Американское агентство по кибербезопасности и защите инфраструктуры внесло четыре уязвимости в реестр проблем, которые уже используют в боевых атаках. На линии огня серверы Microsoft SharePoint, платформы WSO2 для управления API, интернет-магазины на Adobe Commerce и Magento, маршрутизаторы MikroTik RouterOS. Некоторые из них можно эксплуатировать без пароля пользователя или его действий.
Наиболее опасная — CVE-2026-5430 в WSO2 API Manager версий 4.1.0–4.6.0 и производных продуктах (API Control Plane, Traffic Manager, Universal Gateway версий 4.5.0 и 4.6.0). WSO2 дала ей максимальный балл 10 по шкале CVSS в некоторых сценариях. Успешная атака позволяет захватить административную учётную запись.
Причина — ошибка при проверке JSON Web Token (JWT), который используется как цифровой пропуск между приложениями. WSO2 принимала токены, подписанные неподдерживаемыми алгоритмами. Злоумышленник мог создать поддельный токен и пройти аутентификацию. Исправления вышли весной. WSO2 рекомендует обновиться или переходить на неповреждённые версии.
Вторая критическая уязвимость — CVE-2026-71362 (9,1 балла CVSS) в Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Ошибка в проверке прав позволяет без пароля получить доступ к профилю другого покупателя. Специалисты Sansec обнаружили, что система неправильно обрабатывала идентификацию внутри сеанса и позволяла переключиться на другого клиента, открывая доступ к личным данным и истории.
Adobe закрыла уязвимость в августовском патче APSB26-92. При выпуске патча компания сообщала об отсутствии информации об активной эксплуатации. Однако Sansec заявила, что её система уже блокировала попытки использовать CVE-2026-71362. Включение в реестр CISA подтверждает, что эксплуатация вышла за рамки лабораторных тестов.
Microsoft SharePoint атакуют через CVE-2026-65660 (8,8 балла). Ошибка позволяет пользователю с минимальными привилегиями внедрить и выполнить код на сервере через сеть. Microsoft исправила её в августе для SharePoint Server 2016, 2019 и Subscription Edition. В отличие от WSO2 и Adobe Commerce, эта уязвимость требует действующей учётной записи на сервере.
Четвёртая — CVE-2026-67279 в SSH-сервере MikroTik RouterOS. При определённой последовательности действий маршрутизатор начинал обрабатывать команды до завершения проверки пользователя. Удалённый клиент без авторизации мог создавать, менять и восстанавливать файлы, включая конфигурацию и диагностические данные. Исследователи описали проблему после анализа сентябрьских обновлений.
MikroTik закрыла уязвимость в RouterOS 6.49.21, 7.23.4, 7.24.2 и 7.25 beta 3. Компания советует не открывать SSH из интернета и после патча проверить маршрутизаторы на посторонних пользователей, скрипты и изменения конфигурации. RouterOS может отметить устройство как Flagged при обнаружении признаков взлома.
CISA не назвала атакующих и целевые организации. Американским федеральным ведомствам нужно обновиться до 27 сентября для CVE-2026-5430 и CVE-2026-71362, до 28 сентября для двух остальных. Для остальных организаций включение в реестр CISA означает, что обновление нужно ставить срочно, а доступные из интернета системы требуют проверки на следы компрометации.
