Amerykańska Agencja Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury, CISA, dodała pięć luk dotyczących JFrog Artifactory, ConnectWise ScreenConnect oraz MikroTik RouterOS do katalogu Known Exploited Vulnerabilities, KEV. Decyzję podjęto po doniesieniach o aktywnym wykorzystywaniu tych problemów w rzeczywistych atakach. Wpis do KEV oznacza, że podatności powinny być traktowane jako pilne zagrożenie, a nie wyłącznie jako teoretyczne ryzyko.
Artifactory: przejmowanie serwerów i instalowanie backdoorów
Jedna z wymienionych luk, CVE-2026-42016, otrzymała wynik CVSS 8,1 i dotyczy błędnej autoryzacji. Według wcześniejszych obserwacji dwie podatności w Artifactory były łączone z CVE-2026-82329, ocenioną na 9,8 w skali CVSS. Między 15 sierpnia a 8 września 2026 roku napastnicy mieli wykorzystywać ten zestaw do przejmowania kontroli administracyjnej nad samodzielnie utrzymywanymi serwerami i wdrażania złośliwego oprogramowania. Firma Wiz opisała między innymi tworzenie trwałych kont administratorów, instalowanie złośliwych wtyczek Groovy umożliwiających wykonanie kodu oraz rozmieszczanie backdoorów napisanych w języku Rust. CVE-2026-82329 trafiła do katalogu KEV wcześniej w tym miesiącu.
ScreenConnect i RouterOS także są wykorzystywane
Wykorzystanie CVE-2026-84869 powiązano z trzema odrębnymi incydentami opisanymi przez Huntress. Napastnicy używali ScreenConnect do dostarczania złośliwego skryptu Visual Basic, VBScript, na nowo podłączane systemy. ConnectWise określiło problem jako usterkę klienta ScreenConnect, która w określonych okolicznościach może pozwolić na przesyłanie i uruchamianie plików przez aktywną sesję zdalną bez autoryzacji lub potwierdzenia ze strony hosta. Luka nie dotyczy serwerów ScreenConnect. Huntress zaleciło aktualizację do wersji 26.6.5.
CISA dodała również CVE-2026-67277 i CVE-2026-86060, po raporcie CERT Polska dotyczącym ataków na MikroTik RouterOS. Nieznani sprawcy mieli wykorzystywać dwie luki do przejmowania kontroli nad podatnymi urządzeniami bez uwierzytelnienia. CERT Polska określił tę sekwencję ataku nazwą MikroTrick.
Agencje należące do Federal Civilian Executive Branch, FCEB, mają usunąć luki w RouterOS do 13 września 2026 roku, problem w ScreenConnect do 14 września, a podatności w Artifactory do 25 września. Terminy dotyczą amerykańskich agencji federalnych, ale sam wpis do katalogu KEV jest sygnałem dla innych organizacji, aby sprawdziły, czy korzystają z wymienionych produktów, oraz nadały poprawkom odpowiedni priorytet.