Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

DIAMATIX_Post_01.09.2026_new template - bg

ThreatScope от DIAMATIX:

Рискове за PaperCut, NetScaler, ownCloud и веригата за доставка на софтуер | 26 август – 1 септември 2026 г.

Период на наблюдение: 26 август – 1 септември 2026 г.
Ниво на заплаха: Критично

🎧 Чуйте аудио обзора на ThreatScope за тази седмица

Кратък обзор

Кратък обзор 
Най-висок рискВерига от уязвимости в PaperCut NG/MF, позволяваща атака преди удостоверяване
Нови уязвимости в каталога CISA KEV11 уязвимости
Приоритет при системи с интернет достъпPaperCut, NetScaler ADC/Gateway, ownCloud
Приоритет за веригата за доставка на софтуерJFrog Artifactory
Приоритет за Linux инфраструктураCVE-2026-53362 – повишаване на привилегии чрез IPv6
Приоритет за оперативни технологии и индустриални системиXiiaozet, Fuel-Boss, Rockwell Automation и Ebyte

Тазседмичният ThreatScope е доминиран от 11 уязвимости, новодобавени в каталога на CISA за известни активно експлоатирани уязвимости (KEV), включително нова активно използвана верига за атака срещу PaperCut NG/MF.

Най-спешният риск е свързан с CVE-2026-81578 и CVE-2026-82078 в PaperCut NG/MF. Използвани заедно, те могат да осигурят път от неавтентикирана заявка до изпълнение на произволен Java код върху PaperCut сървъра.

PaperCut потвърди инциденти при клиенти и публикува втора извънредна корекция, след като бяха открити допълнителни начини за заобикаляне на първоначалната защита. Наблюдаваната активност след компрометиране включва разузнаване на системата, инсталиране на софтуер за отдалечен достъп като SimpleHelp и AnyDesk и опити за установяване на постоянен привилегирован достъп.

NetScaler ADC/Gateway системите, използвани като VPN или AAA шлюзове, също са обект на активна експлоатация. Макар производителят да описва CVE-2026-8452 основно като проблем с препълване на паметта, водещ до нестабилност или отказ на услуга, отделни наблюдения показват опити за поставяне на уеб обвивки и изпълнение на команди за разузнаване. Затова публично достъпните уязвими устройства трябва да се разглеждат като потенциално компрометирани.

Други важни рискове тази седмица включват ownCloud, където активната експлоатация може да даде неавтентикиран достъп до потребителски файлове; активно използвана Linux уязвимост за повишаване на привилегии чрез IPv6; и JFrog Artifactory, където уязвимост със средна базова оценка създава значителен риск за целостта на веригата за доставка на софтуер.

Периодът показва и нещо важно: по-старите уязвимости продължават да бъдат практически използваеми. CISA добави уязвимости в Ajax.NET Professional, Microsoft SQL Server, Linux и Red Hat след продължаваща експлоатация срещу публично достъпни сървъри.

Основният извод е ясен: активната експлоатация, външната достъпност и ролята на системата в инфраструктурата са по-важни от CVSS оценката сама по себе си.

Отнася ли се този анализ за вашата организация?

Този анализ е особено важен, ако организацията ви използва някоя от следните технологии или среди.

Технология или средаКъде се среща най-честоЗащо е важно
PaperCut NG/MFКорпоративни среди, образование, администрация, здравеопазванеКомпрометиране може да даде привилегировано изпълнение на код и достъп до директории, бази данни и интеграционни идентификационни данни
NetScaler ADC/GatewayКорпоративни среди, финанси, здравеопазване, администрацияVPN и AAA шлюзовете са директна точка за отдалечен достъп до вътрешната инфраструктура
ownCloudКорпоративни среди, публичен сектор, платформи за съвместна работаЕксплоатацията може да позволи четене, промяна или изтриване на организационни файлове
Linux сървъри и контейнериОблачни среди, хостинг, SaaS, разработка, корпоративна инфраструктураЛокално повишаване на привилегии може да доведе до root достъп или излизане от контейнер
JFrog ArtifactoryСофтуерна разработка, DevOps и среди за непрекъсната интеграция и внедряванеМанипулирани артефакти могат да се разпространят през доверени процеси за разработка и внедряване
Ajax.NET / Microsoft SQL ServerПо-стари корпоративни и уеб приложенияПо-стари уязвимости продължават да се използват срещу изложени сървъри
Red Hat / LinuxКорпоративна инфраструктура и хостингСтари уязвимости за повишаване на привилегии продължават да се експлоатират
OT/ICS системиПроизводство, енергетика, комунални услуги, критична инфраструктураУязвими шлюзове и системи за управление могат да осигурят достъп до оперативна среда

Ако тези технологии не присъстват във вашата среда, отделните уязвимости може да не изискват незабавна реакция. Въпреки това, тази седмица ясно показва три по-широки риска: компрометиране на контролни системи, компрометиране на веригата за доставка на софтуер и все по-автоматизирана експлоатация на изложена инфраструктура.

Обобщение за ръководството

През периода 11 уязвимости бяха новодобавени в каталога CISA KEV.

Шест бяха добавени на 26 август, още три на 27 август и две уязвимости в PaperCut на 31 август.

Най-висок приоритет има активно експлоатираната верига в PaperCut NG/MF:

  • CVE-2026-81578 позволява неавтентикирана промяна на чувствителни настройки;
  • CVE-2026-82078 използва небезопасно динамично зареждане на класове, за да изпълни произволен Java код.

Използвани заедно, те осигуряват път към отдалечено изпълнение на код още преди удостоверяване.

PaperCut е потвърдил инциденти при клиенти. Наблюдаваната активност след експлоатация включва разузнаване, инсталиране на AnyDesk и SimpleHelp и опити за постоянен привилегирован достъп.

NetScaler CVE-2026-8452 засяга управлявани от клиента ADC/Gateway системи, настроени като VPN или AAA шлюзове. Уязвимостта може да причини повреждане на паметта и прекъсване на услугата, а отделни наблюдения показват опити за поставяне на PHP уеб обвивки и изпълнение на команди за разузнаване.

ownCloud CVE-2023-49105, с CVSS 9.8, позволява при определени условия неавтентикиран достъп, промяна или изтриване на потребителски файлове.

Linux CVE-2026-53362 е активно експлоатирана уязвимост в IPv6 мрежовата подсистема, която може да позволи на потребител с ниски привилегии да получи root достъп, да повреди паметта на ядрото или при определени конфигурации да излезе извън контейнер.

JFrog Artifactory CVE-2026-66384 е особено добър пример защо CVSS не трябва да бъде единственият критерий за приоритет. Оценката е само 5.3, но активната експлоатация и ролята на Artifactory като хранилище за доверени пакети, контейнерни образи и зависимости значително увеличават реалния риск.

CISA добави и няколко по-стари уязвимости заради продължаващи атаки срещу Windows и Linux уеб сървъри. Наблюдаваните кампании показват комбиниране на публични експлойти, уеб обвивки, инструменти за повишаване на привилегии и агентен изкуствен интелект за автоматизиране на разузнаването и действията след компрометиране.

Ключови уязвимости

CVEПродукт / обхватКритичност / статусОсновно въздействиеНеобходима реакция
CVE-2026-82078PaperCut NG/MF9.4 / Активно експлоатирана / KEVИзпълнение на произволен Java кодПриложете Emergency Patch Release 2 и извършете проверка за компрометиране
CVE-2026-81578PaperCut NG/MF8.8 / Активно експлоатирана / KEVЗаобикаляне на удостоверяването и промени в чувствителни настройкиПремахнете публичния достъп, актуализирайте и проверете конфигурацията
CVE-2026-8452NetScaler ADC/Gateway8.8 / Активно експлоатирана / KEVПовреждане на паметта, прекъсване и докладвана активност с уеб обвивкиАктуализирайте и извършете проверка за компрометиране
CVE-2023-49105ownCloud9.8 / Активно експлоатирана / KEVНеавтентикиран достъп, промяна или изтриване на файловеАктуализирайте и прегледайте файловата активност
CVE-2026-53362Linux Kernel7.8 / Активно експлоатирана / KEVПовишаване на привилегии, повреда на паметта или сривАктуализирайте ядрото и проверете подозрителни промени в привилегиите
CVE-2026-66384JFrog Artifactory5.3 / Активно експлоатирана / KEVИзлизане извън разрешен път и риск за целостта на веригата за доставкаАктуализирайте и валидирайте целостта на артефактите
CVE-2021-23758Ajax.NET ProfessionalКритична / Активно експлоатирана / KEVНебезопасна десериализация и отдалечено изпълнение на кодОткрийте стари внедрявания и ги отстранете
CVE-2019-1068Microsoft SQL ServerВисока / Активно експлоатирана / KEVИзпълнение на код с правата на SQL Server услугатаАктуализирайте и проверете изложеността
CVE-2022-0995Linux KernelВисока / Активно експлоатирана / KEVПовишаване на привилегии или отказ на услугаОткрийте и актуализирайте засегнатите системи
CVE-2015-5287Red Hat ABRTВисока / Активно експлоатирана / KEVЛокално повишаване на привилегииАктуализирайте засегнатите системи
CVE-2015-3246Red Hat libuserВисока / Активно експлоатирана / KEVПовреждане на /etc/passwd и повишаване на привилегииАктуализирайте и проверете по-старите системи

Подробен анализ на уязвимостите

PaperCut NG/MF – CVE-2026-81578 и CVE-2026-82078

Статус: Активно експлоатирани / CISA KEV

Двете уязвимости в PaperCut образуват най-критичната верига за атака за този период.

CVE-2026-81578 позволява на неавтентикирани заявки към административни функции да предизвикат действия във вътрешната логика на системата още преди проверката за достъп да е завършила. Това може да позволи промяна на избрани чувствителни настройки.

CVE-2026-82078 засяга функциите за връзка с базата данни. Манипулирана от атакуващ конфигурация може да накара PaperCut да зареди произволни Java класове от приложната среда и да ги изпълни с правата на PaperCut сървърния процес.

Използвани заедно, уязвимостите създават път към отдалечено изпълнение на код преди удостоверяване.

PaperCut потвърди инциденти при клиенти и публикува Emergency Patch Release 2 за версии 24, 25 и 26 след откриването на допълнителни начини за заобикаляне на първоначалната корекция. Организациите, които вече са приложили първата извънредна корекция, трябва да инсталират и втората. Версии 23 и по-стари трябва да бъдат обновени до поддържана версия.

Допълнителните и вторичните сървъри също трябва да бъдат актуализирани.

За кого е най-релевантно

  • организации с централизирано управление на печата;
  • образователни институции;
  • здравеопазване;
  • държавна и местна администрация;
  • среди, в които PaperCut е интегриран с Active Directory, LDAP, бази данни или други бизнес системи.

Как да проверите за изложеност

Екипите по сигурност трябва да търсят:

  • pc-app.exe или pc-app, стартиращ cmd.exe, PowerShell или инструменти за разузнаване;
  • липсващ, съкратен или изтрит server.log;
  • jdbc:derby:memory:pwn;create=true;
  • грешки в базата данни, съдържащи VALUES CAST;
  • неочаквани файлове с петсимволни имена и разширения .class, .cmd или .out в директориите на PaperCut;
  • изпълнение на whoami, tasklist, nltest или quser;
  • неочаквана инсталация на AnyDesk;
  • Windows услуга с име Remote Access Service, която изпълнява SimpleHelp;
  • новосъздадени администраторски акаунти или необясними промени в конфигурацията.

Липсата на известни индикатори не доказва, че системата не е била компрометирана.

Необходима реакция

Премахнете административните интерфейси на PaperCut от директен интернет достъп и приложете Emergency Patch Release 2 върху основните, допълнителните и вторичните сървъри.

Преди отстраняване на проблема запазете server.log, данните от системите за откриване и реакция при крайни точки (EDR) и съответните защитни журнали.

Потърсете подозрителни Java класове, дъщерни процеси и софтуер за отдалечен достъп. Подменете идентификационните данни за PaperCut услугата, базата данни, LDAP/Active Directory и интеграциите.

При съмнение за компрометиране възстановете приложния сървър от доверен източник и използвайте известно чисто резервно копие, вместо да разчитате само на актуализацията.

NetScaler ADC/Gateway – CVE-2026-8452

Статус: Активно експлоатирана / CISA KEV / CVSS 8.8

CVE-2026-8452 засяга управлявани от клиента NetScaler ADC/Gateway системи, използвани като:

  • SSL VPN;
  • ICA Proxy;
  • CVPN;
  • RDP Proxy;
  • AAA виртуални сървъри.

Производителят описва уязвимостта като проблем с препълване на паметта, който може да доведе до непредвидимо поведение или отказ на услуга.

Отделни наблюдения обаче показват опити за поставяне на x.php и z.php уеб обвивки и изпълнение на команди за системно разузнаване.

Това разминаване между официално описаното въздействие и наблюдаваното поведение при реални атаки е важно. Публично достъпно уязвимо устройство трябва да се разглежда като потенциално компрометирано, а не само като риск за наличността.

Как да проверите за изложеност

Установете:

  • всички интернет-достъпни VPN и AAA виртуални сървъри;
  • използваните версии на NetScaler;
  • необясними сривове или рестартирания;
  • скорошни промени в конфигурацията;
  • неочаквани PHP файлове;
  • поведение, типично за уеб обвивки;
  • необичайни изходящи връзки от устройството.

Необходима реакция

Обновете системата до коригираната версия на NetScaler.

Прегледайте локалните администраторски акаунти и при необходимост подменете LDAP, RADIUS и служебните идентификационни данни.

Ако не може да бъде изключен достъп до сертификати или частни ключове, издайте нови.

При потвърдено компрометиране възстановете устройството с доверен системен образ и проверена конфигурация.

ownCloud – CVE-2023-49105

Статус: Активно експлоатирана / CISA KEV / CVSS 9.8

CVE-2023-49105 позволява на неавтентикиран атакуващ да получи достъп, да промени или изтрие файлове на потребител, когато потребителското име е известно и потребителят няма настроен ключ за подписване.

Първоначално засегнатият диапазон включва ownCloud Core версии от 10.6.0 до 10.13.0.

Тъй като ownCloud може да съдържа бизнес документи, споделени файлове и свързано хранилище, успешната експлоатация може да засегне както поверителността, така и целостта на информацията.

Как да проверите за изложеност

Установете:

  • дали все още работят засегнати версии на ownCloud;
  • дали WebDAV интерфейсите са достъпни от интернет;
  • дали има необичайни изтегляния, промени или изтривания на файлове;
  • дали има необичайно използване на предварително подписани връзки;
  • дали са настъпили неочаквани промени в администраторски акаунти, приложения или OAuth токени.

Необходима реакция

Обновете ownCloud Server до последната поддържана версия.

Прегледайте файловата активност за периода на изложеност и сравнете чувствителните файлове с доверени резервни копия.

При съмнение за неоторизиран достъп подменете идентификационните данни за хранилището и интеграциите и прегледайте OAuth токените и администраторските акаунти.

Linux IPv6 – CVE-2026-53362

Статус: Активно експлоатирана / CISA KEV / CVSS 7.8

Неправилно изчисляване на дължина в IPv6 мрежовата подсистема на Linux позволява на потребител с ниски привилегии, който може да създава UDP сокети, да презаписва паметта на ядрото.

Възможните последствия включват:

  • получаване на root права;
  • излизане от контейнер при определени конфигурации;
  • повреждане на паметта на ядрото;
  • срив на системата.

За разлика от интернет-достъпните уязвимости по-горе, тук става дума основно за повишаване на привилегии след първоначално компрометиране.

Рискът е особено висок при споделени Linux системи, контейнерни хостове, системи за непрекъсната интеграция и среди за хостинг.

Необходима реакция

Приложете коригирания пакет на ядрото, предоставен от производителя на операционната система.

Приоритизирайте контейнерни хостове, среди за непрекъсната интеграция и споделени Linux сървъри.

Рестартирайте системите с коригираното ядро и проверете коя версия реално работи. Прегледайте неочаквани промени в привилегиите, подозрителна UDP/IPv6 активност и признаци за преминаване от контейнер към хост системата.

Временното изключване на неизползвана IPv6 функционалност може да намали риска, но само след оценка на оперативните зависимости.

JFrog Artifactory – CVE-2026-66384

Статус: Активно експлоатирана / CISA KEV / CVSS 5.3

CVE-2026-66384 показва ясно защо CVSS не трябва да се използва като единствен критерий за приоритет.

При определени настройки на отдалечено Docker хранилище удостоверен потребител с ниски права може да записва данни извън предвидения кеш път.

Базовата оценка е Средна. Реалният оперативен риск може да бъде значително по-висок.

Artifactory често съхранява пакети, контейнерни образи и зависимости, на които процесите по разработка и внедряване се доверяват. Манипулирани артефакти могат да се разпространят от хранилището към последващи компилации, контейнери и производствени среди.

Необходима реакция

Обновете самостоятелно управлявания Artifactory до съответната коригирана версия: 7.146.35 или 7.161.16.

Прегледайте акаунти с ниски привилегии и наскоро създадени потребители, настройките на отдалечените Docker хранилища и съдържанието на кеша.

Сравнете критичните артефакти с доверени контролни стойности или цифрови подписи и установете кои компилации са използвали кеширани артефакти в периода на изложеност.

Подменете токените за достъп на подозрителни идентичности и проверете механизмите за подписване, одобрение и публикуване на софтуерни версии.

Старите уязвимости продължават да се използват

През периода CISA добави и няколко по-стари уязвимости:

  • CVE-2021-23758 – Ajax.NET Professional: небезопасна десериализация и отдалечено изпълнение на код;
  • CVE-2019-1068 – Microsoft SQL Server: изпълнение на код с правата на услугата за бази данни;
  • CVE-2022-0995 – Linux Kernel: запис извън позволените граници и повишаване на привилегии;
  • CVE-2015-5287 – Red Hat ABRT: локално повишаване на привилегии;
  • CVE-2015-3246 – Red Hat libuser: повреда на /etc/passwd и повишаване на привилегии.

Възрастта на една уязвимост не я прави незначима.

Продължаващите кампании срещу Windows и Linux уеб сървъри показват, че атакуващите продължават да използват стари и публично известни техники там, където уязвимите системи все още са достъпни.

Cisco Talos наблюдава групата UAT-10147, която използва мащабни списъци с цели, публични експлойти, инструменти за повишаване на привилегии, уеб обвивки и агентен изкуствен интелект за автоматизиране на разузнаването, усъвършенстването на експлоитите и действията след компрометиране.

Наблюдаваните техники включват QuasarRAT, Gh0stCringe, BadIIS и SPECTRE, изключения в Windows Defender, EfsPotato за повишаване на привилегии, злонамерени IIS модули и планирани задачи, маскирани като компоненти на Chrome.

Списък с приблизително 170 000 URL адреса показва мащаба, който автоматизацията позволява при откриване и атакуване на уязвими системи.

Наблюдение на OT/ICS сигурността

На 27 август CISA публикува няколко нови предупреждения за индустриални системи.

Xiiaozet LK100W

Проблемите включват липса на удостоверяване, слаб контрол на правата и изпълнение на команди на операционната система. Версии преди 2.1.240 трябва да бъдат актуализирани.

All-Line Fuel-Boss

По-стари слабости в PHP и IMAP могат да позволят отдалечено изпълнение на команди или код. За някои варианти на продукта към момента на оценката няма налична корекция.

Rockwell Automation OTTO Fleet Manager

Слаб механизъм за хеширане на пароли може да улесни офлайн атаки за отгатване на пароли.

Ebyte NA111-M

Няколко уязвимости могат да позволят пълно компрометиране на устройството за преобразуване на сериен интерфейс към Ethernet.

Тези устройства не трябва да бъдат директно достъпни от интернет или от общи корпоративни потребителски мрежи.

Необходими действия за OT среда

  • Инвентаризирайте засегнатите шлюзове и системи за управление на горива и автопаркове.
  • Изолирайте устройства, за които няма налични корекции.
  • Ограничете уеб управлението до специализирани инженерни мрежи.
  • Подменете фабричните и повторно използваните пароли.
  • Наблюдавайте трафика между серийни шлюзове и PLC или полеви устройства.
  • Съхранявайте резервни копия на конфигурациите и ги проверявайте преди възстановяване.
  • Прилагайте актуализации чрез одобрените процедури за промени в OT средата.

Какво заслужава най-голямо внимание тази седмица?

Инфраструктура за печат и приложения

Приоритет: PaperCut NG/MF.

Фокус: публична достъпност, Emergency Patch Release 2, индикатори за компрометиране, инструменти за отдалечен достъп, идентификационни данни и административни промени.

Инфраструктура за отдалечен достъп

Приоритет: NetScaler ADC/Gateway.

Фокус: VPN и AAA достъп, необичайни рестартирания, уеб обвивки, промени в конфигурацията, изходящи връзки и подмяна на идентификационни данни.

Системи за съвместна работа и файлове

Приоритет: ownCloud.

Фокус: публично достъпни WebDAV услуги, достъп и промени по файловете, OAuth токени и идентификационни данни за хранилищата.

Linux и контейнерна инфраструктура

Приоритет: CVE-2026-53362 и продължаващата експлоатация на по-стари уязвимости в Linux.

Фокус: споделени сървъри, контейнерни хостове, среди за непрекъсната интеграция, промени в привилегиите и използваните версии на ядрото.

Верига за доставка на софтуер

Приоритет: JFrog Artifactory.

Фокус: целостта на хранилището, кеширани артефакти, акаунти с ниски привилегии, токени за достъп и компилации, създадени през периода на изложеност.

Оперативни технологии

Приоритет: засегнатите шлюзове и системи за управление, посочени в предупрежденията на CISA от 27 август.

Фокус: мрежова сегментация, административен достъп, идентификационни данни, системен софтуер и целостта на конфигурациите.

Препоръчани управленски действия

Незабавни действия (0–7 дни)

  • Установете всички PaperCut NG/MF, NetScaler ADC/Gateway, ownCloud и JFrog Artifactory системи в средата.
  • Премахнете административните интерфейси на PaperCut от директен интернет достъп и приложете Emergency Patch Release 2.
  • Запазете журналите и данните от защитните системи на PaperCut и проверете известните индикатори преди възстановяване или почистване.
  • Актуализирайте изложените NetScaler VPN и AAA шлюзове и ги проверете за евентуално компрометиране.
  • Актуализирайте публично достъпните ownCloud системи и прегледайте достъпа, промяната и изтриването на файлове.
  • Актуализирайте засегнатите самостоятелно управлявани JFrog Artifactory среди и проверете целостта на критичните артефакти.
  • Приложете коригираните Linux ядра за CVE-2026-53362, като приоритизирате контейнерни хостове, среди за непрекъсната интеграция и споделени системи.
  • Установете по-стари Ajax.NET Professional, SQL Server, Linux и Red Hat системи, засегнати от новодобавените KEV уязвимости.
  • Подменете идентификационните данни, използвани от PaperCut, NetScaler, ownCloud и Artifactory, ако неоторизиран достъп или компрометиране не могат да бъдат изключени.
  • Проверете OT средите спрямо предупрежденията на CISA от 27 август и изолирайте уязвимите устройства, когато няма налична корекция.

Действия до 30 дни

  • Завършете документирана проверка за компрометиране за всяка интернет-достъпна система с KEV уязвимост.
  • Потвърдете отстраняването чрез удостоверено сканиране за уязвимости.
  • Прегледайте администраторските и служебните акаунти, API токените и идентификационните данни за интеграции, свързани със засегнатите системи.
  • Проверете софтуерните компилации, които са използвали артефакти от Artifactory през периода на изложеност.
  • Подсилете проверката на целостта чрез подписани пакети, доверени контролни стойности и контролирано одобрение преди публикуване.
  • Прегледайте външната достъпност на системите за управление на печата, VPN, споделяне на файлове и софтуерни хранилища.
  • Потвърдете покритието на EDR върху сървъри за печат, приложения, хранилища и други критични системи.
  • Обновете правилата за наблюдение в SIEM за подозрителни Java дъщерни процеси, уеб обвивки, необичайна WebDAV активност, инструменти за отдалечен достъп и необичайни промени в привилегиите.
  • Тествайте възстановяването на PaperCut, ownCloud и Artifactory от известно чисти резервни копия.
  • Прегледайте административния достъп и мрежовото разделяне между инженерните OT системи и общите корпоративни мрежи.

Стратегически действия (до 90 дни)

  • Премахнете ненужния директен интернет достъп до административни и контролни системи.
  • Изградете формален процес за управление на изложеността, който съчетава данните за уязвимости, външната достъпност и критичността на активите.
  • Включете активната експлоатация и ролята на системата в приоритизацията, вместо да разчитате основно на CVSS.
  • Подсилете защитата на веригата за доставка на софтуер около хранилищата, подписването на артефакти, одобрението и произхода на компилациите.
  • Прегледайте сегментацията между инфраструктурата за разработка и внедряване, хранилищата за артефакти и производствената среда.
  • Направете проверката за компрометиране официален критерий за приключване на отстраняването при интернет-достъпни KEV уязвимости.
  • Подобрете наблюдението за инструменти за отдалечен достъп и административни помощни програми, които се появяват неочаквано върху инфраструктурни сървъри.
  • Прегледайте неподдържаните и остарели технологии и изработете планове за подмяна или изолиране.
  • Подсилете сегментацията в OT средите и използвайте специализирани административни пътища за достъп до полеви и управляващи устройства.
  • Тествайте сценарии за реакция при компрометиране на контролни системи и манипулиране на веригата за доставка на софтуер.

Оценка на изложеността на организацията

Тазседмичните уязвимости трябва да бъдат оценени чрез четири основни въпроса.

1. Беше ли системата достъпна отвън?

PaperCut, NetScaler и ownCloud са с много по-висок приоритет, ако уязвимите им интерфейси са били достъпни от интернет или други недоверени мрежи.

Затова външната достъпност трябва да бъде установена преди приоритетът да се определя само по оценката за критичност.

2. Какво контролира или разпространява системата?

Засегнатите системи заемат различни, но силно доверени позиции.

PaperCut се свързва с идентичности, бази данни и корпоративна печатна инфраструктура.

NetScaler контролира отдалечения достъп до вътрешни среди.

ownCloud съхранява и разпространява организационни файлове.

Artifactory разпространява софтуерни артефакти и зависимости, на които процесите по разработка и внедряване се доверяват.

Компрометиране на тези нива може да засегне много повече от първоначално уязвимата система.

3. Беше ли възможна експлоатация преди отстраняването?

При системи с KEV уязвимости инсталирането на актуализация не доказва, че през периода на изложеност не е имало компрометиране.

Преди проблемът да бъде обявен за отстранен, трябва да бъдат прегледани журналите, административните промени, идентификационните данни, механизмите за постоянен достъп и свързаните системи.

4. Може ли доверието към свързаните системи да е било засегнато?

Този въпрос е особено важен при Artifactory.

Ако софтуерното хранилище е било манипулирано, не е достатъчно само да се потвърди, че самият Artifactory вече е защитен. Трябва да се установи дали засегнати артефакти са попаднали в компилации, контейнери или производствени системи.

Същият принцип важи и за идентификационните данни, достъпни чрез PaperCut, NetScaler и ownCloud.

Постоянни мерки за сигурност

Освен незабавното отстраняване, екипите по сигурност трябва:

  • да поддържат точен инвентар на интернет-достъпните системи;
  • да съчетават оценката на уязвимостта с активна експлоатация и външна достъпност;
  • да наблюдават инфраструктурните сървъри за неочаквани дъщерни процеси и инструменти за отдалечен достъп;
  • да ограничат административните интерфейси до доверени мрежи за управление;
  • да следят промените по администраторски и служебни акаунти;
  • да валидират критичните софтуерни артефакти чрез доверени контролни стойности или цифрови подписи;
  • да преглеждат правата за достъп до хранилища и процеси за одобрение;
  • да наблюдават WebDAV и платформите за споделяне на файлове за необичайна активност;
  • да проверяват реално работещата версия на Linux ядрото след актуализация;
  • да изолират неподдържани OT устройства, когато няма налична корекция;
  • да поддържат доверени резервни копия на конфигурации и приложения;
  • да потвърждават отстраняването чрез удостоверено сканиране и проверка за компрометиране.

Въпроси за ръководството

Ръководните екипи трябва да могат да отговорят на следните въпроси:

  • Използваме ли PaperCut, NetScaler, ownCloud или JFrog Artifactory?
  • Кои от засегнатите системи са били достъпни от интернет, докато са били уязвими?
  • Съпоставени ли са всички 11 новодобавени KEV уязвимости с нашия инвентар?
  • Проверени ли са изложените системи за компрометиране след актуализацията?
  • Могат ли компрометирани идентификационни данни да осигурят достъп до други системи?
  • Възможно ли е манипулирано съдържание от Artifactory да е попаднало в компилации или производствени среди?
  • Все още ли използваме по-стари интернет-достъпни приложения?
  • Достатъчно изолирани ли са системите за отдалечен достъп и управление?
  • Достъпни ли са уязвими OT устройства от корпоративните потребителски мрежи?
  • Можем ли да възстановим критичните засегнати услуги от известно чисти резервни копия?
  • Кои изключения от плана за отстраняване все още са отворени и кой носи отговорност за риска?

Съответствие с ISO 27001

Действията в този анализ подкрепят няколко области от Системата за управление на информационната сигурност (СУИС), включително:

  • инвентаризация и собственост на активите;
  • управление на уязвимостите и външната изложеност;
  • управление на идентичности и достъп;
  • сигурна конфигурация;
  • мрежова сегментация;
  • регистриране и наблюдение;
  • реакция при инциденти;
  • целостта на софтуера и веригата за доставка;
  • резервно копиране и възстановяване;
  • сигурност на оперативните технологии;
  • непрекъсваемост на дейността;
  • управление и третиране на риска.

Трябва да се съхраняват доказателства както за отстраняването на уязвимостите, така и за извършените проверки за компрометиране.

При интернет-достъпни системи с KEV уязвимости статусът „актуализирано“ не трябва да се приема като достатъчно доказателство за приключен риск, ако преди това е била възможна активна експлоатация.

Съответствие с ISO 9001

Предприетите действия подкрепят и принципите на управление на качеството чрез:

  • ясно определена отговорност;
  • контролирано управление на промените;
  • документирани коригиращи действия;
  • проверка на резултатите от отстраняването;
  • решения, базирани на доказателства;
  • преглед от ръководството;
  • непрекъснато подобрение.

Целта не е просто да се потвърди, че е инсталирана актуализация, а че коригиращото действие реално е намалило оперативния риск.

Нуждаете се от помощ при оценката на изложеността?

Ако организацията ви използва някоя от технологиите в този анализ, първата стъпка е да се установи дали присъстват засегнати версии и конфигурации и дали са били достъпни през периода на изложеност.

Следващата стъпка е да се определи дали преди отстраняването е имало подозрителна активност и дали идентификационни данни, софтуерни артефакти, административни промени или свързани системи изискват допълнителна проверка.

ДИАМАТИКС подпомага организациите с оценка на изложеността, непрекъснато наблюдение на сигурността, управлявано откриване и реакция като услуга (MDRaaS), Център за операции по сигурността като услуга (SOCaaS) и реакция при инциденти.

Свържете се с нашия екип, за да обсъдим вашата среда.

Заключение

Този период ясно показва защо управлението на уязвимостите не може да се свежда само до оценки за критичност и инсталиране на актуализации.

PaperCut показва риска от компрометиране на контролна система. Уязвим сървър за управление на печата може да осигури привилегировано изпълнение на код и достъп до идентификационни данни и свързани корпоративни услуги.

NetScaler показва защо публично достъпната инфраструктура за отдалечен достъп трябва да се разглежда като потенциално компрометирана, когато реално наблюдаваната експлоатация надхвърля въздействието, описано в първоначалното предупреждение.

JFrog Artifactory показва ограниченията на приоритизацията само по CVSS. Уязвимост със средна базова оценка може да създаде сериозен организационен риск, когато засяга доверено софтуерно хранилище, способно да повлияе на последващи компилации и внедрявания.

Продължаващата експлоатация на уязвимости от 2015 г. показва и друго: атакуващите не се нуждаят от нови неизвестни уязвимости, когато стари слабости все още са изложени.

Накрая, използването на автоматизация и агентен изкуствен интелект увеличава скоростта и мащаба, с които уязвимите системи могат да бъдат откривани, проверявани и атакувани.

Затова при интернет-достъпни системи с KEV уязвимости правилната последователност за приключване е:

ограничаване → актуализиране → проверка за компрометиране → подмяна на идентификационни данни → проверка на свързаните системи.

Инсталирането на актуализация е необходимо. Истинската крайна точка е да бъде потвърдено, че доверието към системата и свързаната инфраструктура може безопасно да бъде възстановено.

Източници

  • CISA Known Exploited Vulnerabilities Catalog
  • PaperCut Security Advisory
  • NetScaler Security Bulletin
  • ownCloud Security Advisories
  • Red Hat CVE Advisory
  • JFrog Security Advisory
  • Cisco Talos UAT-10147 Campaign Analysis
  • CISA ICS Advisories – 27 август 2026 г.

Методология

Анализът е базиран на публично достъпна информация за уязвимости и киберзаплахи, като приоритетът се определя според потвърдена активна експлоатация, наличие в CISA KEV, официални предупреждения от производители, външна достъпност и ролята на засегнатата система.

Приложимостта трябва винаги да се валидира спрямо реалния инвентар, използваните версии и конкретната конфигурация на организацията.

Наличието на уязвима версия само по себе си не доказва компрометиране. По същия начин успешната актуализация не доказва, че експлоатация не е настъпила преди отстраняването.

Trusted · Innovative · Vigilant

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.