ThreatScope
Рискове при Cisco SD-WAN, FortiMail, Zammad и Apple | 30 септември – 6 октомври 2026 г.
Период на наблюдение: 30 септември – 6 октомври 2026 г.
Ниво на заплаха: Високо за засегнати и изложени системи
🎧 Чуйте седмичния аудио обзор на ThreatScope
Обобщение за ръководството
| Обобщение за ръководството | |
|---|---|
| Най-висок приоритет | Cisco Catalyst SD-WAN Manager. CVE-2026-76504 |
| Приоритет при сигурността на електронната поща | Fortinet FortiMail. CVE-2026-104286 |
| Приоритет при системите за техническа поддръжка | Zammad. CVE-2026-102489 и CVE-2026-102490 |
| Приоритет при целенасочени атаки | Apple CoreGraphics. CVE-2026-86950 |
| Основен фокус при реакцията | Ограничаване на изложеността, отстраняване на уязвимостите и проверка за предходно компрометиране |
Тази седмица ThreatScope разглежда уязвимости, засягащи управлението на мрежова инфраструктура, сигурността на електронната поща, системите за техническа поддръжка и устройства на Apple.
Най-висок оперативен приоритет има Cisco Catalyst SD-WAN Manager, при който Cisco потвърждава активна експлоатация на уязвимост за заобикаляне на удостоверяването, позволяваща административен достъп през API.
Fortinet FortiMail също изисква незабавно внимание заради съобщена експлоатация на уязвимост, позволяваща запис на произволни файлове без удостоверяване. При Zammad ситуацията е по-сложна и включва две отделни уязвимости, използвани последователно във верига за атака. При Apple CoreGraphics рискът е по-специфичен. Apple съобщава за възможна експлоатация при сложни целенасочени атаки срещу избрани потребители.
Отнася ли се този доклад за вашата организация?
Докладът е особено релевантен, ако организацията ви използва:
| Технология / среда | Защо има значение |
|---|---|
| Cisco Catalyst SD-WAN Manager | Заобикалянето на удостоверяването може да предостави административен достъп през API без потребителски данни |
| Fortinet FortiMail | Експлоатираната уязвимост може да позволи запис на произволни файлове в основната система |
| Zammad | Докладваната верига за атака съчетава отдалечено компрометиране на сесия с локално повишаване на привилегиите |
| Устройства на Apple | Обработката на злонамерен файл може да доведе до изпълнение на произволен код |
| Интерфейси за управление, достъпни през интернет | Успешна експлоатация може да осигури привилегирован достъп до инфраструктурата |
| Системи за техническа поддръжка | Компрометирането може да изложи заявки, прикачени файлове, идентификационни данни и данни за интеграции |
Оперативният приоритет трябва да се определя според засегнатата версия, външната достъпност, конфигурацията, периода на изложеност и стойността на системите или данните, до които засегнатата платформа има достъп.
Обобщение
Пет уязвимости изискват внимание тази седмица.
Cisco Catalyst SD-WAN Manager CVE-2026-76504, с оценка CVSS 9.8, позволява на отдалечен атакуващ без удостоверяване да получи административен достъп през API поради неправилна обработка на URI кодирането. Cisco потвърждава експлоатация през септември, а засегнатите версии са уязвими независимо от конфигурацията.
Fortinet FortiMail CVE-2026-104286, също с оценка CVSS 9.8, може да позволи на атакуващ без удостоверяване да записва произволни файлове чрез специално създадени HTTP или HTTPS заявки. CISA добавя уязвимостта към каталога на известните активно експлоатирани уязвимости на 1 октомври. Наличието на корекция трябва да се проверява спрямо актуалната информация от производителя, вместо да се приема, че предварително обявените версии вече са налични.
При Zammad двете уязвимости трябва да се проследяват отделно. CVE-2026-102489 е докладвана като позволяваща превземане на сесия и изпълнение на код от името на служебния акаунт на Zammad. CVE-2026-102490 може впоследствие да позволи локално повишаване на привилегиите от този акаунт до root права. Важно е, че разгледаната информация от производителя не потвърждава, че преминаването към Zammad 7.2.0 отстранява и двете уязвимости.
Apple CoreGraphics CVE-2026-86950 може да позволи изпълнение на произволен код при обработка на злонамерен файл. Apple съобщава за възможна експлоатация при сложни атаки срещу избрани лица, а CISA добавя уязвимостта към каталога си на 29 септември.
Ключови уязвимости
| CVE | Продукт | Статус / въздействие | Приоритетна реакция |
|---|---|---|---|
| CVE-2026-76504 | Cisco Catalyst SD-WAN Manager | Потвърдена експлоатация / административен достъп през API | Актуализиране и проверка на изложените системи |
| CVE-2026-104286 | Fortinet FortiMail | Докладвана експлоатация / запис на произволни файлове | Ограничаване на достъпа и проверка на актуалните указания на производителя |
| CVE-2026-102489 | Zammad | Докладвана експлоатация / превземане на сесия и изпълнение на код чрез служебен акаунт | Обновяване на уязвимите по-стари инсталации и разследване |
| CVE-2026-102490 | Zammad | Локално повишаване на привилегиите като част от същата верига за атака | Проверка на достъпа до сървъра и отделно проследяване на отстраняването |
| CVE-2026-86950 | Apple CoreGraphics | Възможна целенасочена експлоатация / изпълнение на произволен код | Прилагане на актуализациите за сигурност и приоритет за потребителите с повишен риск |
Анализ на уязвимостите
Cisco Catalyst SD-WAN Manager. CVE-2026-76504
Статус: Потвърдена активна експлоатация | CVSS 9.8
Неправилната обработка на URI кодирането позволява на отдалечен атакуващ без удостоверяване да получи административен достъп през API.
Cisco потвърждава експлоатация през септември. Засегнатите версии са уязвими независимо от конфигурацията, затова основните въпроси са коя версия работи и дали системата е била достижима за атакуващ.
Коригираните версии са:
| Клон на версията | Първа коригирана версия |
|---|---|
| По-ранна от 20.9 | Преминаване към коригирана версия |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Cisco Live Protect осигурява временна и частична защита. Актуализирането на системата остава необходимо.
Необходимо действие
Ограничете достъпа за управление само до одобрени административни мрежи и актуализирайте засегнатите системи.
Запазете необходимите журнали преди промени, които могат да повлияят на наличните доказателства. Проверете административната активност през API, промените в конфигурацията, акаунтите, политиките и интеграциите.
Cisco посочва конкретни журнали на service-proxy и vManage като полезни при разследването, но отделен индикатор не трябва да се разглежда самостоятелно, тъй като част от тези събития могат да възникнат и при нормална работа.
Необяснени промени по акаунти, политики, интеграции или конфигурацията трябва да бъдат изяснени преди случаят да бъде приключен.
Fortinet FortiMail. CVE-2026-104286
Статус: Докладвана активна експлоатация | CISA KEV | CVSS 9.8
Специално създадени HTTP или HTTPS заявки могат да позволят на атакуващ без удостоверяване да записва произволни файлове в основната система.
Посочените в проучването засегнати версии са:
- FortiMail 8.0.0–8.0.1
- FortiMail 7.6.0–7.6.6
- FortiMail 7.4.0–7.4.8
- FortiMail 7.2.0–7.2.9
CISA добавя CVE-2026-104286 към каталога на известните активно експлоатирани уязвимости на 1 октомври.
Тук има важна подробност. Разгледаното предупреждение на CERT-FR посочва 8.0.2, 7.6.7 и 7.4.9 като предстоящи версии, а не като потвърдени налични актуализации. Затова текущото състояние на корекцията трябва да се проверява директно спрямо актуалните указания на Fortinet.
Необходимо действие
Премахнете публичния достъп до административните интерфейси и проверете предупреждението на Fortinet FG-IR-26-175 за актуалните временни мерки и състоянието на корекцията.
Запазете журналите и конфигурацията на устройството. Проверете за неочаквани файлове, нови административни акаунти, промени в маршрутизирането на електронната поща и необичайни изходящи връзки.
При потвърдено компрометиране следвайте процедурите за възстановяване на производителя и сменете изложените идентификационни данни от надеждна система.
Zammad. CVE-2026-102489 и CVE-2026-102490
Статус: Докладвана експлоатация във верига за атака
Този случай изисква по-внимателно разглеждане от стандартната препоръка за актуализиране.
DIVD съобщава, че CVE-2026-102489 позволява превземане на сесия, последвано от изпълнение на код от името на служебния акаунт zammad.
След това CVE-2026-102490 позволява повишаване на привилегиите от този локален акаунт до root.
Втората уязвимост сама по себе си не осигурява отдалечен първоначален достъп. Атакуващият трябва вече да има достъп до сървъра.
Zammad посочва, че версии 7.0 и по-нови не могат да бъдат експлоатирани чрез CVE-2026-102489 поради средата, в която работят. Версия 7.2.0 включва допълнителни мерки за защита и е препоръчаната версия за обновяване.
Разгледаната информация от производителя обаче не потвърждава, че версия 7.2.0 отстранява и двете уязвимости. Затова двете CVE трябва да се проследяват отделно при отстраняването.
Необходимо действие
Обновете неподдържаните и уязвими по-стари инсталации и ограничете достъпа до тях по време на преминаването към нова версия.
Проверете изпълнението на процеси от служебни акаунти, промени в привилегиите, планирани задачи, SSH ключове и неочаквани процеси.
При съмнение за компрометиране прекратете активните сесии и след ограничаването на достъпа сменете идентификационните данни и другите чувствителни данни, до които е можело да бъде получен достъп.
Проверете и достъпа до прикачени файлове в заявките за поддръжка, клиентска информация и данни за интеграции. Системите за техническа поддръжка могат да съдържат чувствителна оперативна информация и идентификационни данни, предоставени от клиенти.
Apple CoreGraphics. CVE-2026-86950
Статус: Възможна целенасочена експлоатация | CISA KEV
CVE-2026-86950 представлява запис извън определените граници на паметта в CoreGraphics и може да позволи изпълнение на произволен код при обработката на злонамерен файл.
Apple публикува iOS 26.7.1 и iPadOS 26.7.1 на 28 септември и съобщава за възможна експлоатация при сложна атака срещу избрани лица, използващи версии преди iOS 27.
Канадският център за киберсигурност посочва и приложими актуализации за macOS, включително Tahoe 26.7.1 и Sequoia 15.8.1.
Необходимо действие
Проверете реално инсталираните версии чрез системата за управление на устройствата, вместо да разчитате единствено на зададените правила за актуализиране.
Приоритизирайте ръководители, администратори и служители, които работят с чувствителна информация. Включете и личните устройства, на които е разрешен достъп до корпоративни ресурси.
При съмнение за целенасочено компрометиране е необходима специализирана проверка. Липсата на обичайни сигнали от защитата на крайните устройства сама по себе си не е достатъчна, за да се изключи компрометиране.
Какво изисква внимание тази седмица?
Управление на мрежовата инфраструктура
Приоритет: Cisco Catalyst SD-WAN Manager
Фокус: достъпност от интернет, коригирани версии, административна активност през API и необяснени промени в конфигурацията.
Сигурност на електронната поща
Приоритет: Fortinet FortiMail
Фокус: изложени административни интерфейси, неочакван запис на файлове, промени по акаунти и маршрутизиране на електронната поща, както и актуалното състояние на корекциите от производителя.
Системи за техническа поддръжка
Приоритет: Zammad
Фокус: по-стари инсталации, компрометирани сесии, действия чрез служебни акаунти, повишаване на привилегиите и достъп до заявки, клиентски данни и информация за интеграции.
Потребители на Apple с повишен риск
Приоритет: Apple CoreGraphics
Фокус: реално инсталирани версии, ръководители и администратори, лични устройства с корпоративен достъп и признаци за целенасочена атака.
Препоръчителни управленски действия
Незабавни действия: 0–7 дни
- Установете засегнатите системи на Cisco, FortiMail, Zammad и устройствата на Apple.
- Ограничете изложените административни интерфейси.
- Актуализирайте засегнатите Cisco SD-WAN Manager системи.
- Проверете актуалните временни мерки и наличието на корекция за FortiMail директно спрямо информацията на производителя.
- Приоритизирайте уязвимите по-стари инсталации на Zammad.
- Приложете необходимите актуализации за сигурност на устройствата на Apple, като започнете от потребителите с повишен риск.
- Запазете необходимите доказателства преди промени, които могат да ги засегнат.
- Проверете изложените системи за признаци на компрометиране.
- Разследвайте необяснени административни действия и промени в конфигурацията.
- Сменете идентификационни данни и други чувствителни данни, когато има доказана или основателно предполагаема изложеност.
Действия до 30 дни
- Потвърдете независимо коригираните версии и приложените временни мерки във всички засегнати системи.
- Завършете и документирайте проверките за компрометиране на изложените мрежови системи, шлюзове за електронна поща и системи за техническа поддръжка.
- Отстранете оставащите по-стари и уязвими инсталации на Zammad.
- Проверете достъпа до прикачени файлове, клиентска информация и данни за интеграции при установена изложеност на Zammad.
- Потвърдете, че действията по FortiMail следват актуалните официални указания на производителя.
- Проверете обхвата на управлението на корпоративните устройства на Apple и разрешените лични устройства.
- Прегледайте централизираното събиране на журнали и сроковете за тяхното съхранение.
- Документирайте липсващите данни, които ограничават надеждността на разследването.
Стратегически действия: до 90 дни
- Подобрете инвентаризацията на административните интерфейси, достъпни през интернет.
- Намалете ненужната външна достъпност на административни услуги.
- Включете външно управляваните и по-старите приложения в процеса за управление на уязвимостите.
- Подобрете централизираното събиране на журнали от мрежова инфраструктура, системи за електронна поща и платформи за техническа поддръжка.
- Прегледайте начина, по който идентификационни и други чувствителни данни се споделят чрез системите за поддръжка.
- Подобрете управлението на устройствата за потребители с повишени права и риск.
- Определете ясни критерии за приключване, които разграничават отстраняването на уязвимостта, проверката за компрометиране и възстановяването.
- Определете отговорник и дата за повторна проверка при нерешени въпроси, свързани с корекции или указания от производителя.
Оценка на изложеността
Четири въпроса трябва да определят приоритета тази седмица:
1. Била ли е уязвимата система достижима за атакуващ?
Проверете изложените административни интерфейси, правилата на защитните стени, отдалечения достъп и историческата достъпност.
2. Какви права може да получи атакуващият?
Административният достъп през API, записът на произволни файлове и повишаването до root права изискват различен обхват на разследване.
3. До какво може да осигури последващ достъп засегнатата платформа?
Проверете мрежовите конфигурации, потока на електронната поща, заявките за техническа поддръжка, клиентските данни, идентификационните данни и свързаните услуги.
4. Разполагаме ли с достатъчно доказателства за оценка на евентуално предходно компрометиране?
Проверката трябва да започне от най-ранния вероятен момент на изложеност, който може да бъде установен с наличните данни. Липсващите журнали и недостатъчният срок за съхранение трябва да бъдат документирани, а не да се приемат като доказателство, че компрометиране не е имало.
Въпроси за ръководството
Ръководството и отговорниците за услугите трябва да установят:
- Има ли засегнати Cisco или FortiMail административни интерфейси, достъпни от ненадеждни мрежи?
- Проверени ли са реално работещите версии, вместо да се разчита на планирани актуализации?
- Работят ли все още уязвими или неподдържани инсталации на Zammad?
- Ако Zammad е била изложена, до каква клиентска информация, прикачени файлове или идентификационни данни е можело да бъде получен достъп?
- Включени ли са потребителите на Apple с повишен риск и личните устройства с корпоративен достъп в процеса за актуализиране?
- При съмнение за компрометиране запазени ли са необходимите доказателства преди възстановяването?
- Проследяват ли се като отделни задачи актуализирането и проверката за компрометиране?
Случаят трябва да се счита за приключен едва когато коригираната версия или проверената временна мярка е потвърдена, неразрешеният мрежов достъп е блокиран, резултатът от разследването и липсващите доказателства са документирани и необходимите действия по възстановяване и подмяна на идентификационни данни са завършени.
Съответствие с ISO 27001 и ISO 9001
Действията в този доклад подпомагат основни практики за управление на информационната сигурност и качеството, включително:
- управление на активите и уязвимостите;
- сигурна конфигурация и управление на промените;
- управление на достъпа;
- регистриране и наблюдение на събитията;
- разследване и реакция при инциденти;
- управление на идентификационни и други чувствителни данни;
- коригиращи действия и независима проверка;
- ясно определена отговорност и управление на остатъчния риск.
При експлоатирани или изложени системи доказателството за отстраняване трябва да включва както техническата корекция, така и резултата от проверката за компрометиране.
Нуждаете се от помощ при оценката на изложеността?
Ако организацията ви използва някоя от технологиите, разгледани тази седмица, започнете с проверка на реално работещата версия, външната достъпност, периода на изложеност и правата, които могат да бъдат получени чрез засегнатата система.
При съмнение за компрометиране проверката трябва да обхване и промените в конфигурацията, свързаните системи, идентификационните данни и наличните исторически данни.
DIAMATIX подпомага организациите с оценка на изложеността, непрекъснато наблюдение на сигурността, управлявано откриване и реакция (MDR), център за операции по сигурността като услуга (SOCaaS) и реакция при инциденти.
Свържете се с DIAMATIX, за да обсъдим вашата среда.
Заключение
Уязвимостите тази седмица засягат различни технологии, но при всяка от тях реакцията трябва да надхвърли простото установяване на налична CVE.
При Cisco Catalyst SD-WAN Manager потвърдената експлоатация и възможността за административен достъп през API поставят изложените системи на първо място.
При Fortinet FortiMail докладваната експлоатация изисква ограничаване на достъпа и проверка за компрометиране. Състоянието на корекциите трябва да се проверява спрямо актуалната информация от производителя.
При Zammad двете уязвимости трябва да останат отделни при проследяване на отстраняването. Защитата срещу първоначалната уязвимост за отдалечен достъп не доказва, че проблемът с локалното повишаване на привилегиите също е отстранен.
При Apple CoreGraphics приоритетът трябва да отчита целенасочения характер на докладваните атаки, с особено внимание към ръководители, администратори и служители, които работят с чувствителна информация.
За засегнати и изложени системи практическият ред е:
Установяване на изложеността → Ограничаване → Отстраняване → Проверка за компрометиране → Възстановяване → Потвърждаване
Източници
- Cisco. Предупреждение за сигурност
- CISA. Каталог на известните активно експлоатирани уязвимости
- Fortinet. Предупреждение за сигурност FG-IR-26-175
- CERT-FR
- DIVD CSIRT
- Zammad. Указания за сигурност
- Apple. Актуализации за сигурност
- Канадски център за киберсигурност
Методология
ThreatScope от DIAMATIX определя приоритета според потвърдената експлоатация, достижимостта за атакуващ, възможните права при успешна атака и потенциалното оперативно въздействие.
Успешната актуализация потвърждава, че известната уязвимост е отстранена. Тя не показва дали експлоатация е настъпила преди корекцията. Затова липсващите данни трябва да останат видими в крайната оценка.
Trusted · Innovative · Vigilant
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






