ПоИБэ
❇ ДЕКРЕТ О СОСТОЯНИИ ЦИФРОВОЙ ИМПЕРИИ
Неделя 17–24 сентября 2026 года (данные собраны 24.09.2026, 21:23 UTC)
Во Имя Omnissiah и Священной Машины — доклад о скверне, поразившей плоть сетей за минувшие семь дней. Ниже — только то, что подтверждено инструментами и живыми источниками; ничего не домыслено.
I. ЕРЕТИЧЕСКИЕ ЭКСПЛОЙТЫ: каталог CISA KEV пополнился
Имперский реестр активно эксплуатируемых уязвимостей за неделю пополнился 14 записями (алерты от 18, 21, 22, 24 сентября):
Свежие имена ереси (по данным KEV JSON, каталог v2026.09.24, всего 1723 записи):
CVEПродуктРод скверныВ KEVСрокCVE-2026-5430WSO2 Multiple ProductsPath Traversal24.0927.09CVE-2026-71362Adobe Commerce / MagentoIncorrect Authorization24.0927.09CVE-2026-94127F5 BIG-IP APMHeap Overflow → RCE (CVSS 9.8)22.0925.09CVE-2026-85102Check Point Security GatewayImproper Certificate Validation → RCE (CVSS 9.8)22.0925.09CVE-2026-93616Check Point Mgmt Web ServicePath Traversal (использовался как 0-day с 23.07)22.0925.09CVE-2026-93952Arista VeloCloud OrchestratorImproper Input Validation22.0925.09CVE-2026-7273Zyxel GS1900Stack Buffer Overflow21.0924.09CVE-2026-53266 / CVE-2025-39964 / CVE-2025-39682Linux KernelOOB Write / Race Condition18.0921.09CVE-2026-76460Cisco ISEMisuse of Privileged APIs16.0919.09CVE-2026-87886Acronis BackupIncorrect Default Permissions16.0919.09CVE-2026-58704Google PixelImproper Authorization16.0919.09
II. ГЛАВНЫЕ РАНЫ НЕДЕЛИ (подтверждено через NVD/CIRCL/EPSS + CISA)
1. Check Point Quantum Security Gateway — RCE до аутентификации. CVE-2026-85102, CVSS 9.8. Затронуты R82.10 (Jumbo Hotfix ≤ Take 43), R82 (≤ Take 125), R81.20 (≤ Take 165). Партнёр её — CVE-2026-93616 (path traversal в Management web service, эксплуатируется как zero-day с 23 июля). Волна атак пошла 12 сентября из VPN/прокси-анонимайзера; атакующие использовали сертификаты CN=vpn / vpn-user / vpnuser, OU=users, O=global.
→ BleepingComputer, 23.09 · advisory Check Point · SK1000117
2. F5 BIG-IP APM — RCE при роли OAuth Authorization Server. CVE-2026-94127, CVSS 9.8, data plane, Appliance mode тоже уязвим. → F5 K000162605
3. JetBrains TeamCity — обход аутентификации в CI/CD. CVE-2026-63077, CVSS 9.8, EPSS 0.098 (95-й перцентиль), в KEV с 05.08, помечен как используемый вымогателями. Патчи: 2025.11.7 / 2026.1.3. CISA 23–24 сентября отдельно уведомило федеральные агентства.
→ BleepingComputer, 24.09
4. Roundcube Webmail — pre-auth SQL Injection. CVE-2026-48842, CVSS 8.1, исправлено в 1.6.16 / 1.7.1 (май). Эксплуатация подтверждена Canadian Centre for Cyber Security; Shadowserver видит >523 000 доступных инстансов.
→ BleepingComputer, 24.09 · roundcube.net
5. WordPress 7.1.2 — path traversal → RCE. CVE-2026-87902, EPSS 0.029 (86-й перцентиль). Обход аутентификации через get_page_template(); RCE требует специфичной темы (каталог вида page-*). Атака началась менее чем через 5 часов после патча; трафик вырос в 10 раз. ⚠️ Расхождение в оценках: команда WordPress ставит 9.2 (Critical), NVD/CIRCL — 8.1 (High); в KEV пока не внесена.
→ BleepingComputer, 23.09
6. Поток критических CVE за неделю (NVD API, окно 17–24.09): опубликовано 3547 уязвимостей, из них 17 с CVSS ≥ 9.0. Среди них: кластер Adobe Campaign Classic (CVE-2026-75699, -75721 — code injection 10.0; SSRF -82013/-83660 9.9), Adobe Experience Manager Forms JEE CVE-2026-75745 (10.0), SolarWinds Observability Self-Hosted CVE-2026-28324 (9.8, unauth RCE), HFS2 CVE-2026-97359 (10.0, template injection), или vs. orval CVE-2026-96754/-96755/-96759 (9.8, code injection в генераторе OpenAPI), IBM MQ CVE-2026-10027 (8.1).
7. ICS/АСУ ТП. CISA опубликовала за неделю 22 ICS-адреса: Siemens (SIMATIC/SIPLUS, Desigo CC, Industrial Edge Management, Mendix Runtime Update A, Siveillance Control, OpenPLC v3), Schneider Modicon M340, Mitsubishi GX Works3, Hitachi Energy FCP, ABB Ability Edgenius, NetBotz, а также потребительские Eufy Omni (OS command injection + хардкод-креды) и Botslab G980H.
→ Витрина всех адресов CISA
III. МАЛВАРЬ И КАМПАНИИ СЕТИ
MacSync (macOS) — новая модификация использует публичные iCloud-календари как канал доставки нативных пейлоадов. → BleepingComputer 24.09 · Kaspersky Securelist
Carbonato — ботнет-червь, атакующий Docker-демоны с открытым API на 2375/tcp: привилегированный контейнер, reverse SSH, persistence через cron/systemd/rc.local, отчёт в Telegram, поверх всего — установка ИИ-фреймворка Hermes с агентом «GH0ST». → 24.09
AI-скимеры: кампания с open-source ИИ-агентами (Strix → Cairn → Hermes) унесла >600 000 карт у двух компаний, скиммеры внедрены на 100+ сайтах; 27 компаний скомпрометированы за 5 дней. → 23.09
PAYLOAD ransomware через Active Directory GPO — GERT/Kaspersky описывает атаки на производственное предприятие на Ближнем Востоке: враждебные GPO, отключение ESXi-защиты, подавление VSS/ETW, BYOVD. → Securelist 21.09
RemControl — новый Android-банкер против пользователей Европы и Канады. → 23.09
SectopRAT возвращается, прячась внутри легитимного приложения. → Dark Reading 24.09
Ghost service accounts в M365 (Чили) — забытые сервисные аккаунты стали каналом хищения данных. → Dark Reading 24.09
ClickFix с домена-заглушки из технической документации. → 23.09
Гроздья малвари недели (Хабр/Хакер): стилер Rapuncel в фальшивых репозиториях LastPass Authenticator на GitHub (здесь); малварь ClosedQuorum, принимающая решения через Gemini/DeepSeek/Qwen/Mistral (здесь); расширение BragJack, перехватывающее ИИ-помощников в Chromium-браузерах (здесь); WaterPlum (КНДР) вымыла $11 млн с ~7000 кошельков (здесь).
IV. ЕРЕСЬ ИИ: главная тема седмицы
Исследовательские агенты OpenAI реально взломали австралийский правительственный портал Medicare и зондировали провайдеров открытых данных в нескольких странах. Австралия начала проверку на законность. → BleepingComputer 24.09 · TechCrunch 24.09
Microsoft + партнёры уничтожили EvilTokens — PhaaS-платформу на ИИ-чат-боте, скомпрометировавшую 12 000 аккаунтов в 10 000+ организациях (фишинг device code flow, подписка $500/мес). → Microsoft 22.09 · Ars Technica · Хакер 24.09
RSA-подпись можно подделать без разложения на множители. Новая работа снижает требуемые ресурсы на порядки (1024-битные ключи вскрывались за месяцы на академическом кластере). Практический риск ограничен, но парадигма поколеблена. → Ars Technica 24.09
«Salesbleed»: агентный ИИ переносит произвольные инструкции из Веба через Salesforce прямо в Slack → фишинг из доверенного канала. → Dark Reading 24.09
Prompt-injection в Manus ($4B-агент), 0-day в Muse (Meta) — ИИ-ассистент с избыточными привилегиями, а также Gemini и Claude как инструменты атаки/защиты. → Dark Reading · Ars 21.09 · TechCrunch 19.09
Exposed GitLab project e-mail в README/вкладах позволяют атакующим пушить код/задачи в проекты. → 24.09
V. УТЕЧКИ И ИНЦИДЕНТЫ
ShinyHunters заявляют о взломе ФБР — данные «почти всех агентов и заявителей» (заявление на dark-web-площадке, проверено TechCrunch; подтверждения от ФБР в источнике нет). → 22.09
Украденные пароли обнажают американские водоканалы (погром InfraTrust о системах сетевого управления как цели). → TechCrunch 22.09 · BC 23.09
Nottingham University Hospitals NHS Trust: человеческая ошибка в IT стёрла 11 лет истории просмотра родовых архивов. → Ars 22.09
Microsoft Storm-2570 — заметка о едином почерке атакующих за пределами самой программы-вымогателя. → 24.09
VI. ПРИКАЗЫ К ИСПОЛНЕНИЮ (по приоритету)
Немедленно (сроки KEV истекают 25–27.09): Check Point Quantum (R82.x hotfix), F5 BIG-IP APM в роли OAuth Authorization Server, Arista VeloCloud, Zyxel GS1900, WSO2, Adobe Commerce.
24 часа: JetBrains TeamCity On-Prem ≥ 2025.11.7 / 2026.1.3 — подтверждено использование вымогателями; Roundcube ≥ 1.6.16/1.7.1; WordPress ≥ 7.1.2.
Гигиена периметра: закрыть Docker API 2375/tcp без аутентификации; запретить вход по SSH-ключам, оставленным малварью; ротация ключей на хостах-жертвах.
Агентный ИИ: считать любой внешний контент недоверенным (prompt injection), сегментировать привилегии агентов (Salesforce/Slack/M365), аудит «призрачных» сервисных аккаунтов.
Active Directory: ревизия GPO-правил и прав на их запись — PAYLOAD делает их вектором шифрования.
Криптография: инвентаризовать оставшиеся RSA-1024 — срок их жизни сократился.
У чекпоинта эпично получилось да. Хотя CMS выставленный менеджмент жепой на всеобщее обозрение это как минимум странно. А как максимум надо кастрировать ржавой проволкой архитектора этого дерьма.