ThreatScope by DIAMATIX
Рискове за Oracle, TrueConf, FortiWeb, Zimbra и критичната инфраструктура (19–25 август 2026 г.)
Период на доклада: 19–25 август 2026 г.
Ниво на заплаха: Критично
🎧 Чуйте аудио обзора на ThreatScope за тази седмица
Обобщение за ръководството
| Обобщение за ръководството | |
|---|---|
| Най-висок риск | Oracle HTTP Server / WebLogic Proxy |
| Нови уязвимости в CISA KEV | 5 активно експлоатирани уязвимости |
| Приоритетни системи, достъпни от интернет | Oracle HTTP/WebLogic Proxy, TrueConf Server, FortiWeb, Zimbra |
| Приоритет при защитата на идентичности | Keycloak |
| Приоритет при OT/ICS | Siemens S7 PLC |
| Допълнителна корпоративна изложеност | Cisco Crosswork, Cisco Secure Workload, Elementor Pro, Microsoft Entra ID |
Тазседмичният ThreatScope се фокусира върху пет ново потвърдени активно експлоатирани уязвимости, засягащи системи, разположени във важни точки на доверие в корпоративната инфраструктура.
Най-високият непосредствен приоритет е CVE-2026-21962, уязвимост с максимална тежест в Oracle HTTP Server и WebLogic proxy компонентите. Тя може да бъде експлоатирана дистанционно без удостоверяване и потенциално да осигури път от периферната уеб инфраструктура към критични вътрешни приложения и данни.
Две уязвимости в TrueConf Server са особено значими, когато се използват последователно. Атакуващият може първо да постигне неавтентикирано изпълнение на скрипт, а след това да излезе от изолираната среда и да изпълни произволен код върху основната система. Докладваната активност след компрометиране включва подмяна на клиентски инсталационни пакети, разпространение на PhantomCore, обратни SSH тунели и извличане на идентификационни данни.
Fortinet FortiWeb и Zimbra Collaboration Suite също са засегнати от ново потвърдена активна експлоатация. И двете технологии заемат доверени позиции в корпоративната инфраструктура, което може да разшири въздействието отвъд първоначално компрометираната система.
Управлението на идентичности и оперативните технологии също изискват внимание. Критична уязвимост в Keycloak може да позволи неавтентикирано нулиране на парола и превземане на акаунт, а съвместно предупреждение на американски държавни агенции посочва активно насочване към Siemens S7 програмируеми логически контролери (PLC).
Практическият приоритет тази седмица е по-широк от самото актуализиране. Организациите трябва да установят изложеността, да проверят за потенциално компрометиране и да валидират доверието към свързаните системи.
Отнася ли се този доклад за Вашата организация?
Този доклад е особено релевантен, ако организацията използва някоя от следните технологии или среди.
| Технология или среда | Най-често се среща в | Защо е важно |
|---|---|---|
| Oracle HTTP Server / WebLogic | Корпоративни приложения, финансов сектор, държавна администрация, големи организации | Периферните proxy компоненти могат да осигурят път към критични вътрешни приложения и данни |
| TrueConf Server | Корпоративна комуникация, държавна администрация, регулирани организации | Компрометиран сървър може да разпространява злонамерен софтуер към доверени потребители и крайни устройства |
| Fortinet FortiWeb | Големи предприятия, финанси, здравеопазване, публичен сектор, критична инфраструктура | Защитната стена за уеб приложения контролира входящия трафик и може да съхранява чувствителни конфигурации и данни за достъп |
| Zimbra Collaboration Suite | Корпоративни и организационни имейл среди | Имейл инфраструктурата съдържа чувствителна комуникация, съобщения за удостоверяване и нулиране на пароли |
| Keycloak | Корпоративни системи за идентичност, приложения, SaaS | Превземането на акаунт може да засегне привилегировани идентичности и свързани услуги |
| Cisco Crosswork / Secure Workload | Големи корпоративни и мрежови среди | Критични уязвимости засягат удостоверяването, контрола на достъпа и управленските функции |
| Elementor Pro | WordPress сайтове | Неавтентикирано качване на файлове може да доведе до пълно компрометиране на сайта |
| Microsoft Entra ID | Облачни среди на Microsoft | Инфраструктурата за идентичност управлява привилегирования достъп до облачни услуги |
| Siemens S7 PLC | Производство, енергетика, комунални услуги, критична инфраструктура | Неоторизираният достъп до PLC може да засегне физически процеси, оборудване и безопасност |
| VMware vCenter / SharePoint / macOS | Корпоративна инфраструктура | Наскоро експлоатирани уязвимости остават приоритет за отстраняване |
Ако тези технологии не присъстват във Вашата среда, може да не се налагат незабавни действия по конкретните уязвимости. Активността през тази седмица обаче показва по-широка тенденция. Атакуващите се насочват към системи, които управляват доверието между потребители, приложения, мрежи и физически процеси.
Обобщение
През отчетния период пет ново потвърдени активно експлоатирани уязвимости бяха добавени в каталога CISA Known Exploited Vulnerabilities (KEV):
- CVE-2026-21962. Oracle HTTP Server / WebLogic Proxy;
- CVE-2026-72529. TrueConf Server;
- CVE-2026-72530. TrueConf Server;
- CVE-2025-64446. Fortinet FortiWeb;
- CVE-2026-73570. Zimbra Collaboration Suite.
Oracle представлява най-високата непосредствена корпоративна изложеност. CVE-2026-21962 има CVSS оценка 10.0 и може да бъде експлоатирана дистанционно без удостоверяване. Уязвимият proxy компонент може да осигури достъп през демилитаризираната зона (DMZ) към вътрешни WebLogic услуги и критични бизнес данни.
Двете уязвимости в TrueConf създават особено важна верига за атака. CVE-2026-72529 позволява неавтентикирано изпълнение на произволен скрипт през TCP порт 4307. След това CVE-2026-72530 може да позволи излизане от изолираната среда и изпълнение на произволен код върху основната система.
При докладвани атаки компрометирани сървъри са използвани за подмяна на легитимни TrueConf клиентски инсталатори и разпространение на зловредния софтуер PhantomCore.
FortiWeb също е обект на активна експлоатация. Успешна атака може да позволи изпълнение на административни команди, създаване на неоторизирани администраторски акаунти, промяна на политики за сигурност и последващ достъп до вътрешни системи.
При Zimbra експлоатацията се извършва чрез специално създадени SMTP заявки, когато е активирана определена допълнителна функционалност. Успешната експлоатация може да изпълнява команди на операционната система от името на Zimbra акаунта. Рискът е значителен, защото имейл сървърите съдържат чувствителна комуникация, токени за удостоверяване и съобщения за нулиране на пароли.
Извън новите KEV уязвимости Keycloak CVE-2026-18963 заслужава висок приоритет, въпреки че към момента на оценката няма потвърдена активна експлоатация. Уязвимостта може да заобиколи проверката чрез имейл при възстановяване на парола и потенциално да позволи превземане на акаунт без удостоверяване.
Основни уязвимости
| CVE | Продукт / обхват | CVSS / статус | Основно въздействие | Необходима реакция |
|---|---|---|---|---|
| CVE-2026-21962 | Oracle HTTP Server / WebLogic Proxy | 10.0 / Активна експлоатация / KEV | Неавтентикиран достъп до критични вътрешни данни | Незабавно актуализиране и преглед на proxy и WebLogic активността |
| CVE-2026-72529 | TrueConf Server | 9.8 / Активна експлоатация / KEV | Неавтентикирано изпълнение на произволен скрипт | Актуализиране и блокиране на TCP 4307 от недоверени мрежи |
| CVE-2026-72530 | TrueConf Server | 9.0 / Активна експлоатация / KEV | Излизане от изолираната среда и изпълнение на код върху системата | Проверка за компрометиране на системата и клиентските пакети |
| CVE-2025-64446 | Fortinet FortiWeb | 9.8 / Активна експлоатация / KEV | Изпълнение на административни команди и превземане на устройството | Актуализиране и преглед на администраторите и конфигурацията |
| CVE-2026-73570 | Zimbra Collaboration | 8.9 / Активна експлоатация / KEV | Неавтентикирано инжектиране на команди чрез SMTP | Актуализиране и преглед на пощенската и системната активност |
| CVE-2026-18963 | Keycloak | 9.1 | Заобикаляне на възстановяването на парола и превземане на акаунт | Актуализиране или временно изключване на възстановяването на пароли |
| CVE-2026-32475 | Elementor Pro | 9.8 / Публично оповестена | Неавтентикирано качване на PHP файлове и възможно изпълнение на код | Актуализиране и проверка на директориите за качени файлове |
| CVE-2026-20030 | Cisco Crosswork | 10.0 | SQL инжекция | Актуализиране до коригирана версия |
| CVE-2026-20357 | Cisco Crosswork | 10.0 | Липса на удостоверяване | Актуализиране до коригирана версия |
| CVE-2026-20358 | Cisco Crosswork | 10.0 | Външен контрол върху файловата система | Актуализиране до коригирана версия |
| CVE-2026-20315 / 20317 | Cisco Secure Workload | 10.0 | Заобикаляне на контрола на достъпа и удостоверяването | Прилагане на коригираната версия на Cisco |
| CVE-2026-69836 | Microsoft Entra ID | 10.0 / Корекция от страна на доставчика | Отдалечено изпълнение на код чрез небезопасна десериализация | Проверка на корекцията от Microsoft и преглед на журналите за идентичност |
Анализ на уязвимостите
Oracle HTTP Server / WebLogic Proxy. CVE-2026-21962
Статус: Активно експлоатирана / CISA KEV / CVSS 10.0
CVE-2026-21962 засяга WebLogic Server proxy разширенията за Apache HTTP Server и Microsoft IIS.
Неавтентикиран атакуващ с мрежов достъп през HTTP може да компрометира засегнатите proxy компоненти. Успешната експлоатация може да позволи неоторизиран достъп до критична информация, промяна или изтриване на достъпни данни и преминаване през proxy сървъра в DMZ към вътрешни WebLogic услуги.
Това прави уязвимостта особено значима, защото засегнатият компонент може да се намира между публично достъпната уеб инфраструктура и критични вътрешни приложения.
Най-релевантно за
- организации, използващи Oracle WebLogic;
- финансов сектор;
- държавна администрация;
- големи предприятия;
- бизнес приложения, достъпни от интернет.
Как да проверите дали сте засегнати
Потвърдете:
- използват ли Apache или Microsoft IIS сървърите WebLogic proxy разширения;
- използват ли се версии 12.2.1.4.0, 14.1.1.0.0 или 14.1.2.0.0;
- достъпни ли са засегнатите proxy крайни точки от интернет;
- има ли необичайни HTTP заявки или активност при маршрутизирането към вътрешните услуги;
- променяни ли са неочаквано конфигурациите на proxy или уеб сървъра;
- показват ли журналите на WebLogic необичаен достъп, идващ от proxy сървърите.
Необходима реакция
Приложете съответната Oracle Critical Patch Update незабавно.
Ограничете proxy крайните точки само до необходимите URL адреси и методи. Сравнете конфигурацията на разширенията и уеб сървъра с доверена базова конфигурация и прегледайте журналите на WebLogic.
Ако експлоатацията не може да бъде изключена, подменете съответните данни за достъп до приложенията и проверете свързаните вътрешни услуги.
TrueConf Server. CVE-2026-72529 и CVE-2026-72530
Статус: Активно експлоатирани / CISA KEV
Тези две уязвимости са особено значими, когато бъдат използвани последователно.
CVE-2026-72529 позволява на неавтентикиран отдалечен атакуващ да изпълни произволен скрипт чрез недокументирана функция, когато TCP порт 4307 е достъпен.
CVE-2026-72530 може след това да позволи на специално създаден скрипт да излезе от изолираната среда и да изпълни произволен код върху основната система.
Докладваната активност след компрометиране включва подмяна на легитимни TrueConf клиентски инсталатори, разпространение на PhantomCore, обратни SSH тунели, извличане на съдържанието на LSASS паметта и проучване на потребители и системи.
Рискът следователно не се ограничава до самия TrueConf сървър. Компрометирана платформа за комуникация може да се превърне в средство за разпространение на зловреден софтуер към доверени потребители и крайни устройства.
Как да проверите дали сте засегнати
Потвърдете:
- използва ли се TrueConf Server;
- достъпен ли е TCP порт 4307 от интернет или недоверени мрежи;
- използва ли сървърът засегната версия;
- променени ли са клиентските инсталационни пакети на TrueConf;
- има ли неочаквани скриптове, услуги или планирани задачи;
- има ли обратни SSH тунели или необичайни изходящи връзки;
- установен ли е подозрителен достъп до LSASS.
Необходима реакция
Актуализирайте до последната поддържана версия на TrueConf Server.
Блокирайте TCP порт 4307 от интернет и недоверени мрежи. Проверете хеш стойностите на клиентските инсталационни пакети и анализирайте неочакваните промени по сървъра.
При съмнение за компрометиране подменете административните, служебните и интеграционните идентификационни данни и преинсталирайте клиентския софтуер от доверен пакет.
Fortinet FortiWeb. CVE-2025-64446
Статус: Активно експлоатирана / CISA KEV / CVSS 9.8
CVE-2025-64446 е уязвимост от тип path traversal, която позволява на неавтентикиран отдалечен атакуващ да изпълнява административни команди чрез специално създадени HTTP или HTTPS заявки.
Успешната експлоатация може да позволи създаване на администраторски акаунти, промяна на политики за сигурност, достъп до конфигурации на защитени приложения и последващо придвижване към вътрешната мрежа.
Тъй като FortiWeb се намира директно на пътя на входящия приложен трафик, компрометирането му може да засегне защитен механизъм, на който организацията разчита за сигурността на други системи.
Как да проверите дали сте засегнати
Проверете:
- достъпни ли са интерфейсите за управление на FortiWeb от интернет;
- администраторските акаунти и последните създадени акаунти;
- последните промени по политиките за сигурност;
- журналите за HTTP достъп и системни събития;
- сертификатите, API ключовете и данните за достъп до вътрешни системи, съхранявани на устройството;
- текущата конфигурация спрямо доверено резервно копие.
Необходима реакция
Актуализирайте до коригираната версия за съответния FortiWeb клон и премахнете публичния достъп до интерфейсите за управление.
При необходимост подменете локалните и външните данни за удостоверяване.
Ако компрометирането е потвърдено, възстановяването от доверен източник е за предпочитане пред простото изтриване на неоторизираните администраторски акаунти.
Zimbra Collaboration Suite. CVE-2026-73570
Статус: Активно експлоатирана / CISA KEV
Версиите на Zimbra Collaboration Suite преди 10.1.20 са уязвими, когато допълнителният пакет zimbra-snmp е инсталиран и SNMP известията са активирани.
Неавтентикиран атакуващ може да изпрати специално създадени SMTP заявки, които достигат до компонента за обработка на известия и изпълняват команди на операционната система от името на Zimbra потребителя.
Позицията на имейл сървъра прави този риск особено важен. Успешното компрометиране може да изложи чувствителна комуникация, вътрешни контакти, токени за удостоверяване и съобщения за възстановяване на пароли.
Как да проверите дали сте засегнати
Установете:
- инсталиран ли е пакетът
zimbra-snmp; - активирани ли са SNMP известията;
- използва ли се Zimbra версия преди 10.1.20;
- има ли необичайни SMTP полета или активност по известията в пощенските журнали;
- стартирани ли са необичайни дъщерни процеси от Zimbra или SNMP компонентите;
- има ли нови уеб обвивки, cron задачи, SSH ключове или промени при стартиране;
- променени ли са неочаквано препращането на поща, делегирането или администраторските настройки.
Необходима реакция
Актуализирайте Zimbra до версия 10.1.20 или по-нова.
Изключете SNMP известията, когато не са оперативно необходими. Проверете системата за механизми за постоянен достъп и подозрителни процеси.
Подменете администраторските, LDAP и служебните идентификационни данни, когато компрометиране не може да бъде изключено.
Критичен риск за инфраструктурата за идентичност
Keycloak. CVE-2026-18963
CVE-2026-18963 засяга процеса за възстановяване на парола в Keycloak.
Неавтентикиран атакуващ може да манипулира процеса по възстановяване на идентификационни данни така, че той да премине директно към етапа за промяна на паролата, без да изисква изпратения по имейл токен за действие.
Това може да позволи промяна на паролата на друг потребител и превземане на акаунта. Могат да бъдат засегнати и административни идентичности.
Към момента на оценката няма потвърдена активна експлоатация, но потенциалното въздействие прави уязвимостта висок приоритет.
Необходима реакция
Актуализирайте всички Keycloak клъстери и контейнерни образи до коригирана версия.
Ако актуализирането се забави, временно изключете функцията Forgot password във всички засегнати среди.
Прегледайте събитията за промяна на парола, които не са предшествани от валиден токен, многократните опити за възстановяване на различни акаунти, промените в привилегированите роли и връзките с външни доставчици на идентичност.
Keycloak трябва да се третира като Tier-0 инфраструктура за идентичност, с подходящо ограничен административен достъп.
Критични актуализации за сигурността на Cisco
На 19 август Cisco публикува критични актуализации за Crosswork и Secure Workload.
Crosswork е засегнат от няколко тежки класа уязвимости:
- CVE-2026-20030. SQL инжекция, CVSS 10.0;
- CVE-2026-20357. Липса на удостоверяване, CVSS 10.0;
- CVE-2026-20358. Външен контрол върху файловата система, CVSS 10.0;
- CVE-2026-20359. Недостатъчно защитени идентификационни данни, CVSS 9.9.
Cisco Secure Workload също получи корекции за проблеми с удостоверяването, контрола на достъпа, инжектирането, безопасността на паметта и проверката на входните данни, включително няколко уязвимости с максимална тежест.
Според Cisco тези вътрешно открити уязвимости не са били активно експлоатирани към момента на оценката. Пълни временни решения не са налични.
Организациите, използващи тези продукти, трябва да преминат към коригираните версии, вместо да разчитат единствено на компенсиращи настройки.
Сигурност на уеб приложенията
Elementor Pro. CVE-2026-32475
CVE-2026-32475 засяга Elementor Pro и при определени условия може да позволи на неавтентикиран атакуващ да качи PHP файл.
Успешната експлоатация може да доведе до отдалечено изпълнение на код и потенциално пълно компрометиране на WordPress сайта.
Необходима реакция
Актуализирайте Elementor Pro до версия 4.2.2 или по-нова.
Проверете директориите за качени файлове за PHP и други изпълними файлове, новосъздадени администраторски акаунти и разширения, както и журналите за необичайни заявки за качване.
Когато е възможно, изпълнението на PHP в директориите за качване трябва да бъде изключено.
При съмнение за компрометиране подменете данните за достъп до WordPress и базата данни.
Уязвимост в Microsoft Entra ID
CVE-2026-69836
CVE-2026-69836 е уязвимост с CVSS 10.0 за отдалечено изпълнение на код, причинена от небезопасна десериализация в Microsoft Entra ID.
За разлика от останалите основни уязвимости в този доклад, клиентите не трябва да инсталират локална корекция. Microsoft е приложила корекция от страна на услугата.
Първоначално Microsoft посочи активна експлоатация, но впоследствие публичният статус беше променен. Поради това активната експлоатация не трябва да се счита за окончателно потвърдена към момента на оценката.
Организациите все пак трябва да прегледат журналите за влизане и одит в Entra, да проверят необичайни административни промени, привилегировани роли и предоставени разрешения и да потвърдят приложимостта на корекцията от страна на Microsoft.
Активна OT/ICS заплаха. Siemens S7 PLC
Съвместно предупреждение на CISA, NSA, FBI, Министерството на енергетиката и Агенцията за опазване на околната среда на САЩ предупреждава за активно насочване към програмируеми логически контролери от серията Siemens S7.
Засегнатите продуктови семейства включват:
- S7-200;
- S7-300;
- S7-400;
- S7-1200;
- S7-1500;
- свързаните F-series контролери за безопасност.
Атакуващите използват услуги за сканиране на интернет, за да идентифицират изложени или недостатъчно защитени PLC устройства. Разработват се и генерирани с изкуствен интелект скриптове за експлоатация, понякога представяни като легитимни инструменти за наблюдение, които взаимодействат с PLC услуги и протоколи.
Потенциалните последствия надхвърлят информационната сигурност. Неоторизираният достъп може да позволи промяна на PLC логика или конфигурация, прекъсване на индустриални процеси, загуба на видимост или контрол, повреда на оборудване и потенциални инциденти, свързани с безопасността.
Незабавни действия за OT средите
- Направете регистър на Siemens S7 PLC устройствата, моделите процесори и версиите на фърмуера.
- Премахнете директния достъп от интернет.
- Блокирайте TCP порт 102 на мрежовите граници, освен когато е изрично необходим.
- Прегледайте инженерните работни станции и пътищата за отдалечен достъп.
- Ограничете програмирането и операциите за запис само до оторизирани станции.
- Наблюдавайте S7comm трафика за неоторизирано четене, запис и изтегляне на конфигурации.
- Проверете за
snap7иpython-snap7извън одобрените инструменти. - Валидирайте PLC логиката и конфигурацията спрямо доверени резервни копия.
- Запазете криминалистичните данни преди рестартиране или препрограмиране на подозрителни PLC устройства.
Актуализирането на фърмуера трябва да следва одобрените процедури за управление на промени в OT средата.
Продължаващи KEV рискове
Четири уязвимости, добавени в каталога CISA KEV непосредствено преди този отчетен период, остават приоритетни:
| CVE | Продукт | Въздействие |
|---|---|---|
| CVE-2026-59310 | VMware vCenter | Path traversal и изпълнение на произволен код |
| CVE-2026-33824 | Windows IKE Service Extensions | Отдалечено изпълнение на код |
| CVE-2026-55040 | Microsoft SharePoint Server | Заобикаляне на удостоверяването |
| CVE-2026-65400 | macOS Screen Sharing | Заобикаляне на удостоверяването и отдалечен достъп |
Организациите трябва да потвърдят както отстраняването на уязвимостите, така и извършването на проверка за компрометиране, особено когато vCenter, SharePoint или Screen Sharing са били достъпни от интернет.
Какво заслужава внимание тази седмица?
Корпоративна инфраструктура, достъпна от интернет
Приоритетни системи:
- Oracle HTTP / WebLogic proxy компоненти;
- TrueConf;
- FortiWeb;
- Zimbra.
Основни действия:
- установяване на публично достъпните системи;
- прилагане на корекциите от производителите;
- преглед на административните промени;
- проверка за компрометиране на системите, които са били достъпни отвън, докато са били уязвими.
Инфраструктура за идентичност
Приоритетни системи:
- Keycloak;
- Microsoft Entra ID.
Основни действия:
- проверка на активността по възстановяване на пароли;
- преглед на привилегированите роли;
- проверка на активните сесии;
- преглед на административните промени и конфигурацията на доставчиците на идентичност.
Управление на мрежи и приложения
Приоритетни системи:
- Cisco Crosswork;
- Cisco Secure Workload.
Основни действия:
- преминаване към коригираните версии;
- проверка дали уязвимите управленски услуги са ненужно достъпни.
Публични уеб приложения
Приоритетни системи:
- Elementor Pro;
- продължаващата изложеност при SharePoint.
Основни действия:
- актуализиране на засегнатите системи;
- проверка на директориите за качени файлове;
- преглед на административните промени;
- разследване на подозрителна уеб активност.
Оперативни технологии
Приоритетни системи:
- Siemens S7 PLC;
- свързаната инженерна инфраструктура.
Основни действия:
- премахване на директния интернет достъп;
- ограничаване на пътищата за програмиране;
- наблюдение на S7 комуникациите;
- проверка на PLC логиката спрямо доверени базови версии.
Препоръчителни управленски действия
Незабавни действия (0–7 дни)
- Установете дали в средата присъстват Oracle HTTP Server / WebLogic proxy компоненти, TrueConf Server, FortiWeb, Zimbra Collaboration Suite, Keycloak, Cisco Crosswork, Cisco Secure Workload и Elementor Pro.
- Актуализирайте и проверете за компрометиране публично достъпните Oracle HTTP Server / WebLogic proxy компоненти.
- Актуализирайте TrueConf Server и блокирайте TCP порт 4307 от интернет и други недоверени мрежи.
- Актуализирайте FortiWeb и прегледайте администраторските акаунти, последните промени по политиките и съхраняваните идентификационни данни.
- Актуализирайте Zimbra до версия 10.1.20 или по-нова и изключете ненужните SNMP известия.
- Актуализирайте Keycloak или временно изключете възстановяването на пароли, когато корекцията не може да бъде приложена веднага.
- Премахнете директния интернет достъп до Siemens S7 PLC и ограничете достъпа до TCP порт 102.
- Проверете VMware vCenter, Microsoft SharePoint, Windows IKE и macOS Screen Sharing за продължаващите KEV рискове от предходния отчетен период.
- Извършете проверка за компрометиране на всяка система с KEV уязвимост, която е била достъпна от интернет, докато е била уязвима.
Действия до 30 дни
- Актуализирайте Cisco Crosswork и Cisco Secure Workload до коригираните версии.
- Актуализирайте Elementor Pro и проверете директориите на WordPress за неочаквани изпълними файлове.
- Прегледайте администраторските акаунти, привилегирования достъп и промените по конфигурациите в Oracle, FortiWeb, TrueConf, Zimbra и платформите за идентичност.
- Подменете идентификационни данни, API ключове, служебни акаунти и интеграционни тайни, когато изложеността или компрометирането не могат да бъдат изключени.
- Прегледайте активността по възстановяване на пароли в Keycloak, активните сесии, привилегированите роли и връзките с доставчици на идентичност.
- Проверете външната достъпност на портове 80/443, 25, 102 и 4307 и премахнете ненужните публично достъпни услуги.
- Извършете автентикирано сканиране за уязвимости на външно достъпната инфраструктура.
- Валидирайте PLC логиката, фърмуера и конфигурацията спрямо доверени базови версии и резервни копия.
- Тествайте процедурите за възстановяване на Zimbra, Oracle, FortiWeb и критичните услуги за идентичност.
- Затворете или официално документирайте оставащите изключения от процеса по отстраняване.
Стратегически действия (до 90 дни)
- Намалете ненужната публична достъпност на управленски интерфейси, платформи за комуникация, услуги за идентичност и оперативни технологии.
- Третирайте платформи за идентичност като Keycloak като Tier-0 инфраструктура и приложете по-строг контрол върху административния достъп.
- Подобрете наблюдението за инжектиране на команди, неоторизирано създаване на администраторски акаунти, злоупотреба с възстановяване на пароли и подозрителни промени на привилегии.
- Подобрете откриването на необичайно разпространение на софтуер от доверени вътрешни платформи и системи за комуникация.
- Прегледайте сегментирането между публично достъпните proxy и защитни системи и вътрешните бизнес приложения.
- Засилете наблюдението на Siemens S7 и други OT протоколи за неоторизирано четене, запис и промени по конфигурацията.
- Включете активната експлоатация, външната достъпност, критичността на системата и връзките на доверие в приоритизирането на уязвимостите, вместо да разчитате само на CVSS оценките.
- Прегледайте процедурите за аварийна изолация, възстановяване и непрекъсваемост на бизнеса за критичните системи за идентичност, комуникация, защита на приложения и OT.
- Включете проверката за компрометиране и валидирането на свързаните системи като официални критерии за приключване на работата по публично достъпни KEV уязвимости.
Оценка на корпоративната изложеност на риск
Екипите по сигурност трябва да оценят тазседмичните уязвимости чрез четири основни въпроса.
1. Била ли е системата достъпна отвън?
Oracle proxy компонентите, TrueConf, FortiWeb, Zimbra и Siemens PLC стават значително по-рискови, когато са достъпни от недоверени мрежи.
Външната изложеност трябва да бъде установена, преди приоритетът за отстраняване да бъде определен единствено въз основа на CVSS оценката.
2. Управлява ли системата достъпа или доверието към други системи?
Няколко от засегнатите технологии заемат привилегирована позиция:
- FortiWeb контролира входящия приложен трафик.
- Oracle proxy компонентите свързват уеб инфраструктурата с вътрешните приложения.
- TrueConf разпространява доверен клиентски софтуер.
- Zimbra обработва комуникация и съобщения за удостоверяване.
- Keycloak управлява идентичности и достъпа до свързани услуги.
- Siemens PLC управляват директно физически процеси.
Компрометирането на тези системи може да има последствия далеч отвъд първоначално засегнатото устройство.
3. Била ли е възможна експлоатация преди актуализирането?
При системите с уязвимости в каталога CISA KEV инсталирането на актуализация не доказва, че средата не е била компрометирана преди това.
Преди отстраняването да се счита за приключено трябва да бъдат проверени административните промени, идентификационните данни, механизмите за постоянен достъп, журналите и свързаните системи.
4. Може ли услугата да бъде възстановена безопасно?
Готовността за възстановяване трябва да бъде проверена за Oracle, Zimbra, FortiWeb, инфраструктурата за идентичност и критичните OT системи.
Това включва доверени резервни копия на конфигурациите, тествани процедури за възстановяване и възможност компрометирана система да бъде изолирана без неприемливо въздействие върху работата.
Постоянни мерки за сигурност
Освен непосредствените действия по отстраняване, екипите по сигурност трябва да:
- поддържат точен регистър на инфраструктурата, достъпна от интернет;
- идентифицират системите, разположени във важни точки на доверие;
- премахват управленските интерфейси и OT устройствата от ненужен интернет достъп;
- наблюдават създаването на администраторски акаунти и промените в привилегированите роли;
- откриват необичайна активност по възстановяване на пароли и потребителски сесии;
- наблюдават изпълнението на команди от приложни сървъри и платформи за комуникация;
- валидират софтуерните пакети, разпространявани чрез доверени вътрешни системи;
- наблюдават OT протоколите за неоторизирано програмиране;
- поддържат доверени резервни копия на конфигурациите и приложенията;
- потвърждават отстраняването чрез автентикирано сканиране и проверка за компрометиране.
Въпроси към ръководството
Ръководните и изпълнителните екипи трябва да си зададат следните въпроси:
- Използваме ли някоя от технологиите, разгледани в този доклад?
- Кои засегнати системи са били достъпни от интернет, докато са били уязвими?
- Отстранени или изолирани ли са всички новодобавени KEV уязвимости?
- Проверени ли са за компрометиране публично достъпните системи след актуализирането?
- Може ли компрометирана система да разпространява софтуер, идентификационни данни или достъп към други части на средата?
- Третират ли се Keycloak и другите системи за идентичност като критична инфраструктура?
- Има ли Siemens PLC устройства, достъпни директно от външни или недоверени мрежи?
- Проверени ли са административните промени и идентификационните данни във FortiWeb, Zimbra, Oracle и TrueConf?
- Могат ли критичните услуги да бъдат възстановени от доверени резервни копия?
- Кои изключения от процеса по отстраняване остават отворени и кой носи отговорност за свързания риск?
Съответствие с ISO 27001
Действията в този доклад подпомагат няколко области на Система за управление на информационната сигурност (ISMS), включително:
- регистър и собственост на активите;
- управление на уязвимостите;
- управление на идентичности и достъп;
- сигурна конфигурация;
- мрежова сигурност;
- регистриране и наблюдение;
- реакция при инциденти;
- сигурност на доставчиците и целостта на софтуера;
- архивиране и възстановяване;
- сигурност на оперативните технологии;
- непрекъсваемост на бизнеса;
- третиране на риска и управленски преглед.
За действията по отстраняване трябва да се съхраняват доказателства. Самото потвърждение, че актуализацията е инсталирана, не е достатъчно, когато експлоатацията е била възможна преди корекцията.
Организациите трябва да съхраняват резултатите от сканирането, конфигурационните записи, прегледите на администраторски акаунти и идентичности, резултатите от проверката за компрометиране и валидирането на възстановяването.
Съответствие с ISO 9001
Описаните действия подпомагат и принципите за управление на качеството чрез:
- ясно определена отговорност;
- контролирано управление на промените;
- документирани коригиращи действия;
- валидиране на резултатите от отстраняването;
- решения, основани на доказателства;
- управленски преглед;
- непрекъснато подобрение.
Целта е да бъде потвърдено, че коригиращите действия действително са намалили оперативния риск, а не просто че е инсталирана актуализация.
Нуждаете ли се от оценка на изложеността на риск?
Ако Вашата организация използва някоя от технологиите в този доклад, установяването на засегнатите версии и конфигурации е само първата стъпка.
Следва да се установи:
- дали системите са били изложени, докато са били уязвими;
- дали е имало подозрителна активност преди отстраняването;
- дали идентификационни данни или административни промени изискват допълнителна проверка;
- дали свързани системи могат да бъдат засегнати;
- кои активи трябва да бъдат приоритизирани според оперативното им значение.
ДИАМАТИКС подпомага организациите при оценката на изложеността, непрекъснатото наблюдение на сигурността, Управляемото откриване и реагиране като услуга (MDRaaS), Центъра за операции по сигурността като услуга (SOCaaS) и Реагирането при инциденти.
Свържете се с нашия екип, за да обсъдим Вашата среда.
Заключение
Активността тази седмица е концентрирана около системи, които заемат критични позиции на доверие в корпоративната среда.
Oracle proxy компонентите свързват публично достъпната уеб инфраструктура с вътрешни бизнес приложения. FortiWeb контролира входящия приложен трафик. Zimbra съдържа чувствителна комуникация и съобщения за удостоверяване. TrueConf разпространява доверен клиентски софтуер. Keycloak управлява идентичности и достъпа до свързани услуги. Siemens PLC влияят директно върху физически процеси.
Значението на тези уязвимости следователно не се ограничава до първоначално засегнатата система.
При петте новодобавени уязвимости в CISA KEV реакцията трябва да премине през три етапа: актуализиране, проверка за компрометиране и валидиране на доверието към свързаните системи.
Когато засегнатата система е била достъпна от интернет, докато е била уязвима, инсталирането на актуализацията само по себе си не е достатъчен критерий за приключване на работата. Екипите по сигурност трябва да прегледат административните промени, идентификационните данни, механизмите за постоянен достъп и свързаните системи.
Целта е да бъде установено с доказателства, че уязвимостта е отстранена, възможното предходно компрометиране е проверено и доверието към свързаните системи може да бъде възстановено.
Източници
- Oracle January 2026 Critical Patch Update
- CISA Known Exploited Vulnerabilities Catalog
- TrueConf Security Advisory
- Fortinet PSIRT Advisory
- Zimbra Security Advisories
- Keycloak 26.7.2 Release Notes
- Cisco Security Advisories от 19 август
- Patchstack Technical Advisory
- Microsoft Security Update Guide
- Joint CISA Advisory AA26-231A
- CISA KEV Update от 18 август 2026 г.
Методология
Този доклад е базиран на публично достъпна информация за заплахи и уязвимости, като приоритизира потвърдената активна експлоатация, статуса в CISA KEV, бюлетините на производителите, външната достъпност и оперативната роля на засегнатите системи.
Приложимостта винаги трябва да бъде проверявана спрямо реалния регистър на активите, използваните версии и конкретната конфигурация на организацията.
Наличието на уязвима версия само по себе си не потвърждава компрометиране. По същия начин успешното актуализиране не доказва, че експлоатация не е настъпила преди отстраняването.
Trusted · Innovative · Vigilant
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






