ThreatScope от DIAMATIX
Месечен доклад за киберсигурността
Септември 2026 г.
Период на наблюдение: 1–30 септември 2026 г.
Ниво на заплаха: Високо за засегнати и достижими системи
🎧 Чуйте месечния аудио обзор на ThreatScope за септември
Обобщение за ръководството
През септември значителна част от уязвимостите с висок приоритет засегнаха инфраструктура, която управлява достъпа, идентичността, административните функции, комуникациите и ключови корпоративни услуги.
Най-важните случаи не се определяха единствено от оценката по CVSS. Няколко уязвимости предоставяха възможност за административен достъп или достъп с най-високи системни права до технологии, разположени в критични точки на корпоративната среда. Сред тях бяха Citrix NetScaler, F5 BIG-IP APM, Cisco ISE и Cisco Secure Email Gateway. Други значими уязвимости засегнаха GitLab, WordPress, Oracle PeopleSoft и интеграции на Acronis за архивиране в хостинг среди.
През месеца се откроиха три основни оперативни приоритета.
Първо, инфраструктурата за достъп изисква повишено внимание. Уязвимостите в шлюзове, системи за управление на идентичността и защитна инфраструктура могат да разширят първоначалното компрометиране към свързани приложения, акаунти и услуги.
Второ, актуализирането не трябва автоматично да приключва работата по дадена уязвимост. Когато засегнатата система е била достижима в период на потвърдена активна експлоатация, организацията трябва да установи дали е имало неоторизиран достъп преди прилагането на корекцията.
Трето, временните защитни мерки трябва да бъдат проверявани. Подновената кампания срещу Oracle PeopleSoft показа, че атакуващите могат да променят техниките си и да заобикалят част от филтриращите правила, докато основната уязвимост остава неотстранена.
Затова практическият приоритет през септември се определя от четири фактора:
Активна експлоатация × Достижимост × Възможни права × Зависимост на бизнеса
Месецът накратко
| Основен показател | Септември 2026 г. |
|---|---|
| Общо ниво на заплаха | 🔴 Високо за засегнати и достижими системи |
| Основен фокус на атаките | Инфраструктура за достъп, идентичност и администриране |
| Най-висока изложеност | Системи, достъпни от интернет, с потвърдена активна експлоатация |
| Основно техническо въздействие | Изпълнение на код без удостоверяване и административен достъп |
| Основен риск за организациите | Разпространение на компрометирането към свързани системи и приложения |
| Приоритет при отстраняването | Корекция и проверка за предходно компрометиране |
| Основен управленски въпрос | Разграничаване между техническо отстраняване и потвърдено възстановяване |
Основни тенденции при заплахите
Инфраструктурата за достъп остана сред основните цели
През септември бяха засегнати няколко технологии, които контролират достъпа до корпоративни среди.
При Citrix NetScaler ADC и Gateway бяха установени CVE-2026-88771 и CVE-2026-88772. Citrix потвърди експлоатацията и на двете уязвимости. CVE-2026-88771 не изисква активирането на допълнителна функция, докато CVE-2026-88772 засяга среди с активиран протокол за защита на преноса на данни DTLS.
При F5 BIG-IP APM CVE-2026-94127 производителят също потвърди експлоатация. Тук приложимостта е по-специфична – необходимо е политика за достъп на APM и профил за удостоверяване OAuth да бъдат настроени на един и същ виртуален сървър.
Това разграничение е важно при определянето на приоритета. Самото наличие на даден продукт не означава автоматично, че средата е изложена. Трябва да бъдат проверени конкретната конфигурация и достижимостта.
По-важният оперативен въпрос е ролята на тези технологии. Компрометирана платформа за достъп може да изложи процеси за удостоверяване, административни функции и приложенията зад нея.
Затова отстраняването трябва да обхване както самото устройство, така и свързаните с него доверени системи и услуги.
Инфраструктурата за идентичност стана част от пътя на атаката
Cisco ISE и ISE-PIC CVE-2026-76460, с оценка CVSS 10.0, позволява заобикаляне на удостоверяването от разстояние и потенциално изпълнение на код с най-високи системни права. Cisco потвърди активна експлоатация.
Тъй като Cisco ISE участва в решенията за идентичност и мрежов достъп, проверката не трябва да приключва със засегнатия възел.
Екипите трябва да прегледат активността през API, промените в правилата за предоставяне на достъп и доверените интеграции. При съмнение за злонамерена активност Cisco препоръчва и пълно преинсталиране на засегнатите възли.
Случаите през септември потвърждават важен оперативен принцип: инфраструктурата за управление на идентичността трябва да се третира като инфраструктура с високо ниво на доверие.
Компрометирането може да засегне не само самата система, но и решенията ѝ за това кой и какво има право на достъп до мрежата.
Компрометирането на защитата на електронната поща изисква по-широко възстановяване
Cisco Secure Email Gateway CVE-2026-76461 показа как компрометирането на защитно устройство може да засегне и други системи.
Уязвимостта може да бъде задействана чрез специално създадено електронно писмо и да доведе до изпълнение на команди с най-високи системни права. Cisco потвърди активна експлоатация.
Актуализацията от 17 септември добави важен аспект при възстановяването. Ако SSH ключове, свързани с компрометиран член на група от устройства, бъдат изложени, останалите устройства в същата група също могат да бъдат застрашени. Затова Cisco препоръчва проверка и действия за всички устройства в групата, в която има компрометиран член.
Това означава, че възстановяването невинаги може да приключи с първоначално засегнатото устройство.
Преди доверието да бъде възстановено, трябва да се проверят маршрутизирането на електронната поща, административните промени, криптографските материали и свързаните устройства.
Платформите за разработка останаха критична част от защитата
През септември значими рискове засегнаха и средите за разработка на софтуер.
GitLab CE/EE CVE-2026-85706, с оценка CVSS 10.0, е свързана с недостатъчен контрол на удостоверяването и достъпа до файлови пътища през програмния интерфейс за работа с хранилищата. GitLab потвърждава включването ѝ в каталога на CISA за известни активно експлоатирани уязвимости.
Същата актуализация за сигурност отстранява и CVE-2026-87719, с оценка 9.9, която при удостоверен достъп може да изложи чувствителна конфигурационна информация и идентификационни данни.
Двете уязвимости имат различни условия за експлоатация и не трябва да се разглеждат като един и същ проблем.
Компрометирането на платформа за разработка може да има последствия извън самия сървър. Хранилищата с код, чувствителните данни на приложенията, идентификационните данни и доверените процеси за разработка също могат да изискват проверка.
Когато има вероятност чувствителни данни за достъп да са били изложени, тяхната подмяна трябва да се основава на наличните доказателства и реалния обхват на риска.
Публично достъпните уеб системи останаха цел за експлоатация
WordPress Core CVE-2026-87902 беше коригирана на 22 септември, а скоро след това бяха наблюдавани опити за експлоатация.
Уязвимостта засяга начина, по който WordPress обработва шаблоните, и при определени условия може да позволи включване на локални файлове. Изпълнението на произволен код изисква допълнителни условия в средата и не трябва да се представя като автоматичен резултат при всяка засегната инсталация.
Наблюдаваната активност включва проучване на уязвими системи и опити за записване на PHP файлове.
За организациите един от основните проблеми тук е пълната инвентаризация.
Корпоративният сайт може да е само част от използваните WordPress инсталации. При оценката трябва да бъдат включени и сайтове, управлявани от външни агенции, кампанийни страници, микросайтове и тестови среди.
Временната защита не е равнозначна на отстраняване
Един от най-показателните оперативни случаи през септември беше Oracle PeopleSoft CVE-2026-35273.
Уязвимостта беше разгледана още през юни. През септември обаче Mandiant и Google Threat Intelligence Group съобщиха за подновена експлоатация с кодирани пътища, предназначени да заобикалят част от правилата на защитните стени за уеб приложения.
Наблюдаваната активност включваше злонамерени уеб обвивки, изпълнение на команди без записване на файлове и инструменти за отдалечено управление.
Филтриращо правило може да намали изложеността, но не премахва основната уязвимост.
Организациите, които са считали проблема за приключен единствено след въвеждането на филтриращи правила, трябва да потвърдят, че корекцията в самото приложение е приложена, и да извършат повторна проверка за компрометиране.
Интеграциите за хостинг и архивиране добавиха риск от повишаване на привилегиите
CVE-2026-87886 засегна интеграции на Acronis за архивиране в Linux хостинг среди.
Уязвимостта изисква първоначален локален достъп с ограничени права, но може да доведе до изпълнение на код с най-високи системни права. През септември беше съобщено за активна експлоатация.
Важно е този случай да се отнася само към засегнатите интеграции за хостинг и да не се обобщава за всички продукти на Acronis.
Рискът е особено значим при споделен хостинг и среди, в които първоначално компрометиране на уебсайт може да предостави необходимия достъп за последващо повишаване на привилегиите.
Затова оценката трябва да включва и промените по услугата за архивиране, както и възможността за надеждно възстановяване.
Критичните корпоративни уязвимости изискваха внимание и без потвърдена експлоатация
Не при всички критични уязвимости през септември имаше потвърдена активна експлоатация в разгледаните източници.
SAP отстрани CVE-2026-44756, засягаща обработката на Extended Passport в SAP Kernel, и CVE-2026-58240, засягаща NetWeaver Message Server. И двете са описани като позволяващи отдалечена експлоатация без удостоверяване.
Check Point също публикува спешни актуализации за CVE-2026-85102 и CVE-2026-85103, и двете с оценка 9.8. Уязвимостите са свързани с обработката на сертификати и могат да позволят отдалечено изпълнение на код без удостоверяване.
Разгледаната информация не потвърждава активна експлоатация на тези уязвимости.
Това обаче не ги прави нисък приоритет.
При критични корпоративни системи мрежовата достижимост, зависимостта на бизнеса и правата, които атакуващият може да получи, остават важни дори когато няма потвърдена активна експлоатация.
Ключови уязвимости
| CVE | Технология | Основен риск | Оценка на експлоатацията | Приоритет |
|---|---|---|---|---|
| CVE-2026-88771 / 88772 | Citrix NetScaler ADC / Gateway | Изпълнение на код от разстояние без удостоверяване | Потвърдено от производителя | Незабавен |
| CVE-2026-94127 | F5 BIG-IP APM | Изпълнение на код без удостоверяване при засегнати OAuth конфигурации | Потвърдено от производителя | Незабавен |
| CVE-2026-76460 | Cisco ISE / ISE-PIC | Заобикаляне на удостоверяването / възможно изпълнение с най-високи системни права | Потвърдено от Cisco | Незабавен |
| CVE-2026-76461 | Cisco Secure Email Gateway | SQL инжекция чрез електронно писмо / изпълнение с най-високи системни права | Потвърдено от Cisco | Незабавен |
| CVE-2026-85706 | GitLab CE/EE | Достъп до файлове на сървъра без удостоверяване | В каталога на CISA / потвърдено от GitLab | Незабавен |
| CVE-2026-87902 | WordPress Core | Включване на локални файлове / изпълнение на код при допълнителни условия | Наблюдавани опити за експлоатация | Висок |
| CVE-2026-35273 | Oracle PeopleSoft | Изпълнение на код от разстояние без удостоверяване | Потвърдена подновена кампания | Незабавен |
| CVE-2026-87886 | Интеграции на Acronis за архивиране в хостинг среди | Локално повишаване на привилегиите | Докладвана активна експлоатация | Висок |
| CVE-2026-44756 / 58240 | SAP Kernel / NetWeaver | Критични отдалечено експлоатируеми уязвимости | Няма потвърждение в разгледаните източници | Висок |
| CVE-2026-85102 / 85103 | Компоненти на Check Point, свързани с VPN | Изпълнение на код от разстояние без удостоверяване | Няма потвърждение в разгледаните източници | Висок |
„Няма потвърждение“ означава, че разгледаната информация не е достатъчна за твърдение за потвърдена активна експлоатация. Това не означава, че експлоатацията е невъзможна.
Изложеност по отрасли
Уязвимостите през септември засягат организации от различни сектори, но реалното въздействие зависи от използваната технология и ролята ѝ в средата.
| Отрасъл | Технологии за проверка | Основна изложеност |
|---|---|---|
| Финансов сектор | NetScaler, F5 BIG-IP, Cisco ISE, PeopleSoft, SAP, Check Point | Достъп, идентичност и корпоративни приложения |
| Държавна администрация и публичен сектор | NetScaler, Cisco ISE, Secure Email Gateway, WordPress, Check Point | Отдалечен достъп, идентичност, електронна поща и публични уеб услуги |
| Здравеопазване | NetScaler, F5 BIG-IP, Cisco ISE, PeopleSoft, WordPress | Инфраструктура за достъп, идентичност и чувствителни приложения |
| Производство | SAP, Check Point, NetScaler, Cisco ISE | Корпоративни приложения и мрежов достъп |
| Енергетика и комунални услуги | NetScaler, F5 BIG-IP, Cisco ISE, Check Point, SAP | Привилегирован достъп и критична бизнес инфраструктура |
| Телекомуникации | NetScaler, F5 BIG-IP, Cisco ISE, Check Point | Управление на мрежата и отдалечен достъп |
| Технологии и разработка на софтуер | GitLab, WordPress, NetScaler, F5 BIG-IP | Среда за разработка и публични услуги |
| Хостинг и облачни услуги | Интеграции на Acronis, GitLab, NetScaler, Check Point | Повишаване на привилегиите и достъп до множество системи |
| Доставчици на управлявани ИТ услуги и услуги за сигурност | NetScaler, F5 BIG-IP, Cisco ISE, GitLab, Check Point | Административен достъп и потенциално въздействие върху клиентски среди |
Най-висок приоритет трябва да имат системите, при които се съчетават външна достижимост, високи привилегии и достъп до други системи или чувствителни бизнес процеси.
Оперативни приоритети
Незабавни действия: 0–7 дни
Първата задача е да се установи кои от засегнатите технологии присъстват в организацията и дали уязвимите системи са били достижими през съответния период.
Приоритетните действия включват:
- отстраняване на уязвимостите в достъпните от интернет системи с потвърдена експлоатация;
- проверка на реално работещите версии вместо разчитане на планирани актуализации;
- ограничаване на ненужния публичен достъп до административни интерфейси;
- запазване на необходимите доказателства преди преинсталиране или други съществени промени;
- проверка на подозрителна административна активност, промени по акаунти и конфигурации;
- проверка на свързаните приложения и устройства, когато е възможно компрометиране на доверена инфраструктура;
- потвърждаване, че действителната корекция е приложена, когато преди това са използвани временни защитни мерки;
- подмяна на изложени идентификационни и чувствителни данни, когато има доказателства или основателно съмнение за достъп;
- проверка на наличността и възстановяването на услугата след отстраняването.
Действия до 30 дни
След ограничаването на непосредствения риск:
- завършете и документирайте проверките за компрометиране на засегнатите системи, достъпни от интернет;
- потвърдете независимо коригираните версии на всички засегнати възли;
- прегледайте неподдържаните и остарели версии и планирайте преминаването към поддържани версии;
- проверете административните пътища за достъп и доверените интеграции;
- прегледайте централизираното събиране и срока за съхранение на журналите за критичната инфраструктура за достъп и идентичност;
- изискайте доказателства за отстраняването при системи, управлявани от външни доставчици;
- оценете необходимостта от подмяна на идентификационни данни, сертификати и служебни акаунти;
- тествайте възстановяването от резервни копия и възстановяването на услугите;
- документирайте липсващите доказателства и определете отговорник за нерешените въпроси.
Стратегически действия: до 90 дни
Дългосрочните подобрения трябва да намалят както изложеността, така и възможния обхват на компрометирането.
Организациите трябва да:
- поддържат надеждна инвентаризация на административните системи, достъпни от интернет;
- ограничат директната интернет достъпност на интерфейсите за управление;
- засилят контрола върху привилегирования достъп до системите за идентичност и управление на мрежата;
- включат резервните възли, системите за възстановяване и всички членове на групи от устройства в управлението на уязвимостите;
- подобрят централизираното събиране на журнали от шлюзове, системи за идентичност и корпоративни приложения;
- прегледат отношенията на доверие между защитните устройства и свързаните системи;
- подобрят управлението на чувствителните данни за достъп и криптографските материали;
- определят ясни критерии за приключване на работата по уязвимостите;
- проследяват отделно актуализирането, проверката за компрометиране и потвърждаването на възстановяването;
- определят отговорник и дата за повторен преглед, когато липсват доказателства или окончателна корекция от производителя.
Въпроси за ръководството
Ръководството и екипите по сигурността трябва да установят:
- Кои от уязвимостите през септември засягат технологии, които действително използваме?
- Кои засегнати системи са били достижими в период на потвърдена активна експлоатация?
- Осигурява ли някой от уязвимите шлюзове или системи за идентичност привилегирован достъп до други приложения?
- Включени ли са резервните възли, системите за възстановяване и всички устройства в съответните групи?
- Използвани ли са временни мерки вместо отстраняване на основната уязвимост?
- Проверени ли са системите за компрометиране след спешното актуализиране?
- Могат ли изложени идентификационни данни, сертификати или криптографски материали все още да предоставят достъп?
- Включени ли са външно управляваните сайтове и услуги в инвентаризацията на активите?
- Могат ли критичните системи да бъдат възстановени от надеждно състояние?
- Документирани ли са липсващите доказателства и има ли определен отговорник?
Докладването към ръководството трябва ясно да разграничава прилагането на корекцията, приключването на проверката и потвърждаването на възстановяването.
Какво означава това за организациите?
Септември извежда няколко практически извода за управлението на уязвимостите.
Първо, достижимостта е също толкова важна, колкото техническата тежест на уязвимостта.
Уязвимост без необходимост от удостоверяване в изолирана система и същата уязвимост в шлюз, достъпен от интернет, не представляват еднакъв оперативен риск.
Второ, правата, които атакуващият може да получи, определят обхвата на последващата проверка.
Административният достъп, най-високите системни права и достъпът до инфраструктура за идентичност могат да позволят преминаване отвъд първоначално засегнатата система.
Трето, актуализирането и проверката за компрометиране са две различни дейности.
Инсталирането на коригирана версия предотвратява бъдеща експлоатация на известната уязвимост. То не доказва, че експлоатация не е настъпила преди актуализацията.
Четвърто, временните защитни мерки трябва да се проверяват постоянно.
Подновената кампания срещу PeopleSoft показва защо филтриращите правила не трябва автоматично да се приемат за окончателно решение.
И накрая, възстановяването трябва да включва и свързаните системи, когато доверието между тях може да е било засегнато.
Компрометиран член на група от устройства, система за идентичност или шлюз може да засегне и други системи.
Целта е да се потвърдят както техническото отстраняване, така и възстановяването на доверието в системата.
Прогноза за риска
След наблюдаваното през септември няколко области трябва да останат под повишено внимание през следващите седмици:
- продължаваща експлоатация на достъпни от интернет шлюзове и инфраструктура за достъп;
- атаки срещу системи за идентичност и удостоверяване;
- атаки срещу инфраструктура за електронна поща и други доверени защитни системи;
- експлоатация на корпоративни приложения, при които по-стари уязвимости остават неотстранени;
- опити за заобикаляне на временни филтриращи и мрежови ограничения;
- продължаващ интерес към платформи за разработка и хранилища, съдържащи чувствителен код или данни за достъп;
- използване на локални уязвимости за повишаване на привилегиите след първоначално проникване;
- повтарящ се риск от неподдържани или външно управлявани системи извън основната инвентаризация.
Практическият приоритет остава най-висок там, където се съчетават външна изложеност, активна експлоатация, високи привилегии и критична зависимост на бизнеса.
Заключение
Септември 2026 г. показа защо управлението на уязвимостите не може да се свежда само до оценка по CVSS или инсталиране на актуализация.
Няколко от най-значимите случаи през месеца засегнаха технологии, на които организациите разчитат за мрежов достъп, идентичност, електронна поща, приложения и административни дейности.
Citrix NetScaler, F5 BIG-IP APM, Cisco ISE и Cisco Secure Email Gateway показват въздействието на уязвимости в инфраструктурата за достъп и сигурност.
GitLab и WordPress показват необходимостта от защита на средите за разработка и публично достъпните приложения.
Oracle PeopleSoft показва защо временните защитни мерки трябва да бъдат проверявани спрямо променящите се техники на атакуващите.
Уязвимостта в интеграциите на Acronis за хостинг показва как първоначален достъп с ограничени права може да се превърне в път към най-високи системни привилегии в конкретни хостинг среди.
SAP и Check Point показват и защо липсата на потвърдена експлоатация не означава автоматично нисък приоритет, когато критични корпоративни системи са достижими от разстояние.
Подходящата последователност на действията е:
Установяване на изложеността → Ограничаване → Отстраняване → Проверка → Възстановяване → Потвърждаване → Документиране
Целта е да се установи дали системата е била изложена, дали е настъпило компрометиране и дали организацията отново може да се довери на засегнатата услуга и свързаните с нея системи.
Съответствие с ISO 27001
Приоритетите през септември подпомагат няколко основни области на системата за управление на информационната сигурност съгласно ISO/IEC 27001:
- управление на активите;
- управление на уязвимостите и изложеността;
- управление на идентичността и достъпа;
- контрол на привилегирования достъп;
- сигурна конфигурация;
- мрежова сигурност;
- регистриране и наблюдение на събитията;
- откриване и реакция при инциденти;
- сигурност на доставчиците и външните партньори;
- архивиране и възстановяване;
- непрекъсваемост на бизнеса;
- оценка и третиране на риска.
Организациите трябва да съхраняват доказателства не само за приложените корекции, но и за независимото им потвърждаване и извършените проверки за компрометиране, когато такива са необходими.
Съответствие с ISO 9001
Препоръчаните действия подпомагат и принципите за управление на качеството съгласно ISO 9001, включително:
- вземане на решения според риска;
- контролирано управление на промените;
- документирани коригиращи действия;
- проверка на резултатите от отстраняването;
- решения, основани на доказателства;
- преглед от ръководството;
- ясно определена отговорност;
- непрекъснато подобрение.
Включването на отстраняването на уязвимости, проверката за компрометиране и възстановяването в установените оперативни процеси подобрява последователността и осигурява по-надеждни доказателства за управленски преглед.
Нуждаете се от помощ при оценката на изложеността?
Установяването, че дадена уязвимост засяга технология във вашата среда, е само първата стъпка.
Организациите трябва да установят и:
- дали уязвимата версия действително е работила;
- дали засегнатата система е била достижима;
- колко дълго е продължила изложеността;
- какви права може да предостави успешната експлоатация;
- дали свързани системи, идентификационни данни или информация също могат да са били изложени;
- дали има достатъчно исторически данни за проверка за компрометиране;
- дали възстановяването е върнало системата в надеждно състояние.
DIAMATIX подпомага организациите чрез:
- център за операции по сигурността като услуга (SOCaaS);
- управлявано откриване и реакция като услуга (MDRaaS);
- реакция при инциденти;
- управление на уязвимостите;
- дигитална криминалистика;
- виртуален директор по информационна сигурност (vCISO).
Свържете се с DIAMATIX, за да обсъдим вашата среда.
Източници
Месечният обзор се основава на публично достъпни предупреждения за сигурност и изследвания от:
- Citrix
- F5
- Cisco
- CISA
- CERT-EU
- GitLab
- Patchstack
- Oracle
- Google Threat Intelligence Group и Mandiant
- CSIRT Italia
- SAP
- Check Point
Методология
ThreatScope от DIAMATIX е месечен оперативен обзор на значими уязвимости и активност по тяхната експлоатация, релевантни за корпоративни среди.
Приоритетът се определя според активната експлоатация, достижимостта на системата, възможните права при успешна атака и потенциалното въздействие върху бизнеса.
Фокусът е върху реалната изложеност и необходимите действия, а не върху изчерпателен списък на всички уязвимости, публикувани през месеца.
Trusted · Innovative · Vigilant
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






