Pereiti prie turinio
Signalų apžvalga #2: N-central perėmimas, TeamCity išnaudojimas ir viešos valdymo sistemos

Signalų apžvalga #2: N-central perėmimas, TeamCity išnaudojimas ir viešos valdymo sistemos

Penki aktyviai išnaudojami pažeidžiamumų prioritetai, Adform JavaScript supply-chain incidentas ir konkretūs patikrinimai gynėjams. Laikotarpis: 2026 m. rugpjūčio 3–9 d.

Signalų apžvalga #2: N-central perėmimas, TeamCity išnaudojimas ir viešos valdymo sistemos

Analitinė santrauka

Esminės išvados

  • Skubiausiame sąraše dominuoja nuotolinio valdymo, CI/CD ir apkrovos balansavimo sistemos, nes jų kompromitavimas suteikia pasiekiamumą gerokai už vieno serverio ribų.
  • N-central primena, kad pirmo hotfix įdiegimas dar nereiškia incidento pabaigos: CVE-2026-18577 liko po nepilno pataisymo ir prireikė papildomos mitigacijos.
  • Adform atvejis rodo, kad patikima browser-side priklausomybė gali keisti transakcijos duomenis net neįdiegdama persistentiško malware vartotojo įrenginyje.
Apimtis
Gynėjams aktualūs pokyčiai, įtraukti į CISA KEV arba reikšmingai atnaujinti 2026 m. rugpjūčio 3–9 d., ir vienas savarankiškai analizuotas supply-chain incidentas.
Apribojimai
Tai prioritetizavimo apžvalga, ne visas grėsmių kraštovaizdis. Pasiekiamumą, paveiktas versijas, gamintojo rekomendacijas ir kompromitavimo požymius reikia tikrinti konkrečioje aplinkoje.

Šią savaitę daugiausia kalbame apie sistemas, kuriomis gynėjai valdo kitas sistemas. Remote monitoring, CI/CD ir load balancing platformos naudingos todėl, kad turi platų pasiekiamumą. Lygiai tas pats pasiekiamumas tampa daugikliu užpuolikui, kai valdymo sluoksnis paliekamas viešai.

Prioritetizuotini pažeidžiamumai

KRITINIS · ŽINOMAS IŠNAUDOJIMAS · NEPILNAS PATAISYMAS

CVE-2026-18577 ir CVE-2026-18556: N-able N-central

Paveiktas paviršius
N-central nuotolinio stebėjimo ir valdymo serveriai
Atakos rezultatas
Autentifikacijos apėjimas ir paskyros perėmimas

CISA šią savaitę į KEV įtraukė abu autentifikacijos apėjimo pažeidžiamumus. CVE-2026-18577 buvo alternatyvus kelias, likęs po ankstesnio CVE-2026-18556 taisymo. Čia svarbu ne tik pats web app. N-central pagal paskirtį gali administruoti daugybę kitų endpointų, todėl vieno serverio kompromitavimas gana greitai nustoja būti vieno serverio problema.

Ką daryti dabar: vadovautis naujausiomis N-able rekomendacijomis ir diegti dabartinę papildomą mitigaciją, o ne sustoti ties pirmu hotfix. Patikrinti realų build, sumažinti pasiekiamumą iš interneto, peržiūrėti naujas ar pakeistas paskyras, remote sessions, scripts ir veiksmus prieš svarbiausias sistemas. Jei serveris buvo viešas ir nepataisytas, čia jau incidento scope klausimas.

N-able Hotfix 2 pranešimas → · CISA KEV įrašas →

KRITINIS · ŽINOMAS IŠNAUDOJIMAS · RCE BE AUTENTIFIKACIJOS

CVE-2026-9198: IBM Langflow

Paveiktas paviršius
Numatytos konfigūracijos Langflow instaliacijos
Atakos rezultatas
Kodo vykdymas be autentifikacijos

CISA aprašo neautentifikuotą code injection kelią iki pilno remote code execution. AI workflow builder vis tiek yra serveris su credentials, integracijomis ir prieiga prie duomenų. Etiketė “AI įrankis” neatleidžia nuo visai neįdomaus, bet reikalingo exposure management.

Ką daryti dabar: surasti pasiekiamas Langflow instaliacijas, taikyti IBM nurodytą pataisymą, pašalinti nereikalingą viešą prieigą ir tikrinti process execution, outbound connections, secrets bei workflow pakeitimus. Jei servisas buvo pasiekiamas iki pataisymo, vien update neatsako, ar kas nors tuo pasinaudojo.

IBM saugumo pranešimas → · CISA KEV įrašas →

KRITINIS · AKTYVUS IŠNAUDOJIMAS · CI/CD

CVE-2026-63077: JetBrains TeamCity

Paveiktas paviršius
Per HTTP(S) pasiekiamas TeamCity On-Premises
Atakos rezultatas
OS komandų vykdymas be autentifikacijos

JetBrains jau praneša apie aktyvų ir bandytą nepataisytų serverių išnaudojimą. Pažeidžiamumas pasiekiamas per agent polling protocol. Sėkmingas išnaudojimas gali atverti saugomus credentials, pakeisti serverio būseną ir paliesti build artifacts ar tolesnį CI/CD pipeline.

Ką daryti dabar: atnaujinti į 2025.11.7 arba 2026.1.3. Jei iškart nepavyksta, taikyti security patch plugin. Loguose ieškoti com.thoughtworks.xstream.converters.ConversionException, peržiūrėti unauthorized agents, ypač vardus, prasidedančius scan, ir ištirti, kokius credentials galėjo pasiekti serveris bei jo buildai.

JetBrains aktyvaus išnaudojimo atnaujinimas → · CISA KEV įrašas →

KRITINIS · ŽINOMAS IŠNAUDOJIMAS · EDGE INFRASTRUKTŪRA

CVE-2026-8037: Progress Kemp LoadMaster

Paveiktas paviršius
LoadMaster GA 7.2.63.1 ir senesnės; LTSF 7.2.54.17 ir senesnės versijos
Atakos rezultatas
Komandų vykdymas prieš autentifikaciją

Pažeidžiamumas leidžia vykdyti savavališkas komandas per neišvalytą įvestį keliuose command endpointuose. Load balanceriai stovi labai patogioje tinklo vietoje: pasiekiami iš išorės, laikomi patikimais ir yra prieš aplikacijas, kurios iš tikrųjų rūpi.

Ką daryti dabar: taikyti naujausią Progress pataisymą, riboti administravimo prieigą ir peržiūrėti appliance logus, konfigūracijos pakeitimus, naujas paskyras, netikėtą outbound traffic bei bandymus judėti į už LoadMaster esančias sistemas.

Progress saugumo pranešimas → · CISA KEV įrašas →

AUKŠTAS PRIORITETAS · ŽINOMAS IŠNAUDOJIMAS · CLUSTER SAUGUMAS

CVE-2026-34486: Apache Tomcat EncryptInterceptor apėjimas

Paveikta sąlyga
Tomcat clustering su paveiktu EncryptInterceptor
Kodėl svarbu
Ankstesnį saugumo taisymą buvo galima apeiti

Apache nurodo, kad CVE-2026-29146 pataisymo klaida leido apeiti EncryptInterceptor apsaugą. CISA taip pat pažymi galimą grandinę su CVE-2025-24813. Šitas variantas priklauso nuo konfigūracijos, todėl klausimas nėra vien “ar turime Tomcat?”. Reikia žinoti, ar naudojamas konkretus clustering kelias, kokiose versijose ir per kokią trust boundary.

Ką daryti dabar: inventorizuoti Tomcat clusterius ir versijas, pereiti į pataisytą palaikomos šakos release, patikrinti EncryptInterceptor konfigūraciją ir neleisti cluster traffic keliauti per nepatikimus tinklus.

Apache Tomcat pažeidžiamumų įrašas → · CISA KEV įrašas →

Pokytis, kurį verta stebėti

STEBĖTI · SOFTWARE SUPPLY CHAIN · BROWSER-SIDE POVEIKIS

Adform bendras JavaScript tapo crypto clipper

Kompromituotam trackpoint-async.js nereikėjo diegti malware kiekvienam lankytojui. Kol paveiktas puslapis buvo atidarytas, pridėtas kodas galėjo pakeisti Bitcoin ir Ethereum adresus puslapio tekste, formų laukuose bei su clipboard susijusiuose įvykiuose. Analizėje atkūriau keturis payload variantus ir radau 83 exact-hash stebėjimus 59 hostuose. 55 hostai gavo bent vieną variantą su veikiančiomis replacement piniginėmis, 4 hostai gavo tik ankstyvą variantą su netinkamomis adresų eilutėmis.

Ką daryti dabar: nustatyti, kur skriptas buvo kraunamas, tikrinti cached ir edge-served atsakus už centrinio incidento lango ribų, išsaugoti paveiktą JavaScript bei browser evidence ir peržiūrėti crypto procesus, kurie pasitikėjo naršyklėje rodomu adresu. Švarus origin atsakas šiandien neįrodo, kad visi tarpiniai cache buvo švarūs vakar.

Visas HECAVEX tyrimas → · Adform incidento atnaujinimas →

Esmė

Pradėkite nuo pasiekiamumo ir blast radius. N-central, TeamCity ir LoadMaster gali paveikti gerokai daugiau nei pirmą kompromituotą procesą. Patikrinkite, ar įdiegtas tikrai naujausias fix, tada žiūrėkite atgal ir ieškokite išnaudojimo, o ne skelbkite pergalę pasibaigus update wizard. Adform atveju į tyrimo scope įtraukite browser-side priklausomybes ir užsilikusį cache.

Visi pažeidžiamumų prioritetai iki nurodytos informacijos ribos buvo CISA KEV kataloge. Gamintojų rekomendacijos ir išnaudojimo detalės po publikavimo gali keistis.

Versija 1.0

Atnaujinimų istorija

  1. Pirmoji publikacija. Informacijos riba 11:30 EEST.
  2. Pirmoji publikacija.

Paskutinė redakcinė peržiūra: .

Sekite tyrimus

Nauji tyrimai be sekimo technologijų

Prenumeruokite kalbos RSS srautą arba sekite Deividą „LinkedIn“. HECAVEX nenaudoja reklamos sekiklių ar rinkodaros pikselių.

This post is licensed under CC BY 4.0 by the author.