Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

DIAMATIX_Post_28.07.2026_new template

ThreatScope by DIAMATIX

Рискове за VeloCloud, SharePoint, Check Point и AI инфраструктурата (22–28 юли 2026 г.)

Период на доклада: 22–28 юли 2026 г.
Ниво на заплаха: Критично

🎧 Чуйте аудио обзора на ThreatScope за тази седмица

Обобщение за ръководството

Обобщение за ръководството 
Най-висок рискArista VeloCloud Orchestrator
Приоритетни интернет-достъпни системиMicrosoft SharePoint, Arista VeloCloud, Check Point SmartConsole
Риск за инфраструктурата по сигурносттаFortinet FortiOS, Check Point SmartConsole
Инфраструктура за управление на идентичностиMicrosoft Active Directory Certificate Services
Активни кампанииLAUNDRY BEAR, WordPress WP2Shell

Настоящото издание на ThreatScope разглежда новите уязвимости, добавени в каталога CISA Known Exploited Vulnerabilities (KEV), както и активните кампании, насочени към корпоративни платформи за сътрудничество, инфраструктура за управление на сигурността, платформи за изкуствен интелект и услуги за управление на идентичности.

Най-висок приоритет тази седмица са потвърдените атаки срещу Arista VeloCloud Orchestrator, Microsoft SharePoint Server, Check Point SmartConsole и Fortinet FortiOS SSL-VPN. Докладът също така обръща внимание на нарастващите рискове за AI инфраструктурата чрез Langflow, възможностите за компрометиране на средите с Microsoft Active Directory Certificate Services и дейността на държавно подкрепени заплахи, насочени към Zimbra Collaboration Suite.

Оперативните приоритети не трябва да се определят единствено от CVSS оценката. Наличието на активна експлоатация, достъпността на системата от интернет, ролята ѝ в инфраструктурата и потенциалното въздействие върху бизнеса са факторите, които трябва да определят реда за реакция.

Инсталирането на актуализациите остава задължително, но организациите трябва също така да проверят дали засегнатите системи вече не са били компрометирани, да прегледат признаците за установено постоянно присъствие на атакуващия и да потвърдят, че предприетите мерки действително са отстранили риска.

Отнася ли се този доклад за Вашата организация?

Настоящият доклад е особено важен, ако Вашата организация използва някоя от следните технологии или среди.

Технология или средаНай-често се използва вЗащо е важна
Microsoft SharePoint ServerГолеми предприятия, държавна администрация, здравеопазване, образование, финансов секторИзползва се за управление на документи, съвместна работа и съхранение на чувствителна информация
Arista VeloCloud OrchestratorГолеми предприятия, телекомуникации, доставчици на управлявани услугиЦентрализирано управление на SD-WAN инфраструктурата между множество локации
Check Point SmartConsoleГолеми предприятия, финансов сектор, държавна администрация, критична инфраструктураЦентрализирано управление на защитните стени и политиките по сигурността
Fortinet FortiOS SSL-VPNГолеми предприятия, доставчици на управлявани услуги, регулирани отраслиОсигурява защитен отдалечен достъп до вътрешната инфраструктура
LangflowСофтуерни компании, екипи за разработка на AI решения, облачни средиУправлява работните процеси на приложения с големи езикови модели и връзките им с външни услуги
Microsoft Active Directory Certificate ServicesКорпоративни среди с Active DirectoryОсигурява издаване на сертификати и удостоверяване в корпоративната инфраструктура
Zimbra Collaboration SuiteДържавна администрация, образование, предприятияПлатформа за електронна поща и съвместна работа, която често е обект на целенасочени атаки

Ако нито една от тези технологии не присъства във Вашата инфраструктура, вероятно не се налага спешна реакция по отношение на конкретните уязвимости. Въпреки това препоръчваме да се запознаете с описаните тази седмица кампании, тъй като част от използваните техники са насочени към инфраструктура за управление на идентичности, AI платформи и публично достъпни корпоративни приложения, които постепенно намират приложение във все повече организации.

Обобщение

През разглеждания период CISA добави няколко нови уязвимости с потвърдена експлоатация в реални атаки към каталога Known Exploited Vulnerabilities (KEV).

Най-сериозните непосредствени рискове произтичат от:

  • неавтентикирано изпълнение на команди в Arista VeloCloud Orchestrator;
  • заобикаляне на удостоверяването в Check Point SmartConsole;
  • отдалечено изпълнение на код в Microsoft SharePoint Server;
  • активна експлоатация на Fortinet FortiOS SSL-VPN;
  • отдалечено изпълнение на код в платформата Langflow.

Уязвимостта в Microsoft SharePoint изисква повече от стандартно инсталиране на актуализация. Публично достъпни анализи показват, че след успешното проникване атакуващите продължават да извличат ASP.NET machine keys, което позволява запазване на достъп и след първоначалното отстраняване на проблема. Поради тази причина е необходимо не само актуализиране на системата, но и задълбочена проверка за компрометиране и последващо валидиране на средата.

Уязвимостта във VeloCloud засяга централния компонент за управление на SD-WAN инфраструктурата. Успешната експлоатация може да доведе до разкриване на административни идентификационни данни, мрежови конфигурации и информация за управляваните крайни устройства.

Уязвимостта в Check Point SmartConsole показва, че платформите за управление на информационната сигурност остават сред предпочитаните цели на атакуващите. Компрометирането на административната конзола може да позволи промяна на политиките за сигурност или установяване на траен привилегирован достъп.

Докладът тази седмица обръща внимание и на публикуваните доказателства за експлоатация (Proof of Concept) за Microsoft Active Directory Certificate Services, активните атаки срещу WordPress сайтове чрез кампанията WP2Shell, както и държавно подкрепените атаки срещу Zimbra Collaboration Suite.

Основни уязвимости

CVEЗасегнат продуктСтатусНай-релевантно заПотенциално въздействиеПрепоръчително действие
CVE-2026-16812Arista VeloCloud OrchestratorКритична / KEVГолеми предприятия, телекомуникации, доставчици на управлявани услугиНеавтентикирано изпълнение на команди и компрометиране на централното управление на SD-WANНезабавно актуализиране, ограничаване на достъпа до управляващия интерфейс и проверка за компрометиране
CVE-2026-16232Check Point SmartConsoleКритична / KEVГолеми предприятия, финансов сектор, държавна администрацияЗаобикаляне на удостоверяването и административен достъп до систематаИнсталиране на последния Jumbo Hotfix, ограничаване на Trusted Clients и преглед на журналите за удостоверяване
CVE-2026-50522Microsoft SharePoint ServerКритична / KEVГолеми предприятия, здравеопазване, образование, финансов секторОтдалечено изпълнение на код, кражба на машинни ключове, установяване на постоянен достъп и внедряване на зловреден кодНезабавно актуализиране, проверка за компрометиране и подмяна на машинните ключове след пълно почистване
CVE-2026-0770LangflowКритична / KEVОрганизации, разработващи AI решенияОтдалечено изпълнение на код и компрометиране на облачни идентификационни данниНезабавно актуализиране, ограничаване на публичния достъп и подмяна на изложените идентификационни данни
CVE-2025-68686Fortinet FortiOS SSL-VPNВисока / KEVГолеми предприятия, доставчици на управлявани услуги, критична инфраструктураКомпрометиране на VPN инфраструктуратаИнсталиране на последните актуализации и преглед на активността в SSL-VPN
CVE-2026-54121Microsoft Active Directory Certificate ServicesПубличен Proof of ConceptКорпоративни среди с Active DirectoryЗлоупотреба със сертификати и потенциално компрометиране на домейнаИнсталиране на актуализациите и наблюдение на издаването на сертификати
CVE-2025-66376Zimbra Collaboration SuiteАктивна кампанияГолеми предприятия, образование, държавна администрацияКомпрометиране на електронната поща и кражба на информацияНезабавно актуализиране и проверка за индикатори за компрометиране

Анализ на уязвимостите

Arista VeloCloud Orchestrator — CVE-2026-16812

CVE-2026-16812 засяга локално инсталираните версии на Arista VeloCloud Orchestrator.

Уязвимостта позволява неавтентикирано изпълнение на команди на операционната система чрез управляващия интерфейс и вече е включена в каталога CISA Known Exploited Vulnerabilities (KEV) след потвърдена експлоатация в реални атаки.

Тъй като платформата централизирано управлява SD-WAN инфраструктурата, успешната експлоатация може да доведе до разкриване на административни идентификационни данни, сертификати, политики за маршрутизация и информация за управляваните крайни устройства.

Най-релевантно за

  • организации с множество офиси и разпределена мрежова инфраструктура;
  • телекомуникационни оператори;
  • доставчици на управлявани услуги;
  • организации, използващи централизирано управление на SD-WAN.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използвате ли локално инсталиран VeloCloud Orchestrator?
  • Достъпен ли е управляващият интерфейс от интернет?
  • Инсталирана ли е последната актуализация за сигурност?
  • Прегледани ли са журналите за удостоверяване?
  • Има ли необясними промени в конфигурацията или необичайни изходящи връзки?

Необходима реакция

Инсталирайте наличната актуализация незабавно.

Ако това не е възможно веднага, ограничете достъпа до управляващия интерфейс, сведете административния достъп до минимум, съхранете наличните журнали и извършете проверка за компрометиране, преди системата да бъде върната в нормална експлоатация.

Check Point SmartConsole — CVE-2026-16232

CVE-2026-16232 засяга Check Point SmartConsole и позволява заобикаляне на механизма за удостоверяване при определени конфигурации.

Успешната експлоатация може да предостави административен достъп до платформата за управление на сигурността, което позволява промяна на правилата във защитната стена или установяване на постоянен привилегирован достъп.

Най-релевантно за

  • големи предприятия;
  • финансов сектор;
  • държавна администрация;
  • организации, използващи Check Point Security Management.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Достъпна ли е системата за управление от интернет?
  • Конфигурирани ли са правилно Trusted Clients?
  • Инсталиран ли е последният Jumbo Hotfix?
  • Прегледани ли са журналите за административно удостоверяване?
  • Проверени ли са последните промени по политиките за сигурност?

Необходима реакция

Инсталирайте последния Jumbo Hotfix възможно най-скоро.

Ограничете достъпа до системата за управление, прегледайте административната активност и проверете публикуваните от производителя индикатори за компрометиране, ако има данни за възможно засягане.

Microsoft SharePoint Server — CVE-2026-50522

CVE-2026-50522 засяга локално инсталираните версии на Microsoft SharePoint Server и позволява отдалечено изпълнение на код.

При наблюдавани атаки след успешното проникване се установяват кражба на ASP.NET machine keys, механизми за установяване на постоянен достъп и внедряване на допълнителен зловреден код.

Инсталирането на актуализациите само по себе си може да не е достатъчно, ако компрометирането е настъпило преди прилагането им.

Най-релевантно за

  • големи предприятия;
  • държавна администрация;
  • здравеопазване;
  • образование;
  • финансов сектор.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Достъпен ли е SharePoint от интернет?
  • Инсталирани ли са последните актуализации на Microsoft?
  • Активирана ли е защитата чрез AMSI?
  • Прегледани ли са журналите на IIS и SharePoint?
  • Има ли данни за компрометиране на машинните ключове?

Необходима реакция

Незабавно актуализирайте засегнатите системи.

Ако има данни за компрометиране, извършете пълна проверка на средата, премахнете всички открити злонамерени компоненти и подменете машинните ключове едва след като сте сигурни, че средата е напълно почистена.

Langflow — CVE-2026-0770

CVE-2026-0770 засяга Langflow – платформа, която все по-често се използва за разработка и управление на приложения с големи езикови модели.

Уязвимостта позволява неавтентикирано отдалечено изпълнение на код чрез компонента за валидиране. Публичните анализи потвърждават активни опити за експлоатация срещу публично достъпни инсталации.

Тъй като Langflow често е свързан с облачни услуги, програмни интерфейси и вътрешни бизнес системи, успешната експлоатация може да доведе до разкриване на облачни идентификационни данни, API ключове, променливи на средата и други чувствителни данни.

Най-релевантно за

  • организации, разработващи AI приложения;
  • софтуерни компании;
  • организации с облачна инфраструктура;
  • предприятия, интегриращи големи езикови модели в бизнес процесите си.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използва ли се Langflow във Вашата инфраструктура?
  • Достъпно ли е приложението от интернет?
  • Инсталирана ли е последната версия?
  • Прегледани ли са заявките към компонента за валидиране?
  • Има ли вероятност да са компрометирани облачни идентификационни данни, API ключове или променливи на средата?

Необходима реакция

Актуализирайте платформата до последната поддържана версия.

Премахнете ненужния публичен достъп, прегледайте журналите, подменете всички потенциално компрометирани идентификационни данни и проверете свързаните облачни услуги за необичайна активност.

Fortinet FortiOS SSL-VPN — CVE-2025-68686

CVE-2025-68686 засяга Fortinet FortiOS SSL-VPN и вече е включена в каталога CISA Known Exploited Vulnerabilities (KEV) след потвърдени атаки.

SSL-VPN решенията продължават да бъдат предпочитана цел, тъй като често предоставят директен достъп до вътрешната инфраструктура и защитават административни акаунти с високи привилегии.

Успешната експлоатация може да позволи неоторизиран отдалечен достъп и установяване на постоянно присъствие в мрежата.

Най-релевантно за

  • големи предприятия;
  • доставчици на управлявани услуги;
  • финансов сектор;
  • критична инфраструктура;
  • организации с отдалечени служители.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Активирана ли е SSL-VPN функционалността?
  • Инсталирани ли са последните актуализации на Fortinet?
  • Достъпна ли е VPN услугата от интернет?
  • Прегледани ли са журналите за удостоверяване за необичайна активност?
  • Има ли новосъздадени административни акаунти или необясними промени в конфигурацията?

Необходима реакция

Инсталирайте последните актуализации на Fortinet.

Прегледайте журналите на SSL-VPN, проверете за индикатори за компрометиране и потвърдете целостта на административните акаунти и политиките за сигурност.

Microsoft Active Directory Certificate Services — CVE-2026-54121

CVE-2026-54121 засяга Microsoft Active Directory Certificate Services (Услуги за сертифициране на Active Directory).

За тази уязвимост вече е публикувано доказателство за експлоатация (Proof of Concept). Макар към момента да няма потвърдени мащабни атаки, публичният код значително улеснява разработването на експлойти и увеличава вероятността за бъдеща активна експлоатация.

Успешното използване на уязвимостта може да позволи злоупотреба със сертификати, компрометиране на удостоверяването и в определени сценарии – придобиване на контрол върху домейн средата.

Най-релевантно за

  • организации, използващи Microsoft Active Directory;
  • големи корпоративни среди;
  • финансов сектор;
  • държавна администрация;
  • организации със сертификатно удостоверяване.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използвате ли Active Directory Certificate Services?
  • Инсталирани ли са последните актуализации?
  • Прегледани ли са журналите за издаване на сертификати?
  • Проверени ли са шаблоните за сертификати за прекомерни права?
  • Наблюдават ли се необичайни удостоверявания чрез сертификати?

Необходима реакция

Инсталирайте последните налични актуализации.

Прегледайте шаблоните за сертификати, наблюдавайте процеса по издаване на сертификати и проверете за необичайна активност, свързана с удостоверяването чрез сертификати.

Zimbra Collaboration Suite — CVE-2025-66376

През изминалата седмица международни агенции за киберсигурност публикуваха информация за активна дейност на групата LAUNDRY BEAR, насочена към Zimbra Collaboration Suite.

Основната цел на тези кампании е дългосрочно проникване в организационната електронна поща и достъп до чувствителна комуникация, а не непосредствено прекъсване на работата.

Това още веднъж показва, че платформите за електронна поща и съвместна работа остават сред най-ценните цели за държавно подкрепени заплахи.

Най-релевантно за

  • държавна администрация;
  • образование;
  • научни организации;
  • предприятия, използващи Zimbra.

Как да проверите дали сте засегнати

Потвърдете следното:

  • Използвате ли Zimbra Collaboration Suite?
  • Инсталирани ли са последните актуализации?
  • Проверени ли са журналите за необичайни удостоверявания?
  • Има ли неизвестни препращания на електронна поща или подозрителни потребителски акаунти?
  • Прегледани ли са публикуваните индикатори за компрометиране?

Необходима реакция

Инсталирайте последните актуализации на Zimbra.

Проверете журналите, извършете търсене на индикатори за компрометиране и валидирайте всички административни акаунти и правила за препращане на електронна поща.

Активни кампании и тактики

Продължаваща експлоатация на Microsoft SharePoint

След публикуването на актуализациите за сигурност атаките срещу Microsoft SharePoint продължават.

Анализите показват, че след първоначалното проникване атакуващите извличат ASP.NET machine keys, внедряват механизми за постоянен достъп и разполагат допълнителен зловреден код.

Организациите не трябва да приемат, че единствено инсталирането на актуализацията гарантира възстановяване на сигурността.

WP2Shell

Продължават кампаниите срещу WordPress сайтове чрез WP2Shell.

След компрометиране атакуващите внедряват уеб шел, който им позволява постоянен достъп до сървъра и последващо разпространение на допълнителен зловреден код.

Организациите трябва да следят не само основната WordPress инсталация, но и използваните разширения и теми.

LAUNDRY BEAR

Групата LAUNDRY BEAR продължава кампаниите си срещу организации, използващи Zimbra Collaboration Suite.

Основният интерес е насочен към електронната поща, вътрешната комуникация и дългосрочното присъствие в инфраструктурата.

Какво заслужава внимание тази седмица

Корпоративна ИТ инфраструктура

Тази седмица най-голямо внимание заслужават системите за централизирано управление.

Компрометирането на VeloCloud, Check Point SmartConsole или SharePoint може да предостави на атакуващите широк достъп до критична инфраструктура и чувствителни корпоративни данни.

Инфраструктура за управление на идентичности

Публикуването на доказателство за експлоатация за Microsoft Active Directory Certificate Services увеличава риска за организациите, използващи удостоверяване чрез сертификати.

Необходимо е активно наблюдение на процесите по издаване и използване на сертификати.

AI инфраструктура

Langflow показва, че платформите за изграждане на приложения с изкуствен интелект вече са част от редовния арсенал на атакуващите.

Организациите трябва да прилагат към тези среди същите мерки за сигурност, каквито използват за останалите критични бизнес приложения.

Платформи за съвместна работа

Продължаващите атаки срещу SharePoint и Zimbra показват, че системите за документи, електронна поща и вътрешно сътрудничество остават сред основните цели при съвременните кампании.

Препоръчителни действия

Незабавно

  • Инсталирайте всички налични актуализации за засегнатите продукти.
  • Ограничете публичния достъп до административните интерфейси.
  • Проверете за публикуваните индикатори за компрометиране.
  • Прегледайте журналите за удостоверяване и административните действия.
  • Потвърдете, че не са създадени неоторизирани административни акаунти.

До 30 дни

  • Прегледайте изложените на интернет системи.
  • Валидирайте конфигурацията на платформите за управление.
  • Проверете сертификатната инфраструктура.
  • Ограничете административния достъп само до необходимите потребители.
  • Актуализирайте процедурите за реакция при инциденти.

До 90 дни

  • Извършете пълна оценка на изложените на интернет активи.
  • Прегледайте процесите по управление на уязвимостите.
  • Валидирайте резервните копия и процедурите за възстановяване.
  • Проведете тестове за реакция при инциденти.
  • Преразгледайте архитектурата на системите за централизирано управление.

Оценка на корпоративната изложеност на риск

Организациите следва да определят приоритетите си според:

  • наличието на активна експлоатация;
  • достъпността на системата от интернет;
  • ролята ѝ в корпоративната инфраструктура;
  • възможното въздействие върху бизнеса.

Не всяка критична уязвимост представлява еднакъв риск. Системите, които управляват удостоверяването, мрежовата инфраструктура, защитните механизми или бизнес комуникацията, трябва да бъдат обработвани с най-висок приоритет.

Постоянни мерки за сигурност

Освен своевременното инсталиране на актуализации организациите трябва да:

  • наблюдават административните журнали;
  • ограничават публично достъпните услуги;
  • прилагат многофакторно удостоверяване;
  • наблюдават необичайни удостоверявания;
  • извършват редовно търсене на признаци за компрометиране;
  • поддържат актуални резервни копия и планове за възстановяване.

Въпроси към ръководството

  • Кои от нашите публично достъпни системи са с най-висок бизнес риск?
  • Проверихме ли дали актуализираните системи не са били компрометирани преди инсталирането на корекциите?
  • Разполагаме ли с достатъчна видимост върху административната активност?
  • Има ли процес за оценяване на риска при нововъзникващи AI платформи?
  • Колко бързо можем да реагираме при потвърдена активна експлоатация?

Връзка с ISO 27001

Настоящият доклад подпомага дейностите по:

  • управление на техническите уязвимости;
  • управление на журнали;
  • управление на идентичности и удостоверяване;
  • реагиране при инциденти;
  • непрекъснато наблюдение на сигурността.

Връзка с ISO 9001

Редовното управление на уязвимостите и анализът на риска подпомагат:

  • управлението на риска;
  • непрекъснатото подобрение;
  • надеждността на предоставяните услуги;
  • последователното управление на оперативните процеси.

Нуждаете ли се от оценка на риска?

Ако използвате някоя от засегнатите технологии и не сте сигурни дали Вашата среда е изложена на риск, е препоръчително да извършите проверка за компрометиране, а не само да потвърдите, че са инсталирани последните актуализации.

Свържете се с нашия екип, за да обсъдим вашата среда.

Заключение

Основната тенденция тази седмица остава непроменена.

Атакуващите продължават целенасочено да търсят системи, които осигуряват централизирано управление, удостоверяване, отдалечен достъп и корпоративна комуникация.

Arista VeloCloud, Microsoft SharePoint, Check Point SmartConsole, Fortinet FortiOS, Microsoft Active Directory Certificate Services и Langflow представляват различни технологични области, но имат една обща характеристика – компрометирането им може да предостави широк достъп до останалата част от корпоративната инфраструктура.

Ефективното управление на риска не приключва с инсталирането на актуализация. Организациите трябва да приемат, че при активно експлоатирани уязвимости съществува реална възможност компрометирането да е настъпило преди прилагането на корекцията. Затова всяка актуализация трябва да бъде последвана от проверка за компрометиране, преглед на журналите и потвърждение, че не е останал механизъм за постоянен достъп.


Източници

Настоящият анализ е изготвен въз основа на публично достъпна информация от:

  • CISA Known Exploited Vulnerabilities (KEV)
  • Microsoft Security Response Center (MSRC)
  • Arista Security Advisories
  • Check Point Security Advisories
  • Fortinet PSIRT
  • CISA
  • SANS Internet Storm Center
  • The Hacker News
  • BleepingComputer
  • CERT-EU
  • ENISA
  • CISA Cybersecurity Advisories
  • CISA Malware Analysis Reports
  • Shadowserver Foundation
  • VulnCheck
  • NIST National Vulnerability Database (NVD)
  • Публично достъпни технически анализи и публикации на изследователи по информационна сигурност

Методология

ThreatScope от DIAMATIX представлява седмичен анализ на нововъзникващи уязвимости, активни кампании и тенденции в областта на киберзаплахите.

Приоритетите в доклада се определят въз основа на:

  • наличие на активна експлоатация;
  • включване в каталога CISA Known Exploited Vulnerabilities (KEV);
  • наличие на публично доказателство за експлоатация (Proof of Concept);
  • възможно въздействие върху корпоративната инфраструктура;
  • вероятност за широко разпространена експлоатация;
  • значение на засегнатите технологии за критични бизнес процеси.

Целта на ThreatScope не е да представя изчерпателен списък на всички публикувани уязвимости, а да помогне на организациите да определят кои рискове изискват незабавно внимание и кои могат да бъдат планирани в рамките на стандартния процес за управление на уязвимостите.

Trusted · Innovative · Vigilant

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.