we_are_coded.by CODE · Светът, декодиран
EN
CISA

Пет дупки минаха в каталога на активно експлоатираните за два дни

CISAСигурност

На 17 и 18 август американската CISA добави пет уязвимости в каталога си за известни експлоатирани дупки. Вътре са macOS, VMware vCenter, SharePoint, услуга на Microsoft за криптирани връзки и Ray, върху който върви част от AI обучението по света.

Накратко
  • Пет уязвимости влизат в каталога KEV за два дни: macOS, vCenter, SharePoint, Microsoft IKE и Ray.
  • Влизането в този каталог значи, че експлоатацията е потвърдена, не предполагаема.
  • Ray е AI инфраструктура. Ако обучаваш или сервираш модели, вероятно е под теб.
Проверено на19 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Отворих каталога и проверих петте номера един по един, преди да пиша каквото и да е. Всичките са вътре, точно както ги дава емисията.

Каталогът KEV на CISA не е списък с намерени дупки. Такива излизат стотици седмично. Тук влиза само това, за което има потвърдено използване в реални атаки. Разликата между двете е разликата между може да се случи и вече се случва.

Фактите: на 18 август 2026 в каталога влизат CVE-2026-65400 (Apple macOS, неправилна автентикация), CVE-2026-59310 (Broadcom VMware vCenter, обхождане на пътища), CVE-2026-55040 (Microsoft SharePoint, слаба автентикация) и CVE-2026-33824 (разширения на услугата Internet Key Exchange на Microsoft). На 17 август влиза CVE-2025-62593 (Ray-Project Ray, инжектиране на код). Срокът, до който федералните агенции в САЩ трябва да се закърпят, е 21 август за четирите и 20 август за Ray. За нито една от петте CISA не отбелязва потвърдена употреба от групи за откуп.

Коя от петте гледам аз

Ray. Другите четири са важни, но са обичайните заподозрени: операционна система, виртуализация, документи, мрежова услуга. Всеки сериозен админ ги знае наизуст.

Ray е друго. Той разпределя изчисления между машини и точно затова стои под голяма част от обучението и сервирането на модели. Инжектиране на код там значи чужд код на машините, където са твоите тегла, твоите данни и твоите ключове.

AI инфраструктурата вече е достатъчно разпространена, че да си има свои дупки в каталога на активно експлоатираните.

Това е тихият знак в цялата тази новина. Преди две години в такъв каталог влизаха рутери, пощенски сървъри и офис пакети. Днес влиза рамка за разпределено машинно обучение, защото има достатъчно инсталации, за да си струва на нападателя.

Какво значи срокът

Датите 20 и 21 август са задължение за федералните агенции в САЩ. За теб не са задължение. Но са добра мярка колко бързо някой, който е виждал реалните атаки, смята че трябва да се действа.

Три дни. Толкова са ти дали, ако си в тяхната кожа, и това число казва повече от всяка оценка на тежест.

Ако въртиш vCenter или SharePoint, знаеш какво да правиш. Ако въртиш Ray и не си се сещал, че той е част от периметъра ти, сега е моментът да се сетиш.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA: Known Exploited Vulnerabilities Catalog (официален каталог)→CVE-2026-65400, Apple macOS (NVD)→CVE-2026-59310, Broadcom VMware vCenter (NVD)→CVE-2026-55040, Microsoft SharePoint (NVD)→CVE-2026-33824, Microsoft IKE Service Extensions (NVD)→CVE-2025-62593, Ray-Project Ray (NVD)
Оригинал: https://wearecoded.com/articles/cisa-pet-dupki-aktivna-eksploataciya.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини