ThreatScope
Рискове за SharePoint, DevOps платформите и системите за отдалечен достъп (1–7 юли 2026)
🎧 Чуйте доклада за тази седмица
Последният анализ на ThreatScope показва ново развитие в корпоративния кибер риск.
В периода 1–7 юли 2026 активната експлоатация беше насочена към платформи за сътрудничество, DevOps инфраструктура, Linux сървъри, системи за отдалечен достъп, уеб приложения и фърмуер на вградени устройства.
Най-критичните уязвимости през тази седмица засягат Microsoft SharePoint Server, Gitea, Linux Kernel, Adobe ColdFusion, Citrix NetScaler и вградените системи, използващи файловата система FatFs.
Оперативният риск не се изчерпва с отделните уязвимости.
Голяма част от засегнатите технологии осигуряват съвместна работа, разработка на софтуер, административен достъп или свързаност между корпоративната и оперативната инфраструктура. Компрометирането им може да даде на атакуващите привилегирован достъп, достъп до чувствителна бизнес информация и възможност за придвижване към други системи в организацията.
Тази седмица се характеризира с пет основни рискови области:
- компрометиране на платформи за съвместна работа
- експозиция на DevOps инфраструктура
- повишаване на привилегиите в Linux
- рискове за системите за отдалечен достъп и периметровата защита
- риск за вградени устройства и системи, близки до индустриалната инфраструктура
Основни уязвимости
| CVE | Продукт / Производител | Сериозност | Основен риск |
|---|---|---|---|
| CVE-2026-45659 | Microsoft SharePoint Server | Critical | Remote Code Execution чрез небезопасна десериализация |
| CVE-2026-20896 | Gitea Docker Images | Critical | Заобикаляне на автентикацията / представяне като администратор |
| CVE-2026-46242 | Linux Kernel | High | Локално повишаване на привилегиите |
| CVE-2026-48282 | Adobe ColdFusion | High | Path Traversal / активна експлоатация |
| CVE-2025-5777 | Citrix NetScaler | High | Компрометиране на отдалечения достъп / експозиция на идентификационни данни |
| CVE-2026-6682 / 6687 / 6688 | FatFs Embedded Filesystem | High | Повреда на паметта във вградени устройства |
Анализ на уязвимостите
Microsoft SharePoint Server (CVE-2026-45659)
CISA добави тази уязвимост в SharePoint Server към каталога Known Exploited Vulnerabilities след потвърдена активна експлоатация.
Проблемът е свързан с небезопасна десериализация и засяга SharePoint Server Subscription Edition, SharePoint Server 2019 и Enterprise Server 2016. Автентикиран потребител с права Site Member може дистанционно да изпълни произволен код.
Влияние
- компрометиране на SharePoint сървъри
- кражба на документи и интелектуална собственост
- придвижване към други системи
- нарушаване на процесите по съвместна работа
Организациите трябва незабавно да приложат актуализациите на Microsoft, да прегледат журналите на SharePoint и да проверят правата на потребителите.
Gitea Docker Images (CVE-2026-20896)
След публичното оповестяване изследователи наблюдават незабавни опити за експлоатация.
Засегнатите Docker образи на Gitea приемат подправени заглавки за автентикация при използване на reverse proxy, което позволява на неавтентикиран потребител да се представи за администратор.
Влияние
- компрометиране на изходния код
- експозиция на CI/CD идентификационни данни
- превземане на административни акаунти
- риск за веригата на разработка на софтуер
Организациите трябва да обновят Gitea до версия 1.26.3 или по-нова, да ограничат директния достъп до контейнерите и да прегледат настройките за удостоверяване чрез reverse proxy.
Linux Kernel „Bad Epoll“ (CVE-2026-46242)
Уязвимост в механизма epoll на Linux Kernel позволява локално повишаване на привилегиите до root.
Публичните анализи показват надеждна експлоатация в тестови среди, въпреки че към момента на публикуване няма потвърдени атаки в реални среди.
Влияние
- компрометиране на Linux сървъри
- повишаване на привилегиите в контейнерни среди
- риск за Android устройства
- получаване на root достъп след първоначално проникване
Организациите трябва да дадат приоритет на обновяването на Linux ядрото при много-потребителски системи, контейнерни хостове и публично достъпни Linux сървъри.
Adobe ColdFusion (CVE-2026-48282)
Опити за експлоатация на уязвимостта в Adobe ColdFusion са регистрирани само часове след публичното ѝ оповестяване.
Атакуващите се опитват да получат достъп до системни файлове на Windows и да създадат начална точка за компрометиране на приложния сървър.
Влияние
- компрометиране на приложни сървъри
- разкриване на чувствителни файлове
- компрометиране на уеб приложения
- установяване на постоянен достъп
Организациите трябва незабавно да приложат корекциите, да прегледат логовете за опити за Path Traversal и да ограничат достъпа до административните интерфейси.
Citrix NetScaler „Citrix Bleed 2“ (CVE-2025-5777)
Публикуваните анализи свързват експлоатацията на Citrix Bleed 2 с ransomware групи, които след първоначалния достъп използват легитимни инструменти за отдалечено управление.
Уязвимостта създава условия за компрометиране на сесии и идентификационни данни.
Влияние
- компрометиране на VPN инфраструктура
- кражба на идентификационни данни
- злоупотреба с активни сесии
- входна точка за ransomware атаки
Организациите трябва да обновят NetScaler, да прекратят активните сесии при необходимост и да прегледат VPN и инструментите за отдалечено управление.
FatFs Embedded Filesystem (CVE-2026-6682 / 6687 / 6688)
Няколко уязвимости засягат FatFs, файлова система, използвана в голям брой вградени устройства.
Сред проблемите са препълване на цели числа, повреда на паметта и уязвимости при обработката на дълги имена на файлове, които при определени условия могат да доведат до изпълнение на код по време на обновяване на фърмуера.
Влияние
- компрометиране на вградени устройства
- риск при обновяване на фърмуер
- нестабилност на индустриални устройства
- риск за OT среди
Организациите трябва да идентифицират устройствата, използващи FatFs, да поискат актуализации от производителите и да ограничат използването на непроверени външни носители и процедури за обновяване.
Оценка на корпоративната експозиция
| Рискова област | Ниво на експозиция |
|---|---|
| Microsoft SharePoint Server | CRITICAL |
| DevOps инфраструктура / Gitea | CRITICAL |
| Linux сървъри / контейнерни хостове | HIGH |
| Adobe ColdFusion | HIGH |
| Citrix системи за отдалечен достъп | HIGH |
| Вградени устройства и OT среди | MEDIUM–HIGH |
Препоръчителни управленски действия
Незабавно (0–7 дни)
- Обновете SharePoint и потвърдете липсата на признаци за компрометиране.
- Обновете Gitea Docker образите до коригираните версии.
- Приложете корекциите за Adobe ColdFusion и прегледайте логовете за опити за Path Traversal.
- Проверете експозицията на Citrix NetScaler и активните потребителски сесии.
- Дайте приоритет на обновяването на Linux ядрото при споделени и контейнерни среди.
Действия до 30 дни
- Прегледайте DevOps тайните, токените и правата за достъп до хранилищата.
- Извършете одит на разрешенията в SharePoint.
- Добавете зависимостите от фърмуер на вградени устройства и IoT системи към инвентаризацията на активите.
- Потвърдете приложените корекции чрез удостоверено сканиране за уязвимости.
- Прегледайте инструментите за отдалечено управление и VPN логовете за признаци на злоупотреба.
Доказателства по ISO 27001 / ISO 9001
ISO 27001
- записи за приложените актуализации
- журнали от преглед на KEV
- журнали за одит на SharePoint
- преглед на достъпа до DevOps платформите
- доказателства за обновяване на Linux системите
- преглед на Citrix сесиите
ISO 9001
- записи за коригиращи действия
- одобрени промени
- проследяване на сроковете за отстраняване
- анализ на причините при забавени актуализации
Въпроси към ръководството
- Обновени ли са всички SharePoint сървъри и проверени ли са за признаци на компрометиране?
- Достъпни ли са DevOps платформите директно от интернет?
- Защитени ли са Linux сървърите и контейнерните хостове срещу актуалните уязвимости за повишаване на привилегиите?
- Преглеждат ли се Citrix сесиите и токените след предупреждения за активна експлоатация?
- Знае ли организацията кои вградени устройства използват уязвимите компоненти на FatFs?
Основни изводи
Уязвимостите през тази седмица показват, че атакуващите продължават да се насочват към платформите, които осигуряват съвместна работа, разработка на софтуер, отдалечен достъп и управление на инфраструктурата.
SharePoint, Gitea, Citrix и ColdFusion предоставят критично важни услуги и често са свързани с множество други корпоративни системи. Компрометирането им може да създаде условия за значително по-мащабни атаки, а не само за отделни инциденти.
Разкриването на няколко уязвимости във FatFs напомня също, че вградените компоненти могат да създадат риск далеч извън традиционната ИТ инфраструктура, особено когато са част от индустриални среди или процеси по обновяване на фърмуер.
Организациите трябва да гарантират, че платформите за съвместна работа, DevOps инфраструктурата, системите за отдалечен достъп и вградените технологии получават същото ниво на управление, наблюдение и приоритет при актуализиране, както останалите критични бизнес системи.
Заключение
За периода 1–7 юли 2026 основните приоритети са отстраняването на уязвимостите в SharePoint Server, укрепването на DevOps инфраструктурата с Gitea, актуализирането на Adobe ColdFusion, прегледът на Citrix NetScaler и защитата на вградените устройства, използващи FatFs.
Общото ниво на риска остава High, като специално внимание изискват платформите за съвместна работа, инфраструктурата за разработка на софтуер, системите за отдалечен достъп и вградените технологии.
ThreatScope by ДИАМАТИКС проследява как тези рискове се проявяват в реални оперативни среди и подпомага организациите да определят приоритетите си според реалното въздействие върху бизнеса.
Източник: ThreatScope Weekly Research
Нуждаете се от оценка на експозицията?
Ако организацията ви използва някоя от технологиите, разгледани в този доклад, установяването на това е само първата стъпка.
Следващата е да разберете:
- приложени ли са успешно всички необходими актуализации;
- има ли системи, които остават публично достъпни;
- има ли признаци за опити за експлоатация или компрометиране;
- кои активи трябва да бъдат с най-висок приоритет според риска за бизнеса.
DIAMATIX помага на организациите да оценят експозицията си, да потвърдят приложените мерки и да подобрят непрекъснатото наблюдение чрез експертни услуги по киберсигурност.
Свържете се с нашия екип, за да обсъдим вашата среда.
Trusted · Innovative · Vigilant
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






