Bezpieczeństwo · 13 września 2026

CISA dodaje pięć aktywnie eksploatowanych luk w Artifactory, ScreenConnect i RouterOS do katalogu KEV

close view of busy city
Nik Shuliahin 💛💙 / Unsplash

Amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) dodała pięć luk w zabezpieczeniach wpływających na JFrog Artifactory, ConnectWise ScreenConnect i MikroTik RouterOS do swojego katalogu znanych eksploatowanych luk (KEV), po doniesieniach o aktywnej eksploatacji w środowisku zewnętrznym.

Szczegóły luk są następujące: atakujący byli obserwowani przy łączeniu dwóch błędów Artifactory wraz z CVE-2026-82329 (wynik CVSS: 9,8), aby przejąć kontrolę administratora nad samoobsługowymi serwerami i zainstalować tylne furtki między 15 sierpnia a 8 września 2026 roku. CVE-2026-82329 zostało dodane do katalogu KEV CISA wcześniej w tym miesiącu.

„Atakujący łączą te luki, aby ominąć uwierzytelnianie, podnieść uprawnienia i uzyskać kontrolę administracyjną nad podatnymi instancjami Artifactory”, powiedział należący do Google Wiz. „Obserwowana aktywność po eksploatacji obejmuje tworzenie trwałych kont administratora, wdrażanie złośliwych wtyczek Groovy do wykonywania kodu oraz instalację opartych na Rust tylnych furtek w celu zapewnienia trwałości”.

Z drugiej strony, eksploatacja CVE-2026-84869 została powiązana z zestawem trzech niezwiązanych ze sobą incydentów udokumentowanych przez Huntress, w których zagrażający aktorzy nadużywali ScreenConnect do dystrybucji złośliwego ładunku Visual Basic Script (VBScript) do nowo podłączonych systemów.

ConnectWise opisało lukę jako „warunek” w kliencie ScreenConnect, który „może umożliwić transfer i wykonanie plików za pośrednictwem aktywnego zdalnego połączenia bez autoryzacji lub potwierdzenia hosta w pewnych okolicznościach”. Problem nie wpływa na serwery ScreenConnect.

„W pewnych okolicznościach mogłoby to umożliwić transfer plików do systemu klienta hosta i ich wykonanie, w tym za pośrednictwem akcji wykonywania z podwyższonymi uprawnieniami”, powiedział Huntress w aktualizacji, nalegając, aby organizacje zaktualizowały do wersji ScreenConnect 26.6.5.

Dodanie przez CISA CVE-2026-67277 i CVE-2026-86060 następuje po raporcie CERT Polska z zeszłego tygodnia, w którym stwierdzono, że zaobserwowano nieznanych zagrażających aktorów eksploatujących dwie luki w MikroTik RouterOS, aby przejąć kontrolę nad podatnymi urządzeniami bez uwierzytelniania. Agencja ds. Cyberbezpieczeństwa nazwała łańcuch eksploatacji MikroTrick.

Federalne Agencje Cywilne Wykonawcze (FCEB) są zobowiązane do poprawienia luk w RouterOS do 13 września 2026 roku, luki w ScreenConnect do 14 września 2026 roku i luk w Artifactory do 25 września 2026 roku.