ТОП-5 ИБ‑событий недели по версии Jet CSIRT

—

от автора

Сегодня в ТОП-5 — автономный ИИ-агент провел хаотичную атаку на DIVD, TeamViewer сообщает о выявленных рисках в системе удалённого доступа, хакеры внедряют бэкдоры в Citrix NetScaler, Cisco выпустила экстренные обновления для Catalyst SD-WAN Manager, несанкционированный доступ к почтовым серверам Zimbra.

Вышел третий выпуск подкаста Jet CSIRT «НЕ ЗАЩИЩЕНЫ»

В третьем выпуске смотрим на кибератаку с другой стороны — глазами злоумышленника. Как выбирают цель, проникают в инфраструктуру, закрепляются и двигаются дальше? Почему обычная учетная запись иногда опаснее доменного админа, как атакующие используют легитимные инструменты и остаются «ниже радара» и, главное, — какие ошибки компании помогают им продвигаться все глубже? В выпуске — реальный кейс, где пентестерам понадобилось всего 72 часа, чтобы получить доступ в компанию, и разбор того, как сделать инфраструктуру максимально неудобной для атакующего.

Автономный ИИ-агент провел хаотичную атаку на DIVD

Голландский институт раскрытия уязвимостей (DIVD) сообщил, что его собственная сеть была взломана в результате атаки, которую осуществил автономный ИИ-агент, использовавший две уязвимости нулевого дня в системе тикетов Zammad — — CVE-2026-102489 и CVE-2026-102490 (CVSS: 9.4). Эти уязвимости позволили злоумышленнику за считанные секунды перехватить сессии, выполнить удаленный удалённый код и повысить привилегии до root, после чего похитить данные DIVD. ИИ-агент действовал автономно, принимая решения на каждом этапе без участия человека. DIVD рекомендует всем пользователям Zammad срочно обновиться до версии 7 или отключить систему, поскольку вторая уязвимость остается остаётся неисправленной во всех версиях.

TeamViewer сообщает о выявленных рисках в системе удалённого доступа

TeamViewer предупредила клиентов о необходимости срочно устранить серьёзные уязвимости в TeamViewer Full Client и Host. Самая опасная из них, CVE-2026-92370 (CVSS 8.8), позволяет удалённо обходить контроль доступа к сессиям и приводит к выполнению кода на Windows, Linux и macOS. Ещё четыре уязвимости — — обход пути в локальной службе IPC CVE-2026-19743 (CVSS: 7.8), переполнение буфера в куче CVE-2026-92368 (CVSS: 7.8), состояние гонки TOCTOU CVE-2026-92369 (CVSS: 7.3) и некорректная проверка пути CVE-2026-92371 (CVSS: 7.0) — — дают локальным злоумышленникам возможность выполнение выполнения кода или повышение повышения привилегий до SYSTEM/root. Несмотря на то, что компания не обнаружила доказательств наличия общедоступного PoC или активной эксплуатации, пользователям настоятельно рекомендуется обновить TeamViewer до версии 15.82.

Хакеры внедряют бэкдоры в Citrix NetScaler

Злоумышленники эксплуатируют критическую уязвимость CVE-2026-88771 (CVSS: 9.5) в Citrix NetScaler ADC и Gateway для выполнения команд без аутентификации, запуска веб-оболочек и кражи конфигурационных данных. После успешной эксплуатации уязвимости загружается Perl-скрипт update_c08937.pl, который создаёт привилегированную учётную запись sec_monitor, архивирует и выгружает каталог /flash/nsconfig, а затем самоудаляется. Для маскировки PHP-веб-шелл размещается в файле .local_journal и связывается через httpd.conf с URL-адресами, похожими на штатные CSS-ресурсы NetScaler. Дополнительно Python-скрипт main.py открывает обратное соединение по TCP-порту 443 и завершает процессы customsnmpd, а права /bin/sh меняются на 6555 для закрепления доступа. Параллельно используется вторая критическая уязвимость CVE-2026-88772 (CVSS 9.5), требующая включённого DTLS и приводившая приводящая к установке WHIPSHOT и SLAPSHOT. Citrix подтверждает эксплуатацию обеих уязвимостей в реальных атаках и рекомендует обновление до NetScaler 14.1-73.37 или 13.1-64.23, однако оно не удаляет уже созданные средства закрепления.

Cisco выпустила экстренные обновления для Catalyst SD-WAN Manager

Cisco предупредила об активно эксплуатируемой критической уязвимости нулевого дня CVE-2026-76504 (CVSS: 9.8) в Catalyst SD-WAN Manager, которая позволяет удалённому злоумышленнику без учётных данных обойти аутентификацию через специально закодированный URI в HTTP-запросе и получить доступ к API с правами администратора. Признаки компрометации следует искать в журналах serviceproxy-access.log и vmanage-server.log по запросам к j_security_check (например, /%6a_security_check) с неизвестных IP-адресов и обращениям к учётным записям viptela-reserved-*. Уязвимость затрагивает Manager независимо от конфигурации, и исправления уже выпущены для веток 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1, тогда как для облачной платформы Cisco SD-WAN Cloud проблема закрыта в версии 20.15.605.  Поскольку обходных путей полного устранения нет, Cisco рекомендует до обновления ограничить доступ к Manager из интернета, разрешая соединения только с доверенных хостов и размещая его за брандмауэром.

Несанкционированный доступ к почтовым серверам Zimbra

Злоумышленники эксплуатировали ранее исправленную уязвимость CVE-2026-73570 (CVSS: 8.9) в Zimbra Collaboration Suite для удалённого выполнения кода и доступа к почтовым ящикам без аутентификации через специально сформированный SMTP-запрос. Microsoft зафиксировала развёртывание JSP-веб-оболочек, повышение привилегий, закрепление через systemd, cron и SSH-ключи, кражу учётных данных и архивацию почтовых данных в нескольких регионах и отраслях. Злоумышленники применяли инструменты Zimdown2 и Zimclient2, обеспечивающие удалённый доступ, проксирование SOCKS5 и устойчивое закрепление в системе. Уязвимость была исправлена в июле 2026 года в версии 10.1.20, однако атаки продолжились в период между выпуском патча 20 июля и публичным раскрытием 13 августа 2026 года. Организациям рекомендуется обновиться, а при невозможности — удалить пакет zimbra-snmp, отключить SNMP-уведомления и ротировать ключи аутентификации Zimbra.

ссылка на оригинал статьи https://habr.com/ru/articles/1091170/