месеци.
Атакуващите продължават да се насочват към технологии, които осигуряват централизирано управление, контрол върху идентичностите и широка видимост върху корпоративната инфраструктура. Вместо да се фокусират единствено върху крайни потребителски устройства, те все по-често атакуват системи, които могат да осигурят ескалация на привилегии, постоянен достъп и странично придвижване между различни бизнес услуги.
През месеца стана ясно още веднъж, че определянето на приоритетите не трябва да се основава само на оценката по CVSS. Част от най-важните уязвимости през юли преминаха към активна експлоатация непосредствено след публичното им разкриване и впоследствие бяха включени в каталога Known Exploited Vulnerabilities (KEV) на CISA. В подобни случаи наличието на реални атаки, публичната достъпност на системата и нейната роля за бизнеса оказват много по-голямо влияние върху риска от самата техническа оценка.
Сериозно внимание през месеца заслужи и сигурността на веригата за доставка на софтуер. Актуализациите за Ruby on Rails, Node.js, Bouncy Castle и други широко използвани компоненти показаха колко важно е организациите да поддържат актуален регистър на използвания софтуер, да познават своите зависимости и да валидират сигурността както на вътрешно разработените приложения, така и на използваните външни библиотеки.
Индустриалните системи (ICS) и средите с Оперативни технологии (OT) също останаха във фокуса през целия месец. Организациите, които управляват критична инфраструктура, трябва да продължат да съчетават управлението на уязвимостите с внимателно планирани прозорци за поддръжка, сегментиране на мрежата и непрекъснато наблюдение.
В крайна сметка намаляването на киберриска изисква повече от навременно инсталиране на актуализации. Необходимо е организациите да потвърждават, че корекциите са приложени успешно, да проверяват дали системите не са били компрометирани преди актуализирането и непрекъснато да наблюдават административните платформи, инфраструктурата за управление на идентичности и публично достъпните услуги.
Съответствие с ISO 27001
Приоритетите, очертани през юли, подпомагат редица области на Система за управление на информационната сигурност (ISMS) съгласно ISO/IEC 27001, включително:
- управление на активите;
- управление на уязвимостите;
- сигурно управление на конфигурациите;
- управление на достъпа;
- управление на идентичности и удостоверяване;
- регистриране и наблюдение на събития;
- откриване и реагиране при инциденти;
- мрежова сигурност;
- криптографски механизми;
- управление на риска, свързан с доставчици и трети страни;
- архивиране и възстановяване;
- непрекъсваемост на бизнеса;
- оценка и третиране на риска.
Организациите следва да поддържат доказателства, че актуализациите са внедрени успешно, извършените корекции са валидирани, а всички приети рискове са официално документирани.
Съответствие с ISO 9001
Препоръките в настоящия месечен обзор подкрепят и принципите на ISO 9001, като насърчават:
- вземане на решения, основано на риска;
- контролирано управление на промените;
- документирани оперативни процеси;
- коригиращи и превантивни действия;
- непрекъснато подобрение;
- управленски преглед на оперативните резултати;
- вземане на решения въз основа на доказателства.
Интегрирането на дейностите по киберсигурност в установените процеси по управление на качеството подпомага по-висока последователност, отчетност и дългосрочна оперативна устойчивост.
Нуждаете ли се от оценка на изложеността на риск?
Установяването, че използвате засегната технология, е само първата стъпка.
Организациите трябва също да определят:
- дали засегнатите системи присъстват в тяхната инфраструктура;
- дали са били изложени на риск преди прилагането на корекциите;
- дали съществуват признаци за компрометиране;
- дали критичните актуализации са внедрени и валидирани успешно;
- дали процедурите за възстановяване са реално тествани;
- дали платформите за управление и инфраструктурата за управление на идентичности са защитени по подходящ начин.
ДИАМАТИКС подпомага организациите в изграждането на по-висока оперативна устойчивост чрез експертно предоставяни услуги, включително:
- Център за операции по сигурността като услуга (SOCaaS);
- Управляемо откриване и реагиране като услуга (MDRaaS);
- Реагиране при инциденти;
- Управление на уязвимостите;
- Компютърна криминалистика (Digital Forensics);
- Виртуален директор по информационна сигурност (vCISO).
Нашата цел е да помогнем на организациите да преминат от реактивно актуализиране към непрекъсната видимост, валидиране на защитните мерки и устойчиво управление на риска.
Източници
Настоящият анализ е изготвен въз основа на публично достъпна информация, публикувана през юли 2026 г., включително:
- Monthly ThreatScope доклад
- CISA Known Exploited Vulnerabilities (KEV) Catalog;
- Microsoft Security Response Center (MSRC);
- Cisco Security Advisories;
- Broadcom Security Advisories;
- Fortinet PSIRT;
- Check Point Security Advisories;
- Oracle Critical Patch Update;
- Ruby on Rails Security Advisories;
- Node.js Security Releases;
- National Vulnerability Database (NVD);
- CISA Industrial Control Systems (ICS) Advisories;
- ENISA;
- CERT-EU;
- Shadowserver Foundation;
- VulnCheck;
- The Hacker News;
- BleepingComputer;
- публично достъпни технически анализи и публикации на изследователи по информационна сигурност.
Методология
ThreatScope от DIAMATIX представлява месечен анализ на уязвимости, кампании и тенденции в областта на киберсигурността, които имат най-голям потенциал да окажат влияние върху корпоративната среда.
За разлика от пълните бази данни с уязвимости, ThreatScope се фокусира върху събитията, които имат най-голямо значение за оперативното управление на риска и подпомагат вземането на решения.
Всяка уязвимост или кампания се оценява въз основа на няколко критерия, включително:
- наличие на потвърдена активна експлоатация;
- включване в каталога CISA Known Exploited Vulnerabilities (KEV);
- наличие на публично доказателство за експлоатация (Proof of Concept);
- достъпност на засегнатата система от интернет;
- значимост на технологията за бизнеса;
- потенциално въздействие върху дейността на организацията;
- вероятност за ескалация на привилегии, странично придвижване или установяване на постоянен достъп.
Целта на ThreatScope е да помогне на организациите да определят приоритетите си въз основа на реалния оперативен риск, а не само на техническата тежест на отделните уязвимости, и да подпомогне информираното вземане на решения от ръководството, екипите по информационна сигурност и ИТ специалистите.
Trusted · Innovative · Vigilant
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






