Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

DIAMATIX_Post_07.10.2026_new template -monthly - bg

ThreatScope от DIAMATIX

Месечен доклад за киберсигурността

Септември 2026 г.

Период на наблюдение: 1–30 септември 2026 г.
Ниво на заплаха: Високо за засегнати и достижими системи

🎧 Чуйте месечния аудио обзор на ThreatScope за септември

Обобщение за ръководството

През септември значителна част от уязвимостите с висок приоритет засегнаха инфраструктура, която управлява достъпа, идентичността, административните функции, комуникациите и ключови корпоративни услуги.

Най-важните случаи не се определяха единствено от оценката по CVSS. Няколко уязвимости предоставяха възможност за административен достъп или достъп с най-високи системни права до технологии, разположени в критични точки на корпоративната среда. Сред тях бяха Citrix NetScaler, F5 BIG-IP APM, Cisco ISE и Cisco Secure Email Gateway. Други значими уязвимости засегнаха GitLab, WordPress, Oracle PeopleSoft и интеграции на Acronis за архивиране в хостинг среди.

През месеца се откроиха три основни оперативни приоритета.

Първо, инфраструктурата за достъп изисква повишено внимание. Уязвимостите в шлюзове, системи за управление на идентичността и защитна инфраструктура могат да разширят първоначалното компрометиране към свързани приложения, акаунти и услуги.

Второ, актуализирането не трябва автоматично да приключва работата по дадена уязвимост. Когато засегнатата система е била достижима в период на потвърдена активна експлоатация, организацията трябва да установи дали е имало неоторизиран достъп преди прилагането на корекцията.

Трето, временните защитни мерки трябва да бъдат проверявани. Подновената кампания срещу Oracle PeopleSoft показа, че атакуващите могат да променят техниките си и да заобикалят част от филтриращите правила, докато основната уязвимост остава неотстранена.

Затова практическият приоритет през септември се определя от четири фактора:

Активна експлоатация × Достижимост × Възможни права × Зависимост на бизнеса

Месецът накратко

Основен показателСептември 2026 г.
Общо ниво на заплаха🔴 Високо за засегнати и достижими системи
Основен фокус на атакитеИнфраструктура за достъп, идентичност и администриране
Най-висока изложеностСистеми, достъпни от интернет, с потвърдена активна експлоатация
Основно техническо въздействиеИзпълнение на код без удостоверяване и административен достъп
Основен риск за организациитеРазпространение на компрометирането към свързани системи и приложения
Приоритет при отстраняванетоКорекция и проверка за предходно компрометиране
Основен управленски въпросРазграничаване между техническо отстраняване и потвърдено възстановяване

Основни тенденции при заплахите

Инфраструктурата за достъп остана сред основните цели

През септември бяха засегнати няколко технологии, които контролират достъпа до корпоративни среди.

При Citrix NetScaler ADC и Gateway бяха установени CVE-2026-88771 и CVE-2026-88772. Citrix потвърди експлоатацията и на двете уязвимости. CVE-2026-88771 не изисква активирането на допълнителна функция, докато CVE-2026-88772 засяга среди с активиран протокол за защита на преноса на данни DTLS.

При F5 BIG-IP APM CVE-2026-94127 производителят също потвърди експлоатация. Тук приложимостта е по-специфична – необходимо е политика за достъп на APM и профил за удостоверяване OAuth да бъдат настроени на един и същ виртуален сървър.

Това разграничение е важно при определянето на приоритета. Самото наличие на даден продукт не означава автоматично, че средата е изложена. Трябва да бъдат проверени конкретната конфигурация и достижимостта.

По-важният оперативен въпрос е ролята на тези технологии. Компрометирана платформа за достъп може да изложи процеси за удостоверяване, административни функции и приложенията зад нея.

Затова отстраняването трябва да обхване както самото устройство, така и свързаните с него доверени системи и услуги.

Инфраструктурата за идентичност стана част от пътя на атаката

Cisco ISE и ISE-PIC CVE-2026-76460, с оценка CVSS 10.0, позволява заобикаляне на удостоверяването от разстояние и потенциално изпълнение на код с най-високи системни права. Cisco потвърди активна експлоатация.

Тъй като Cisco ISE участва в решенията за идентичност и мрежов достъп, проверката не трябва да приключва със засегнатия възел.

Екипите трябва да прегледат активността през API, промените в правилата за предоставяне на достъп и доверените интеграции. При съмнение за злонамерена активност Cisco препоръчва и пълно преинсталиране на засегнатите възли.

Случаите през септември потвърждават важен оперативен принцип: инфраструктурата за управление на идентичността трябва да се третира като инфраструктура с високо ниво на доверие.

Компрометирането може да засегне не само самата система, но и решенията ѝ за това кой и какво има право на достъп до мрежата.

Компрометирането на защитата на електронната поща изисква по-широко възстановяване

Cisco Secure Email Gateway CVE-2026-76461 показа как компрометирането на защитно устройство може да засегне и други системи.

Уязвимостта може да бъде задействана чрез специално създадено електронно писмо и да доведе до изпълнение на команди с най-високи системни права. Cisco потвърди активна експлоатация.

Актуализацията от 17 септември добави важен аспект при възстановяването. Ако SSH ключове, свързани с компрометиран член на група от устройства, бъдат изложени, останалите устройства в същата група също могат да бъдат застрашени. Затова Cisco препоръчва проверка и действия за всички устройства в групата, в която има компрометиран член.

Това означава, че възстановяването невинаги може да приключи с първоначално засегнатото устройство.

Преди доверието да бъде възстановено, трябва да се проверят маршрутизирането на електронната поща, административните промени, криптографските материали и свързаните устройства.

Платформите за разработка останаха критична част от защитата

През септември значими рискове засегнаха и средите за разработка на софтуер.

GitLab CE/EE CVE-2026-85706, с оценка CVSS 10.0, е свързана с недостатъчен контрол на удостоверяването и достъпа до файлови пътища през програмния интерфейс за работа с хранилищата. GitLab потвърждава включването ѝ в каталога на CISA за известни активно експлоатирани уязвимости.

Същата актуализация за сигурност отстранява и CVE-2026-87719, с оценка 9.9, която при удостоверен достъп може да изложи чувствителна конфигурационна информация и идентификационни данни.

Двете уязвимости имат различни условия за експлоатация и не трябва да се разглеждат като един и същ проблем.

Компрометирането на платформа за разработка може да има последствия извън самия сървър. Хранилищата с код, чувствителните данни на приложенията, идентификационните данни и доверените процеси за разработка също могат да изискват проверка.

Когато има вероятност чувствителни данни за достъп да са били изложени, тяхната подмяна трябва да се основава на наличните доказателства и реалния обхват на риска.

Публично достъпните уеб системи останаха цел за експлоатация

WordPress Core CVE-2026-87902 беше коригирана на 22 септември, а скоро след това бяха наблюдавани опити за експлоатация.

Уязвимостта засяга начина, по който WordPress обработва шаблоните, и при определени условия може да позволи включване на локални файлове. Изпълнението на произволен код изисква допълнителни условия в средата и не трябва да се представя като автоматичен резултат при всяка засегната инсталация.

Наблюдаваната активност включва проучване на уязвими системи и опити за записване на PHP файлове.

За организациите един от основните проблеми тук е пълната инвентаризация.

Корпоративният сайт може да е само част от използваните WordPress инсталации. При оценката трябва да бъдат включени и сайтове, управлявани от външни агенции, кампанийни страници, микросайтове и тестови среди.

Временната защита не е равнозначна на отстраняване

Един от най-показателните оперативни случаи през септември беше Oracle PeopleSoft CVE-2026-35273.

Уязвимостта беше разгледана още през юни. През септември обаче Mandiant и Google Threat Intelligence Group съобщиха за подновена експлоатация с кодирани пътища, предназначени да заобикалят част от правилата на защитните стени за уеб приложения.

Наблюдаваната активност включваше злонамерени уеб обвивки, изпълнение на команди без записване на файлове и инструменти за отдалечено управление.

Филтриращо правило може да намали изложеността, но не премахва основната уязвимост.

Организациите, които са считали проблема за приключен единствено след въвеждането на филтриращи правила, трябва да потвърдят, че корекцията в самото приложение е приложена, и да извършат повторна проверка за компрометиране.

Интеграциите за хостинг и архивиране добавиха риск от повишаване на привилегиите

CVE-2026-87886 засегна интеграции на Acronis за архивиране в Linux хостинг среди.

Уязвимостта изисква първоначален локален достъп с ограничени права, но може да доведе до изпълнение на код с най-високи системни права. През септември беше съобщено за активна експлоатация.

Важно е този случай да се отнася само към засегнатите интеграции за хостинг и да не се обобщава за всички продукти на Acronis.

Рискът е особено значим при споделен хостинг и среди, в които първоначално компрометиране на уебсайт може да предостави необходимия достъп за последващо повишаване на привилегиите.

Затова оценката трябва да включва и промените по услугата за архивиране, както и възможността за надеждно възстановяване.

Критичните корпоративни уязвимости изискваха внимание и без потвърдена експлоатация

Не при всички критични уязвимости през септември имаше потвърдена активна експлоатация в разгледаните източници.

SAP отстрани CVE-2026-44756, засягаща обработката на Extended Passport в SAP Kernel, и CVE-2026-58240, засягаща NetWeaver Message Server. И двете са описани като позволяващи отдалечена експлоатация без удостоверяване.

Check Point също публикува спешни актуализации за CVE-2026-85102 и CVE-2026-85103, и двете с оценка 9.8. Уязвимостите са свързани с обработката на сертификати и могат да позволят отдалечено изпълнение на код без удостоверяване.

Разгледаната информация не потвърждава активна експлоатация на тези уязвимости.

Това обаче не ги прави нисък приоритет.

При критични корпоративни системи мрежовата достижимост, зависимостта на бизнеса и правата, които атакуващият може да получи, остават важни дори когато няма потвърдена активна експлоатация.

Ключови уязвимости

CVEТехнологияОсновен рискОценка на експлоатациятаПриоритет
CVE-2026-88771 / 88772Citrix NetScaler ADC / GatewayИзпълнение на код от разстояние без удостоверяванеПотвърдено от производителяНезабавен
CVE-2026-94127F5 BIG-IP APMИзпълнение на код без удостоверяване при засегнати OAuth конфигурацииПотвърдено от производителяНезабавен
CVE-2026-76460Cisco ISE / ISE-PICЗаобикаляне на удостоверяването / възможно изпълнение с най-високи системни праваПотвърдено от CiscoНезабавен
CVE-2026-76461Cisco Secure Email GatewaySQL инжекция чрез електронно писмо / изпълнение с най-високи системни праваПотвърдено от CiscoНезабавен
CVE-2026-85706GitLab CE/EEДостъп до файлове на сървъра без удостоверяванеВ каталога на CISA / потвърдено от GitLabНезабавен
CVE-2026-87902WordPress CoreВключване на локални файлове / изпълнение на код при допълнителни условияНаблюдавани опити за експлоатацияВисок
CVE-2026-35273Oracle PeopleSoftИзпълнение на код от разстояние без удостоверяванеПотвърдена подновена кампанияНезабавен
CVE-2026-87886Интеграции на Acronis за архивиране в хостинг средиЛокално повишаване на привилегиитеДокладвана активна експлоатацияВисок
CVE-2026-44756 / 58240SAP Kernel / NetWeaverКритични отдалечено експлоатируеми уязвимостиНяма потвърждение в разгледаните източнициВисок
CVE-2026-85102 / 85103Компоненти на Check Point, свързани с VPNИзпълнение на код от разстояние без удостоверяванеНяма потвърждение в разгледаните източнициВисок

„Няма потвърждение“ означава, че разгледаната информация не е достатъчна за твърдение за потвърдена активна експлоатация. Това не означава, че експлоатацията е невъзможна.

Изложеност по отрасли

Уязвимостите през септември засягат организации от различни сектори, но реалното въздействие зависи от използваната технология и ролята ѝ в средата.

ОтрасълТехнологии за проверкаОсновна изложеност
Финансов секторNetScaler, F5 BIG-IP, Cisco ISE, PeopleSoft, SAP, Check PointДостъп, идентичност и корпоративни приложения
Държавна администрация и публичен секторNetScaler, Cisco ISE, Secure Email Gateway, WordPress, Check PointОтдалечен достъп, идентичност, електронна поща и публични уеб услуги
ЗдравеопазванеNetScaler, F5 BIG-IP, Cisco ISE, PeopleSoft, WordPressИнфраструктура за достъп, идентичност и чувствителни приложения
ПроизводствоSAP, Check Point, NetScaler, Cisco ISEКорпоративни приложения и мрежов достъп
Енергетика и комунални услугиNetScaler, F5 BIG-IP, Cisco ISE, Check Point, SAPПривилегирован достъп и критична бизнес инфраструктура
ТелекомуникацииNetScaler, F5 BIG-IP, Cisco ISE, Check PointУправление на мрежата и отдалечен достъп
Технологии и разработка на софтуерGitLab, WordPress, NetScaler, F5 BIG-IPСреда за разработка и публични услуги
Хостинг и облачни услугиИнтеграции на Acronis, GitLab, NetScaler, Check PointПовишаване на привилегиите и достъп до множество системи
Доставчици на управлявани ИТ услуги и услуги за сигурностNetScaler, F5 BIG-IP, Cisco ISE, GitLab, Check PointАдминистративен достъп и потенциално въздействие върху клиентски среди

Най-висок приоритет трябва да имат системите, при които се съчетават външна достижимост, високи привилегии и достъп до други системи или чувствителни бизнес процеси.

Оперативни приоритети

Незабавни действия: 0–7 дни

Първата задача е да се установи кои от засегнатите технологии присъстват в организацията и дали уязвимите системи са били достижими през съответния период.

Приоритетните действия включват:

  • отстраняване на уязвимостите в достъпните от интернет системи с потвърдена експлоатация;
  • проверка на реално работещите версии вместо разчитане на планирани актуализации;
  • ограничаване на ненужния публичен достъп до административни интерфейси;
  • запазване на необходимите доказателства преди преинсталиране или други съществени промени;
  • проверка на подозрителна административна активност, промени по акаунти и конфигурации;
  • проверка на свързаните приложения и устройства, когато е възможно компрометиране на доверена инфраструктура;
  • потвърждаване, че действителната корекция е приложена, когато преди това са използвани временни защитни мерки;
  • подмяна на изложени идентификационни и чувствителни данни, когато има доказателства или основателно съмнение за достъп;
  • проверка на наличността и възстановяването на услугата след отстраняването.

Действия до 30 дни

След ограничаването на непосредствения риск:

  • завършете и документирайте проверките за компрометиране на засегнатите системи, достъпни от интернет;
  • потвърдете независимо коригираните версии на всички засегнати възли;
  • прегледайте неподдържаните и остарели версии и планирайте преминаването към поддържани версии;
  • проверете административните пътища за достъп и доверените интеграции;
  • прегледайте централизираното събиране и срока за съхранение на журналите за критичната инфраструктура за достъп и идентичност;
  • изискайте доказателства за отстраняването при системи, управлявани от външни доставчици;
  • оценете необходимостта от подмяна на идентификационни данни, сертификати и служебни акаунти;
  • тествайте възстановяването от резервни копия и възстановяването на услугите;
  • документирайте липсващите доказателства и определете отговорник за нерешените въпроси.

Стратегически действия: до 90 дни

Дългосрочните подобрения трябва да намалят както изложеността, така и възможния обхват на компрометирането.

Организациите трябва да:

  • поддържат надеждна инвентаризация на административните системи, достъпни от интернет;
  • ограничат директната интернет достъпност на интерфейсите за управление;
  • засилят контрола върху привилегирования достъп до системите за идентичност и управление на мрежата;
  • включат резервните възли, системите за възстановяване и всички членове на групи от устройства в управлението на уязвимостите;
  • подобрят централизираното събиране на журнали от шлюзове, системи за идентичност и корпоративни приложения;
  • прегледат отношенията на доверие между защитните устройства и свързаните системи;
  • подобрят управлението на чувствителните данни за достъп и криптографските материали;
  • определят ясни критерии за приключване на работата по уязвимостите;
  • проследяват отделно актуализирането, проверката за компрометиране и потвърждаването на възстановяването;
  • определят отговорник и дата за повторен преглед, когато липсват доказателства или окончателна корекция от производителя.

Въпроси за ръководството

Ръководството и екипите по сигурността трябва да установят:

  • Кои от уязвимостите през септември засягат технологии, които действително използваме?
  • Кои засегнати системи са били достижими в период на потвърдена активна експлоатация?
  • Осигурява ли някой от уязвимите шлюзове или системи за идентичност привилегирован достъп до други приложения?
  • Включени ли са резервните възли, системите за възстановяване и всички устройства в съответните групи?
  • Използвани ли са временни мерки вместо отстраняване на основната уязвимост?
  • Проверени ли са системите за компрометиране след спешното актуализиране?
  • Могат ли изложени идентификационни данни, сертификати или криптографски материали все още да предоставят достъп?
  • Включени ли са външно управляваните сайтове и услуги в инвентаризацията на активите?
  • Могат ли критичните системи да бъдат възстановени от надеждно състояние?
  • Документирани ли са липсващите доказателства и има ли определен отговорник?

Докладването към ръководството трябва ясно да разграничава прилагането на корекцията, приключването на проверката и потвърждаването на възстановяването.

Какво означава това за организациите?

Септември извежда няколко практически извода за управлението на уязвимостите.

Първо, достижимостта е също толкова важна, колкото техническата тежест на уязвимостта.

Уязвимост без необходимост от удостоверяване в изолирана система и същата уязвимост в шлюз, достъпен от интернет, не представляват еднакъв оперативен риск.

Второ, правата, които атакуващият може да получи, определят обхвата на последващата проверка.

Административният достъп, най-високите системни права и достъпът до инфраструктура за идентичност могат да позволят преминаване отвъд първоначално засегнатата система.

Трето, актуализирането и проверката за компрометиране са две различни дейности.

Инсталирането на коригирана версия предотвратява бъдеща експлоатация на известната уязвимост. То не доказва, че експлоатация не е настъпила преди актуализацията.

Четвърто, временните защитни мерки трябва да се проверяват постоянно.

Подновената кампания срещу PeopleSoft показва защо филтриращите правила не трябва автоматично да се приемат за окончателно решение.

И накрая, възстановяването трябва да включва и свързаните системи, когато доверието между тях може да е било засегнато.

Компрометиран член на група от устройства, система за идентичност или шлюз може да засегне и други системи.

Целта е да се потвърдят както техническото отстраняване, така и възстановяването на доверието в системата.

Прогноза за риска

След наблюдаваното през септември няколко области трябва да останат под повишено внимание през следващите седмици:

  • продължаваща експлоатация на достъпни от интернет шлюзове и инфраструктура за достъп;
  • атаки срещу системи за идентичност и удостоверяване;
  • атаки срещу инфраструктура за електронна поща и други доверени защитни системи;
  • експлоатация на корпоративни приложения, при които по-стари уязвимости остават неотстранени;
  • опити за заобикаляне на временни филтриращи и мрежови ограничения;
  • продължаващ интерес към платформи за разработка и хранилища, съдържащи чувствителен код или данни за достъп;
  • използване на локални уязвимости за повишаване на привилегиите след първоначално проникване;
  • повтарящ се риск от неподдържани или външно управлявани системи извън основната инвентаризация.

Практическият приоритет остава най-висок там, където се съчетават външна изложеност, активна експлоатация, високи привилегии и критична зависимост на бизнеса.

Заключение

Септември 2026 г. показа защо управлението на уязвимостите не може да се свежда само до оценка по CVSS или инсталиране на актуализация.

Няколко от най-значимите случаи през месеца засегнаха технологии, на които организациите разчитат за мрежов достъп, идентичност, електронна поща, приложения и административни дейности.

Citrix NetScaler, F5 BIG-IP APM, Cisco ISE и Cisco Secure Email Gateway показват въздействието на уязвимости в инфраструктурата за достъп и сигурност.

GitLab и WordPress показват необходимостта от защита на средите за разработка и публично достъпните приложения.

Oracle PeopleSoft показва защо временните защитни мерки трябва да бъдат проверявани спрямо променящите се техники на атакуващите.

Уязвимостта в интеграциите на Acronis за хостинг показва как първоначален достъп с ограничени права може да се превърне в път към най-високи системни привилегии в конкретни хостинг среди.

SAP и Check Point показват и защо липсата на потвърдена експлоатация не означава автоматично нисък приоритет, когато критични корпоративни системи са достижими от разстояние.

Подходящата последователност на действията е:

Установяване на изложеността → Ограничаване → Отстраняване → Проверка → Възстановяване → Потвърждаване → Документиране

Целта е да се установи дали системата е била изложена, дали е настъпило компрометиране и дали организацията отново може да се довери на засегнатата услуга и свързаните с нея системи.

Съответствие с ISO 27001

Приоритетите през септември подпомагат няколко основни области на системата за управление на информационната сигурност съгласно ISO/IEC 27001:

  • управление на активите;
  • управление на уязвимостите и изложеността;
  • управление на идентичността и достъпа;
  • контрол на привилегирования достъп;
  • сигурна конфигурация;
  • мрежова сигурност;
  • регистриране и наблюдение на събитията;
  • откриване и реакция при инциденти;
  • сигурност на доставчиците и външните партньори;
  • архивиране и възстановяване;
  • непрекъсваемост на бизнеса;
  • оценка и третиране на риска.

Организациите трябва да съхраняват доказателства не само за приложените корекции, но и за независимото им потвърждаване и извършените проверки за компрометиране, когато такива са необходими.

Съответствие с ISO 9001

Препоръчаните действия подпомагат и принципите за управление на качеството съгласно ISO 9001, включително:

  • вземане на решения според риска;
  • контролирано управление на промените;
  • документирани коригиращи действия;
  • проверка на резултатите от отстраняването;
  • решения, основани на доказателства;
  • преглед от ръководството;
  • ясно определена отговорност;
  • непрекъснато подобрение.

Включването на отстраняването на уязвимости, проверката за компрометиране и възстановяването в установените оперативни процеси подобрява последователността и осигурява по-надеждни доказателства за управленски преглед.

Нуждаете се от помощ при оценката на изложеността?

Установяването, че дадена уязвимост засяга технология във вашата среда, е само първата стъпка.

Организациите трябва да установят и:

  • дали уязвимата версия действително е работила;
  • дали засегнатата система е била достижима;
  • колко дълго е продължила изложеността;
  • какви права може да предостави успешната експлоатация;
  • дали свързани системи, идентификационни данни или информация също могат да са били изложени;
  • дали има достатъчно исторически данни за проверка за компрометиране;
  • дали възстановяването е върнало системата в надеждно състояние.

DIAMATIX подпомага организациите чрез:

  • център за операции по сигурността като услуга (SOCaaS);
  • управлявано откриване и реакция като услуга (MDRaaS);
  • реакция при инциденти;
  • управление на уязвимостите;
  • дигитална криминалистика;
  • виртуален директор по информационна сигурност (vCISO).

Свържете се с DIAMATIX, за да обсъдим вашата среда.

Източници

Месечният обзор се основава на публично достъпни предупреждения за сигурност и изследвания от:

  • Citrix
  • F5
  • Cisco
  • CISA
  • CERT-EU
  • GitLab
  • Patchstack
  • Oracle
  • Google Threat Intelligence Group и Mandiant
  • CSIRT Italia
  • SAP
  • Check Point

Методология

ThreatScope от DIAMATIX е месечен оперативен обзор на значими уязвимости и активност по тяхната експлоатация, релевантни за корпоративни среди.

Приоритетът се определя според активната експлоатация, достижимостта на системата, възможните права при успешна атака и потенциалното въздействие върху бизнеса.

Фокусът е върху реалната изложеност и необходимите действия, а не върху изчерпателен списък на всички уязвимости, публикувани през месеца.

Trusted · Innovative · Vigilant

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.