
Сегодня в ТОП-5 — Check Point — активная эксплуатация SmartConsole (CVE-2026-16232), Cl0p — цепочка RCE в PTC Windchill/FlexPLM, AgentBaiting — FakeGit заражает цепочку поставок ИИ, RefluXFS — девятилетняя уязвимость в XFS даёт root‑права (CVE-2026-64600), AiTM‑фишинг через взломанные домены.
1. Check Point — активная эксплуатация SmartConsole (CVE-2026-16232)
Обнаружена и исправлена критическая уязвимость обхода аутентификации в SmartConsole (CVSS: 9.3), позволявшая удалённо получать административный доступ к серверу управления. Атаки зафиксированы у клиентов с прямым доступом консоли в интернет без ограничений по IP. Технически уязвимость использует токен приложения. Последнее обновление Check Point также закрывает CVE-2026-62144 (обход аутентификации в системе управления, CVSS: 9.3) и CVE-2026-62145 (локальное повышение привилегий в GaiaOS, CVSS: 7.5). Для защиты рекомендуется установить Jumbo Hotfix от 22 июля и ограничить доступ к управлению доверенными IP.
2. Cl0p — цепочка RCE в PTC Windchill/FlexPLM
Группировка Cl0p развернула кампанию по вымогательству, атакуя публично доступные серверы PTC Windchill и FlexPLM. Cl0p использует связку из двух уязвимостей: раскрытие WSDL (CVSS: 7.5) для предаутентификационного доступа и CVE-2026-12569 (CVSS: 9.8) — удалённое выполнение кода через десериализацию. Атакующие разворачивают JSP‑веб‑шеллы с шестнадцатеричными именами в /Windchill/login/, проводят разведку через flst.txt и крадут инженерные данные с последующим вымогательством. Характерный заголовок: X‑windchill‑req:?x8Fmgow. Рекомендуется использовать патчи PTC, отключить интернет‑доступ к серверам, использовать ретроспективный поиск индикаторов.
3. AgentBaiting — FakeGit заражает цепочку поставок ИИ
Группа экспертов Island обнаружила масштабную кампанию FakeGit, в рамках которой было создано около 7600 вредоносных репозиториев на GitHub, более 800 из них выдавали себя за навыки для ИИ‑агентов или MCP‑серверы. Репозитории имитировали легитимные проекты, копировали названия популярных коллекций и использовали убедительные файлы README, чтобы перенаправить пользователей на загрузку вредоносных ZIP‑архивов. ZIP‑архив содержит скрипт запуска, LuaJIT‑интерпретатор и обфусцированный Lua‑скрипт (≈300 КБ), который через смарт‑контракт Polygon получает C2 и загружает StealC. Агенты Claude, Gemini и ChatGPT самостоятельно находили и рекомендовали такие репозитории — метод получил название AgentBaiting. Более 600 записей проиндексированы публичными каталогами. Рекомендация: использовать только проверенные внутренние каталоги, тестировать новинки в песочнице, при компрометации отзывать сеансы и токены.
4. RefluXFS — девятилетняя уязвимость в XFS даёт root‑права (CVE-2026-64600)
Исследователи Qualys при участии Anthropic обнаружили критическую уязвимость CVE-2026-64600, получившую название RefluXFS. Она связана с состоянием гонки в механизме copy‑on‑write файловой системы XFS ядра Linux. Локальный злоумышленник без привилегий может использовать уязвимость для перезаписи защищённых файлов на диске, в том числе /etc/passwd и бинарных SUID‑root‑файлов, получая права root. Уязвимость воспроизводится на стандартных установках RHEL 8/9/10, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, Amazon Linux и Fedora Server 31+. Она присутствует в ядре, начиная с версии 4.11 (с 2017 года). Изменения на диске сохраняются после перезагрузки и не оставляют следов в журнале ядра. Уязвимость обходит SELinux в режиме Enforcing, профили seccomp, границы контейнеров и другие штатные средства защиты. Рекомендуется обновление ядра и перезагрузка.
5. AiTM‑фишинг через взломанные домены
Специалисты Infoblox раскрыли изощрённую фишинговую кампанию, использующую технику Adversary‑in‑the‑Middle (AiTM) для перехвата сеансов аутентификации в режиме реального времени. Кампания использует EvilProxy, FlowerStorm и Kali365 для перехвата сеансов Microsoft 365 в реальном времени. Фишинговая инфраструктура размещена на старых бездействующих доменах, имена генерируются алгоритмом RDGA (например, usersatisfactionlab[.]de). В URL встраивается email жертвы, а легитимная CAPTCHA добавляет правдоподобия. Обратный прокси захватывает токены сеанса и файлы cookie после успешной аутентификации, позволяя мгновенно установить сеанс злоумышленника. Для защиты рекомендуется производить мониторинг DNS на RDGA‑паттерны, контроль использования токенов с нетипичных IP, усиление проверок на уровне браузера.
ссылка на оригинал статьи https://habr.com/ru/articles/1063624/