CISA внесла в каталог KEV четыре активно эксплуатируемые уязвимости

Под атаками оказались macOS, Microsoft SharePoint, VMware vCenter и расширения службы Microsoft IKE. Все четыре ошибки уже исправлены разработчиками, однако их продолжают использовать злоумышленники.

CISA внесла в каталог KEV четыре активно эксплуатируемые уязвимости

Агентство США по кибербезопасности и защите инфраструктуры (CISA) добавило в каталог Known Exploited Vulnerabilities (KEV) четыре критические уязвимости, которые уже эксплуатируют в реальных атаках. Речь идёт об ошибках в Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и расширениях службы Microsoft Internet Key Exchange (IKE).

Наиболее опасные оценки — 9,8 из 10 по шкале CVSS — получили CVE-2026-65400 в macOS, CVE-2026-59310 в VMware vCenter и CVE-2026-33824 в расширениях Microsoft IKE. Уязвимость CVE-2026-55040 в SharePoint получила 9,1 балла.

Ошибка в macOS связана с некорректной аутентификацией: находящийся в сети атакующий может подключиться к функции «Общий экран» без действительных учётных данных. По данным The Hacker News, эту уязвимость использовали для установки майнера криптовалюты Monero.

Уязвимость SharePoint позволяет обойти защитный механизм по сети из-за слабой аутентификации. Неизвестные злоумышленники начали использовать её после публикации proof-of-concept-кода, сообщает издание.

В VMware vCenter выявлена уязвимость обхода каталогов, которая позволяет атакующему с сетевым доступом к серверу выполнять произвольный код. Как пишет The Hacker News, её связывают с группировкой, предположительно связанной с Китаем: она устанавливала бэкдор и reverse_ssh для сохранения доступа к скомпрометированным системам. В одном из эпизодов была развёрнута программа-вымогатель на основе Babuk.

Эта кампания затронула 361 уникальный IP-адрес в 47 странах. Больше всего заражений зафиксировано в Германии — 55, США — 41, Турции — 38, Иране — 26 и Франции — 25.

Ошибка в расширениях Microsoft IKE представляет собой double free-уязвимость, позволяющую неавторизованному атакующему выполнить код по сети. По данным Palo Alto Networks Unit 42, на неё также охотился другой злоумышленник, говорящий на китайском языке; одновременно он проводил кампанию с использованием DeepSeek и вручную атаковал известные уязвимости.

Разработчики уже выпустили исправления. Федеральные гражданские ведомства США должны обновить уязвимые системы до 21 августа 2026 года и соблюдать рекомендации BOD 26-04.