Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

DIAMATIX_Post_18.08.2026_new template - bg

ThreatScope by DIAMATIX

Рискове за Metabase, Cisco VPN, Windows и инфраструктурата за изкуствен интелект и машинно обучение (12–18 август 2026 г.)

Период на доклада: 12–18 август 2026 г.
Ниво на заплаха: Критично

🎧 Чуйте аудио обзора на ThreatScope за тази седмица

Обобщение за ръководството

Обобщение за ръководството 
Най-висок рискMetabase
Приоритетни системи, достъпни от интернетMetabase, Cisco ASA/FTD Remote Access SSL VPN, Adobe ColdFusion
Риск за Windows инфраструктуратаWindows AFD, DNS Server, Deployment Services, QUIC
Риск за разработката и AIRay, GitLab, Adobe Commerce, SAP Commerce Cloud
Допълнителна изложеностWordPress Forminator, macOS Screen Sharing, OT/ICS системи

Тазседмичният ThreatScope разглежда четири активно експлоатирани уязвимости, засягащи платформи за анализ на данни, инфраструктура за мрежова сигурност, Windows крайни устройства и среди за разработка на изкуствен интелект и машинно обучение. Докладът включва и мащабна актуализация за сигурността на Microsoft, както и няколко критични уязвимости в корпоративни приложения.

Най-висок оперативен приоритет е CVE-2026-72898 в Metabase. Успешната експлоатация може да позволи неавтентикиран достъп до базата данни на самото приложение и впоследствие да изложи административни акаунти, идентификационни данни за свързани бази данни, API ключове и бизнес информация. Metabase потвърждава активна експлоатация.

Cisco също потвърди активна експлоатация на CVE-2026-20349, която може дистанционно да предизвика срив и рестартиране на ASA и FTD устройства с активирана Remote Access SSL VPN услуга. Въпреки че непосредственият технически ефект е отказ на услуга, загубата на VPN свързаност може пряко да засегне непрекъсваемостта на бизнеса и аварийния административен достъп.

През периода беше потвърдена и активно експлоатирана уязвимост за повишаване на привилегии в Windows, активна експлоатация на Ray чрез DNS rebinding, множество критични уязвимости за отдалечено изпълнение на код в Microsoft продукти и високорискови проблеми в Adobe Commerce, ColdFusion, SAP Commerce Cloud, GitLab и разширението Forminator за WordPress.

Актуализирането остава задължително, но организациите трябва да установят и дали системите са били компрометирани преди отстраняването на уязвимостта, да прекратят активни сесии и да подменят идентификационни данни, когато е необходимо, както и да валидират свързаните услуги и достъпа до данни.

Отнася ли се този доклад за Вашата организация?

Този доклад е особено релевантен, ако Вашата организация използва някоя от следните технологии или среди.

Технология или средаНай-често се среща вЗащо е важно
MetabaseКорпоративен анализ на данни, финанси, SaaS, екипи за данниМоже да съдържа административен достъп, идентификационни данни за свързани бази данни и чувствителна бизнес информация
Cisco ASA / FTD Remote Access SSL VPNГолеми предприятия, държавна администрация, здравеопазване, финансов сектор, критична инфраструктураОсигурява отдалечен достъп и може да бъде критична част от непрекъсваемостта на бизнеса и реакцията при инциденти
Microsoft Windows инфраструктураПрактически всички корпоративни средиВключва крайни устройства, домейн услуги, DNS, DHCP, WDS, QUIC и други основни услуги
RayРазработка на AI/ML, наука за данни, облачни средиОсигурява възможност за изпълнение на задачи и може да изложи облачни, хранилищни и AI идентификационни данни
Adobe Commerce / MagentoЕлектронна търговия, търговия на дребно, онлайн услугиОбработва потребителски сесии, административен достъп, транзакции и платежни интеграции
Adobe ColdFusionКорпоративни приложения, по-стари уеб платформиКритичното изпълнение на код от страна на сървъра може да засегне цялата приложна инфраструктура
SAP Commerce CloudТърговия, производство, корпоративна електронна търговияКритично бизнес приложение с възможност за неавтентикирано отдалечено изпълнение на код
GitLab CE/EEРазработка на софтуер, DevOps, корпоративни ИТ екипиСъдържа изходен код, проекти и процеси по разработка
WordPress ForminatorПублични сайтове, маркетингови сайтове, малки и големи организацииНеавтентикираното качване на файлове може да доведе до пълно компрометиране на сайта
macOS Screen SharingКорпоративни Apple среди, отдалечена поддръжкаИзложеният достъп за споделяне на екран може да предостави директен отдалечен достъп до системата
OT/ICS системиПроизводство, енергетика, комунални услуги, транспорт, критична инфраструктураОперативните ограничения могат да забавят актуализирането и да изискват компенсиращи мерки

Ако тези технологии не присъстват във Вашата среда, вероятно не се налага незабавна реакция по отношение на конкретните уязвимости. По-широките тенденции обаче остават релевантни за организации, които използват публично достъпни аналитични платформи, инфраструктура за отдалечен достъп, основни Windows услуги, AI среди за разработка или публично достъпни бизнес приложения.

Обобщение

През периода основният фокус беше върху четири активно експлоатирани уязвимости:

  • CVE-2026-72898 в Metabase;

  • CVE-2026-20349 в Cisco ASA/FTD Remote Access SSL VPN;

  • CVE-2026-68820 в Windows Ancillary Function Driver for WinSock;

  • CVE-2025-62593 в Ray.

Metabase представлява най-сериозния сценарий за компрометиране тази седмица. Неавтентикиран атакуващ може да инжектира SQL код чрез функцията за нулиране на парола и потенциално да получи административен достъп, да открадне идентификационни данни за свързани бази данни, да генерира API ключове и постоянни сесии и да получи или експортира бизнес информация. Публично достъпните уязвими Metabase инсталации трябва да бъдат третирани като потенциално компрометирани.

Cisco ASA и FTD също са обект на активна експлоатация. Специално подготвени HTTP заявки могат да предизвикат рестартиране на засегнатите устройства без удостоверяване или взаимодействие от страна на потребител. Организациите, които разчитат на тези VPN услуги, трябва да приложат корекциите незабавно и да проверят поведението при превключване към резервна система, синхронизацията на конфигурациите и наличието на независим аварийен административен достъп.

CVE-2026-68820 в Windows е уязвимост за повишаване на привилегии след вече получен достъп. Локално удостоверен потребител с ниски права може да повиши привилегиите си до SYSTEM. Това прави уязвимостта особено ценна за ransomware оператори и напреднали атакуващи, които вече са получили първоначален достъп.

Ray създава различен тип риск за AI и машинно обучение среди. DNS rebinding може да позволи на злонамерен уебсайт да достигне до локално работещ Ray панел и да изпрати задача за изпълнение. Затова средите за разработка трябва да бъдат проверявани не само за директна интернет достъпност, но и за локални услуги, които могат да бъдат достигнати през браузъра на потребителя.

Актуализацията на Microsoft за август отстранява приблизително 415 уязвимости, включително една активно експлоатирана zero-day уязвимост и 62 критични уязвимости. Няколко от тях позволяват неавтентикирано отдалечено изпълнение на код чрез Windows DNS Server, Deployment Services, QUIC и други основни мрежови услуги.

Основни уязвимости

CVEПродукт и обхватCVSS / статусНай-релевантно заВъздействие върху бизнесаНеобходима реакция
CVE-2026-72898Metabase10.0 / Потвърдена експлоатация / KEVКорпоративен анализ, финанси, SaaSSQL инжекция, административно превземане, кражба на данни за достъп до бази данни и изтичане на информацияНезабавно актуализиране, прекратяване на сесии, преглед на администраторите и подмяна на данните за достъп до базите
CVE-2026-20349Cisco ASA / FTD8.6 / Потвърдена експлоатация / KEVГолеми предприятия, държавна администрация, финанси, здравеопазванеНеавтентикиран отказ на SSL VPN услуга и загуба на отдалечена свързаностПрилагане на корекциите, проверка на устойчивостта на VPN и преглед на сривовете на устройствата
CVE-2026-68820Microsoft Windows AFD7.0 / Потвърдена експлоатация / KEVВсички корпоративни Windows средиПовишаване на привилегии от стандартен потребител до SYSTEMИнсталиране на августовските актуализации и проверка за подозрителни повишавания на привилегии
CVE-2025-62593RayКритична / Потвърдена експлоатация / KEVAI/ML, облачни среди, наука за данниИзпълнение на код чрез DNS rebinding и достъп до данни за разработкаАктуализиране до 2.52.0+, ограничаване на панелите и преглед на историята на задачите
CVE-2026-71362Adobe Commerce / Magento9.1 / Докладвани опити за експлоатацияЕлектронна търговия, търговия на дребноПревземане на акаунти и повишен достъпПрилагане на отделната корекция, прекратяване на сесии и преглед на промените по акаунтите
CVE-2026-48362Adobe ColdFusion10.0Корпоративни приложни сървъриНеавтентикирано произволно изпълнение на кодНезабавно актуализиране на публично достъпните системи
CVE-2026-58231SAP Commerce Cloud10.0Търговия, производство, корпоративна електронна търговияНеавтентикирано отдалечено изпълнение на код и вътрешно компрометиранеАктуализиране и ограничаване на засегнатите пътища за импортиране
CVE-2026-19478GitLab CE/EE9.4Разработка на софтуер, DevOpsНеавтентикирана промяна или изтриване на публични проекти и потребителски данниАктуализиране на самостоятелно управляваните GitLab среди
CVE-2026-15748WordPress Forminator9.8 / Публично техническо описаниеПублични сайтове и корпоративни уеб средиНеавтентикирано качване на PHP файлове и възможно изпълнение на кодНезабавно актуализиране и проверка на последните качени файлове
CVE-2026-62815Microsoft QUIC9.8Windows мрежова инфраструктураНеавтентикирано отдалечено изпълнение на кодПрилагане на августовските актуализации на Microsoft
CVE-2026-62878Windows DNS Server9.8Домейн и мрежова инфраструктураНеавтентикирано отдалечено изпълнение на кодПриоритетно актуализиране на изложените и критични DNS сървъри
CVE-2026-62893Windows Deployment Services9.8Корпоративна инфраструктура за внедряванеНеавтентикирано отдалечено изпълнение на код чрез TFTPАктуализиране или изключване на WDS/TFTP, когато не се използва
CVE-2026-65400macOS Screen SharingКритична / Публично докладвана експлоатацияКорпоративни Apple средиЗаобикаляне на удостоверяването и отдалечен достъп до систематаАктуализиране на macOS, изключване на ненужното Screen Sharing и блокиране на TCP 5900

Анализ на уязвимостите

Metabase. CVE-2026-72898

CVE-2026-72898 засяга Metabase и представлява най-високия оперативен риск през този период.

Неавтентикиран атакуващ може да инжектира SQL код в базата данни на Metabase чрез функцията за нулиране на парола. Успешната експлоатация може да позволи промяна на конфигурацията, създаване или промяна на административни акаунти, кражба на идентификационни данни за свързани бази данни, достъп до бизнес информация и създаване на API ключове или постоянни сесии.

Metabase потвърждава активна експлоатация, а уязвимостта е включена в каталога CISA Known Exploited Vulnerabilities.

Най-релевантно за

  • организации, използващи Metabase за бизнес анализи;

  • финансов сектор;

  • SaaS доставчици;

  • екипи за данни и анализ;

  • предприятия с публично достъпни Metabase инсталации.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използва ли се Metabase?

  • Достъпна ли е системата от интернет?

  • Използва ли се засегната версия от клонове 58 до 63?

  • Има ли необичайни заявки към /api/session/reset_password?

  • Променени ли са неочаквано административни акаунти или API ключове?

  • Има ли необичайни заявки, експортиране на данни или активност в хранилището за данни?

Необходима реакция

Актуализирайте незабавно до съответната коригирана версия.

Ако актуализирането не може да бъде извършено веднага, временно блокирайте /api/session/reset_password. Прекратете всички активни Metabase сесии, прегледайте административните акаунти и API ключовете, подменете данните за достъп до всички свързани бази данни и анализирайте историята на заявките, експортирането и журналите на хранилищата за данни.

Публично достъпна уязвима Metabase инсталация трябва да бъде третирана като потенциално компрометирана.

Cisco ASA / FTD Remote Access SSL VPN. CVE-2026-20349

CVE-2026-20349 засяга Cisco ASA и FTD системи, които предоставят Remote Access SSL VPN услуги.

Специално подготвена HTTP заявка може да предизвика неочаквано рестартиране на засегнатото устройство без удостоверяване или взаимодействие от страна на потребител. Изложеност може да има и при IKEv2 Remote Access VPN с клиентски услуги и при конфигурации за Zero Trust Network Access.

Въпреки че непосредственият ефект е отказ на услуга, загубата на VPN свързаност може пряко да засегне отдалечената работа, непрекъсваемостта на бизнеса и достъпа при реакция на инцидент.

Най-релевантно за

  • големи предприятия;

  • държавна администрация;

  • здравеопазване;

  • финансов сектор;

  • критична инфраструктура;

  • организации, разчитащи на Cisco VPN за отдалечен достъп.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използват ли се Cisco ASA или FTD устройства?

  • Активирана ли е Remote Access SSL VPN услугата?

  • Достъпни ли са VPN крайните точки от интернет?

  • Инсталирана ли е приложимата корекция от Cisco?

  • Има ли необясними рестартирания, данни за сривове или проблеми с lina процеса?

  • Тествано ли е превключването към резервна система?

Необходима реакция

Инсталирайте приложимата корекция от Cisco незабавно.

Идентифицирайте всички VPN крайни точки, достъпни от интернет, наблюдавайте за неправилни или необичайни HTTP заявки, проверете превключването към резервна система и синхронизацията на конфигурацията и потвърдете, че аварийният административен достъп не зависи единствено от засегнатата VPN услуга.

Windows AFD. CVE-2026-68820

CVE-2026-68820 е use-after-free уязвимост в Windows Ancillary Function Driver for WinSock, afd.sys.

Локално удостоверен потребител с ниски права може да използва уязвимостта, за да повиши привилегиите си до SYSTEM.

Това е предимно уязвимост след вече получен първоначален достъп, а не средство за първоначално проникване. Затова тя е особено полезна за ransomware оператори и напреднали атакуващи, които могат да превърнат ограничен достъп в пълен контрол върху крайното устройство.

Най-релевантно за

  • корпоративни Windows среди;

  • домейн контролери;

  • административни работни станции;

  • междинни административни сървъри;

  • Windows системи, достъпни от интернет.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Инсталирани ли са августовските актуализации за сигурност на Windows?

  • Приоритизирани ли са системите с високи привилегии?

  • Наблюдавани ли са неочаквани преходи от стандартна потребителска сесия към SYSTEM?

  • Има ли необичайно създадени услуги или планирани задачи?

  • Има ли подозрителен достъп до LSASS?

  • Актуални ли са EDR агентите и сигнатурите на Microsoft Defender?

Необходима реакция

Инсталирайте августовските актуализации за сигурност на Windows незабавно.

Приоритизирайте домейн контролерите, административните работни станции, междинните административни сървъри и публично достъпните системи. Разследвайте подозрителните случаи на повишаване на привилегии, преди да възстановявате системите или да затваряте свързаните предупреждения.

Ray. CVE-2025-62593

CVE-2025-62593 засяга Ray версии преди 2.52.0 и се експлоатира активно.

Недостатъчната защита на чувствителните крайни точки за управление и изпращане на задачи позволява експлоатация чрез DNS rebinding. Разработчик, който използва Firefox или Safari, може да бъде компрометиран след посещение на злонамерен сайт или реклама. След това атакуващият може да достигне до локално работещия Ray панел, обикновено на TCP порт 8265, и да изпрати злонамерена задача за изпълнение.

Най-релевантно за

  • екипи за разработка на AI и машинно обучение;

  • среди за наука за данни;

  • облачни среди за разработка;

  • организации, използващи Ray локално или в споделена инфраструктура за разработка.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използва ли се Ray?

  • Използва ли се версия по-стара от 2.52.0?

  • Достъпни ли са панелът или API за задачи извън разрешените интерфейси?

  • Достъпен ли е TCP порт 8265 от недоверени мрежи?

  • Появили ли са се неочаквани задачи или процеси?

  • Възможно ли е да са изложени облачни, хранилищни или AI идентификационни данни?

Необходима реакция

Актуализирайте Ray до версия 2.52.0 или по-нова.

Уверете се, че панелът и API за задачи не са достъпни от интернет, ограничете порт 8265 чрез защитните стени на хоста и мрежата, приложете защита срещу DNS rebinding на корпоративните DNS услуги и прегледайте историята на Ray задачите за подозрителна активност.

Подменете облачните, хранилищните и AI идентификационни данни, до които засегнатата среда за разработка е имала достъп.

Критични уязвимости на Microsoft за отдалечено изпълнение на код

Актуализацията на Microsoft за август отстранява приблизително 415 уязвимости, включително една активно експлоатирана zero-day уязвимост и 62 критични уязвимости.

Няколко от най-важните проблеми засягат основни мрежови услуги и позволяват неавтентикирано отдалечено изпълнение на код:

  • CVE-2026-62815. Microsoft QUIC;

  • CVE-2026-62878. Windows DNS Server;

  • CVE-2026-62893. Windows Deployment Services;

  • CVE-2026-65791. Windows iSCSI Target Service;

  • CVE-2026-62823. Windows DHCP Server;

  • CVE-2026-59124. Microsoft HPC Pack.

Най-релевантно за

  • корпоративни Windows среди;

  • домейн и мрежова инфраструктура;

  • центрове за данни;

  • организации, използващи Windows услуги за внедряване и инфраструктура.

Как да проверите дали сте засегнати

Установете къде са активирани следните услуги:

  • DNS;

  • DHCP;

  • Windows Deployment Services;

  • iSCSI Target;

  • HPC Pack;

  • HTTP/3 и QUIC.

Необходима реакция

Актуализирайте първо сървърите, които са публично достъпни или имат високо ниво на доверие в инфраструктурата.

Изключете WDS/TFTP и iSCSI Target, когато не се използват, и ограничете инфраструктурните услуги чрез мрежово сегментиране. Тествайте августовските актуализации спрямо домейн услугите и критичните приложения, но не отлагайте корекцията на системите с висока изложеност.

Критични актуализации на Adobe

Adobe Commerce / Magento. CVE-2026-71362

CVE-2026-71362 може да позволи на неавтентикиран атакуващ да се намеси в потребителските сесии и да получи повишен достъп до чувствителни ресурси. Опити за експлоатация са докладвани скоро след публикуването на информацията.

Необходима реакция

  • Инсталирайте съответната отделна корекция на Adobe.

  • Прекратете активните клиентски и административни сесии.

  • Прегледайте новосъздадените административни акаунти.

  • Проверете промените по клиентски акаунти и поръчки.

  • Подменете API данните за интеграции и плащания, ако има съмнение за компрометиране.

Adobe ColdFusion. CVE-2026-48362

CVE-2026-48362 е неавтентикирана уязвимост за инжектиране на команди в операционната система с CVSS оценка 10.0. Успешната експлоатация може да доведе до произволно изпълнение на код.

Същата актуализация на ColdFusion отстранява и други критични уязвимости, свързани с инжектиране при оценяване на код, права за достъп, повреди в паметта и заобикаляне на механизми за сигурност.

Публично достъпните ColdFusion системи трябва да бъдат актуализирани с висок приоритет.

Наблюдение на корпоративни приложения

SAP Commerce Cloud. CVE-2026-58231

Уязвимост с максимална тежест засяга SAP Commerce Cloud Data Hub Adapter. Неавтентикиран атакуващ може да подаде злонамерени входни данни и потенциално да постигне отдалечено изпълнение на код.

Актуализирайте до SAP Commerce Cloud 2211.55, 2211-jdk21.17 или по-нова версия. До прилагането на актуализацията ограничете /datahubadapter/import/** само до доверени Data Hub адреси.

GitLab. CVE-2026-19478

Самостоятелно управляваните GitLab CE/EE инсталации са уязвими към неавтентикирана промяна или изтриване на публични проекти и потребителски данни чрез GraphQL директива.

Коригираните версии са 18.11.11, 19.0.8, 19.1.6 и 19.2.4. GitLab.com и GitLab Dedicated вече са били актуализирани.

Към момента на оценката няма данни за активна експлоатация, но самостоятелно управляваните среди трябва да бъдат актуализирани своевременно.

WordPress Forminator. CVE-2026-15748

Forminator Forms до версия 1.56.1 позволява на неавтентикиран атакуващ да качва потенциално изпълними PHP файлове. Успешната експлоатация може да доведе до пълно компрометиране на WordPress сайта.

Актуализирайте до версия 1.56.2 или по-нова, прегледайте последните качени файлове и проверете уеб директориите за неочаквани PHP файлове.

Риск при macOS Screen Sharing

CVE-2026-65400 позволява на мрежов атакуващ да се удостовери към macOS Screen Sharing без валидни данни за достъп. Най-висок риск има при системи с активирано Screen Sharing и изложен TCP порт 5900.

Необходима реакция

  • Инсталирайте приложимата актуализация на macOS.

  • Изключете Screen Sharing, когато не е необходим.

  • Блокирайте TCP 5900 на границата към интернет и недоверени мрежи.

  • Прегледайте събитията за отдалечено споделяне на екрана и новосъздадените акаунти.

  • Разследвайте неочаквана активност по копаене на криптовалута или механизми за постоянен достъп.

Наблюдение на OT/ICS сигурността

На 13 август CISA публикува значителна група предупреждения за индустриални системи за управление. Сред приоритетните системи са:

  • AVEVA Enterprise SCADA, с небезопасна десериализация, която може да доведе до изпълнение на код;

  • Siemens Siveillance Video, с възможност за отдалечено изпълнение на код върху сървъри за видео управление;

  • Johnson Controls Airwall, със заобикаляне на удостоверяването, произволен достъп до файлове и разкриване на защитени ресурси;

  • Siemens Desigo controllers, с възможност за отказ на услуга чрез неправилно форматиран BACnet трафик;

  • ANDRITZ HIPASE, с потенциален достъп до данни от устройствата и компрометиране на работни станции;

  • Hitachi Energy APM Edge, засегнат от Dirty Frag уязвимости, влияещи върху поверителността, целостта и наличността.

OT и ICS средите трябва да следват одобрени процедури за управление на промените. Когато незабавното актуализиране не е оперативно възможно, организациите трябва да ограничат отдалечения достъп, да изолират засегнатите системи и да засилят наблюдението.

Какво заслужава внимание тази седмица?

Аналитични платформи и бизнес данни

Приоритетни системи:

  • Metabase.

Основни действия:

  • незабавно актуализиране;

  • прекратяване на активните сесии;

  • преглед на административните акаунти и API ключовете;

  • подмяна на данните за достъп до свързаните бази данни;

  • преглед на заявките, експортирането и журналите на хранилищата за данни.

Отдалечен достъп и мрежова сигурност

Приоритетни системи:

  • Cisco ASA / FTD;

  • публично достъпна VPN инфраструктура.

Основни действия:

  • прилагане на корекциите от Cisco;

  • идентифициране на изложените VPN крайни точки;

  • преглед на сривовете и рестартиранията;

  • тестване на превключването към резервна система;

  • поддържане на независим аварийен административен достъп.

Windows инфраструктура

Приоритетни системи:

  • Windows крайни устройства;

  • DNS Server;

  • WDS;

  • DHCP;

  • QUIC;

  • iSCSI;

  • HPC Pack.

Основни действия:

  • инсталиране на августовските актуализации за сигурност;

  • приоритизиране на критичните и изложените системи;

  • изключване на неизползваните услуги;

  • проверка за подозрително повишаване на привилегии.

AI и инфраструктура за разработка

Приоритетни системи:

  • Ray;

  • GitLab;

  • работни станции за AI разработка.

Основни действия:

  • актуализиране на Ray;

  • ограничаване на локалните услуги за разработка;

  • преглед на изложените портове и историята на задачите;

  • подмяна на потенциално изложени облачни и AI идентификационни данни;

  • актуализиране на самостоятелно управляваните GitLab среди.

Публично достъпни приложения

Приоритетни системи:

  • Adobe Commerce;

  • Adobe ColdFusion;

  • SAP Commerce Cloud;

  • WordPress Forminator.

Основни действия:

  • прилагане на актуализациите от производителите;

  • преглед на сесиите и административните акаунти;

  • проверка за неочаквано качени файлове;

  • подмяна на идентификационни данни за интеграции, когато не може да бъде изключено компрометиране.

Препоръчителни управленски действия

Незабавни действия (0–7 дни)

  • Установете дали Metabase, Cisco ASA/FTD Remote Access SSL VPN, уязвими Windows системи, Ray, Adobe Commerce, ColdFusion, SAP Commerce Cloud, GitLab или Forminator присъстват във Вашата среда.

  • Актуализирайте и проверете публично достъпните Metabase системи незабавно.

  • Приложете корекциите за Cisco ASA/FTD и проверете устойчивостта на VPN услугите и наличието на аварийен административен достъп.

  • Инсталирайте августовските актуализации на Microsoft върху критичните Windows крайни устройства и инфраструктурни сървъри.

  • Актуализирайте Ray до версия 2.52.0 или по-нова и премахнете ненужната достъпност на интерфейсите за разработка.

  • Актуализирайте Adobe Commerce и публично достъпните ColdFusion системи.

  • Премахнете публичния достъп до ненужни административни, аналитични и AI интерфейси за разработка.

Действия до 30 дни

  • Прегледайте административните акаунти, сесиите и идентификационните данни, свързани с Metabase, Adobe, Ray и GitLab.

  • Проверете мрежовото сегментиране около аналитичните платформи, VPN инфраструктурата, средите за разработка и основните инфраструктурни услуги.

  • Прегледайте изложеността на Windows DNS, WDS, DHCP, iSCSI и QUIC в цялата среда.

  • Актуализирайте самостоятелно управляваните GitLab системи, Forminator и засегнатите SAP Commerce Cloud компоненти.

  • Проверете външната повърхност за атака за изложени портове 443, 5900 и 8265.

  • Затворете или официално документирайте оставащите изключения от процеса по отстраняване.

Стратегически действия (до 90 дни)

  • Намалете ненужната публична достъпност на административните, аналитичните и развойните интерфейси.

  • Включете AI и машинно обучение платформите в процесите по управление на уязвимостите и непрекъснатото наблюдение.

  • Подобрете видимостта върху публично достъпните Windows инфраструктурни услуги.

  • Прегледайте зависимостите на непрекъсваемостта на бизнеса от VPN и инфраструктурата за отдалечен достъп.

  • Укрепете управлението на жизнения цикъл на сесиите, идентификационните данни и API ключовете при аналитичните и търговските платформи.

  • Прегледайте процедурите за отстраняване на уязвимости и компенсиращите мерки в OT/ICS среди, които не могат да бъдат актуализирани незабавно.

Оценка на корпоративната изложеност на риск

Екипите по информационна сигурност трябва да приоритизират системите според четири фактора.

1. Активна експлоатация

Metabase, Cisco ASA/FTD, Windows AFD и Ray имат потвърдена активна експлоатация и са включени в каталога CISA Known Exploited Vulnerabilities.

Потвърдената експлоатация трябва незабавно да повишава приоритета за реакция.

2. Външна достъпност

Публично достъпните аналитични платформи, VPN услуги, интерфейси за разработка, услуги за споделяне на екран и приложни сървъри изискват най-високо внимание.

Вътрешна уязвима система и публично достъпна административна или информационна платформа не представляват еднакъв оперативен риск.

3. Роля за бизнеса

Оперативната роля на засегнатата технология трябва да влияе върху приоритета за реакция.

Компрометирането на Metabase може да изложи бизнес данни и свързани бази данни.

Прекъсването на Cisco ASA/FTD може да засегне отдалечената работа и аварийния достъп.

Повишаването на привилегии в Windows може да превърне ограничен достъп в пълен контрол върху крайното устройство.

Компрометирането на Ray може да изложи инфраструктура за разработка, облачни идентификационни данни и AI услуги.

4. Готовност за възстановяване

Организациите трябва да потвърдят, че критичните платформи могат да бъдат възстановени безопасно.

Планирането на възстановяването трябва да включва тествани резервни копия, висока наличност и превключване към резервна система за VPN услугите, валидирани резервни копия на базите данни и преглед на изложените сесии, идентификационни данни и API ключове.

Постоянни мерки за сигурност

Освен непосредствените действия по отстраняване, екипите по сигурност трябва да:

  • поддържат точен регистър на публично достъпните приложения, VPN услуги и интерфейси за разработка;

  • свързват критичните за бизнеса платформи с техните собственици и зависимите услуги;

  • валидираат корекциите чрез автентикирано сканиране и преглед на конфигурацията;

  • наблюдават привилегирования достъп, създаването на сесии и административните промени;

  • извършват търсене на признаци за компрометиране, когато потвърдена експлоатация съвпада с доказана външна изложеност;

  • наблюдават аналитичните и търговските платформи за необичаен достъп и експортиране на данни;

  • включват AI и машинно обучение средите в процесите по управление на уязвимости и идентификационни данни;

  • тестват възстановяването от резервни копия, високата наличност и превключването към резервна инфраструктура;

  • докладват оставащите изключения и приетите рискове на ръководството.

Въпроси към ръководството

Бордовете и изпълнителните екипи трябва да си зададат следните въпроси:

  • Използваме ли някоя от технологиите, разгледани в този доклад?

  • Кои засегнати системи са били достъпни от интернет, докато са били уязвими?

  • Актуализирани или изолирани ли са всички активно експлоатирани уязвимости?

  • Проверени ли са публично достъпните Metabase инсталации за компрометиране?

  • Може ли отдалечената работа да продължи, ако основната VPN инфраструктура стане недостъпна?

  • Получили ли са критичните Windows инфраструктурни услуги августовските актуализации?

  • Излагат ли AI и развойните среди ненужно услуги или идентификационни данни?

  • Прекратени или подменени ли са потенциално изложените сесии, API ключове и данни за достъп до бази данни?

  • Могат ли критичните услуги да бъдат възстановени от валидирани резервни копия или да преминат към резервна инфраструктура?

  • Кои изключения от процеса по отстраняване остават отворени и кой е приел свързания риск?

Съответствие с ISO 27001

Действията, описани в този доклад, подпомагат няколко области на Система за управление на информационната сигурност (ISMS), съобразена с ISO/IEC 27001, включително:

  • регистър и собственост на активите;

  • управление на уязвимостите;

  • сигурна конфигурация;

  • управление на идентичности и достъп;

  • регистриране и наблюдение;

  • реагиране при инциденти;

  • мрежова сигурност;

  • сигурност на приложенията и разработката;

  • архивиране и възстановяване;

  • непрекъсваемост на бизнеса;

  • третиране на риска и управленски преглед.

За всяка дейност по отстраняване трябва да се съхраняват доказателства. Самото потвърждение, че актуализация е инсталирана, не е достатъчно. Организациите трябва да пазят данни за използваните версии, резултати от сканиране за уязвимости, резултати от проверка за компрометиране, прегледи на сесиите и идентификационните данни и доказателства от тестване на възстановяването или превключването към резервна система.

Съответствие с ISO 9001

Описаните действия подпомагат и принципите на ISO 9001 чрез:

  • ясно определена отговорност;

  • контролирано управление на промените;

  • документирани доказателства;

  • коригиращи действия;

  • валидиране на резултатите от предприетите корекции;

  • управленски преглед;

  • непрекъснато подобрение.

Целта не е просто да бъдат инсталирани актуализации, а да бъде доказано, че предприетите действия действително са намалили оперативния риск.

Нуждаете ли се от оценка на изложеността на риск?

Ако Вашата организация използва някоя от технологиите в този доклад, установяването им е само първата стъпка.

Следващата стъпка е да разберете:

  • дали уязвимите системи са били изложени преди отстраняването;

  • дали има индикатори за опит или успешно компрометиране;

  • дали активни сесии, идентификационни данни или API ключове трябва да бъдат прекратени или подменени;

  • дали бизнес данни или свързани системи може да са били засегнати;

  • кои системи трябва да бъдат приоритизирани според оперативното им значение.

ДИАМАТИКС подпомага организациите при оценката на изложеността, валидирането на предприетите корекции и укрепването на непрекъснатото наблюдение чрез експертно предоставяни услуги като Център за операции по сигурността като услуга (SOCaaS), Управляемо откриване и реагиране като услуга (MDRaaS) и Реагиране при инциденти.

Свържете се с нашия екип, за да обсъдим Вашата среда.

Заключение

Събитията тази седмица обединяват три основни рискови направления: компрометиране на инфраструктура за сигурност и отдалечен достъп, компрометиране на платформи за бизнес данни и засилен интерес към среди за разработка и AI.

Metabase представлява най-сериозния сценарий за пряко компрометиране на данни, защото успешната експлоатация може да предостави административен достъп, идентификационни данни за свързани бази данни и достъп до бизнес информация. Публично достъпните уязвими инсталации трябва да бъдат разследвани, а не просто актуализирани.

Cisco ASA и FTD изискват незабавно внимание, защото прекъсването на Remote Access SSL VPN може да засегне отдалечената работа и достъпа при реакция на инциденти. Windows средите също изискват бърза реакция поради активно експлоатираната AFD уязвимост за повишаване на привилегии и по-широката група критични уязвимости за неавтентикирано отдалечено изпълнение на код в августовската актуализация на Microsoft.

Ray показва, че средите за разработка могат да бъдат изложени дори когато дадена услуга не е публикувана умишлено в интернет. Локалните панели за разработка, поведението на браузъра и защитата срещу DNS rebinding трябва да бъдат част от оценката на сигурността.

При Metabase, Cisco ASA/FTD, Windows AFD и Ray правилната реакция не се изчерпва с актуализиране. Организациите трябва да документират проверката за компрометиране, да прекратят изложените сесии, да подменят необходимите идентификационни данни, да прегледат журналите и да валидират свързаните системи и достъпа до данни.

Целта е с доказателства да бъде установено, че изложеността е намалена, възможното компрометиране е разследвано и критичните бизнес услуги продължават да работят надеждно.

Източници

  • ThreatScope Weekly Research

  • CISA Known Exploited Vulnerabilities additions, 12–18 август 2026 г.

  • Официален бюлетин за сигурността на Metabase

  • Cisco Security Advisory

  • Анализ на августовските актуализации за сигурност на Microsoft

  • Ray Security Advisory

  • Adobe Commerce Security Bulletin APSB26-92

  • Adobe ColdFusion Security Bulletin APSB26-90

  • SAP August Security Patch Day

  • GitLab Critical Patch Release

  • Wordfence технически анализ за Forminator

  • Apple Security Advisory

  • CISA ICS Advisories

  • AVEVA Enterprise SCADA advisory

  • Siemens Siveillance Video advisory

  • Johnson Controls Airwall advisory

Методология

Този доклад е базиран на публично достъпна информация за заплахи и уязвимости, като приоритизира потвърдената експлоатация, статуса в CISA KEV, бюлетините на производителите, външната изложеност и значимостта за бизнеса.

Приложимостта винаги трябва да бъде проверявана спрямо реалния регистър на активите, използваните версии на софтуера и конкретната конфигурация на организацията.

Сам по себе си този доклад не потвърждава наличието или липсата на компрометиране.

Trusted · Innovative · Vigilant

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.