CISA 8 сентября внесла в каталог Known Exploited Vulnerabilities четыре уязвимости, эксплуатация которых уже подтверждена в реальных атаках. Две затрагивают Microsoft Windows, еще две позволяют удаленно выполнять код в Adobe Commerce и Magento Open Source, а также в платформе удаленного управления N-able N-central.
В список вошли CVE-2026-75650 в Adobe Commerce и Magento Open Source, CVE-2026-81963 и CVE-2026-85880 в Windows и CVE-2026-86218 в N-able N-central.
CISA добавляет в KEV только уязвимости, для которых есть достоверные свидетельства эксплуатации. Агентство рекомендует всем организациям учитывать KEV при расстановке приоритетов для обновлений, хотя обязательные сроки американской директивы BOD 26-04 распространяются на федеральные гражданские ведомства США.
Самая заметная уязвимость из новой четверки — CVE-2026-75650 в Adobe Commerce и Magento Open Source. Она получила 10 баллов из 10 по CVSS 3.1 и позволяет удаленному атакующему без учетной записи и действий пользователя выполнить произвольный код на уязвимом сервере. Причина связана с неправильной обработкой специальных элементов в механизме шаблонов.
Adobe выпустила экстренное исправление 7 сентября. Компания прямо сообщает, что ей известно об эксплуатации CVE-2026-75650 против владельцев магазинов на Adobe Commerce. Производитель называет ее уязвимостью нулевого дня.
Под угрозой находятся Adobe Commerce веток 2.4.4–2.4.9 с августовскими сборками 2026 года и более ранними выпусками соответствующих веток, Adobe Commerce B2B и Magento Open Source 2.4.6–2.4.9. Adobe распространяет исправление VULN-39341 и отдельно предупреждает, что сентябрьский плановый пакет безопасности сам по себе эту дыру не закрывает.
После установки исправления Adobe рекомендует сменить ключ шифрования и связанные с ним учетные данные. Это касается в том числе токенов интеграций, данных для платежных шлюзов и других секретов, которые могли быть защищены этим ключом.
Исследователи Sansec отслеживают уязвимость под названием StyleSmuggler. Первую подтвержденную эксплуатацию они зафиксировали вечером 4 сентября, за три дня до появления официального исправления. Специалисты воспроизвели атаку на чистых установках Magento Open Source 2.4.7, 2.4.8 и 2.4.9. В реальных атаках после успешного выполнения кода злоумышленники устанавливали вредоносные компоненты и серверные веб-оболочки.
Установка патча поэтому закрывает саму уязвимость, но не гарантирует, что магазин, атакованный до обновления, чист. Проверка следов компрометации здесь имеет практический смысл даже для организаций, на которые требования CISA не распространяются.
В каталоге KEV для CVE-2026-75650 указано, что эксплуатация активна, атаку можно автоматизировать, а техническим результатом может стать полный контроль над системой. Для американских федеральных гражданских ведомств установлен срок устранения до 11 сентября. CISA также пометила эту запись как требующую криминалистической проверки по правилам BOD 26-04.
CVE-2026-86218 затрагивает N-able N-central — платформу для централизованного мониторинга и управления ИТ-инфраструктурой. Такие системы дают администраторам возможность обслуживать большое число компьютеров и серверов из единой панели, поэтому захват самого сервера управления создает особенно серьезный риск.
Ошибка относится к внедрению кода в статически сохраняемый код и позволяет выполнить команды удаленно до прохождения авторизации. Уязвимы версии N-central ниже 2026.3.1.14. Для нее рассчитано 10 баллов по CVSS 4.0 и 9,8 балла по CVSS 3.1. Атакующему не нужны предварительные права или действия пользователя.
N-able закрыла дыру в N-central 2026.3 Hotfix 4, сборка 2026.3.1.14. Владельцам самостоятельно размещенных серверов компания рекомендует обновиться немедленно. Облачные экземпляры N-central, которыми управляет сама N-able, уже получили исправление и дополнительных действий со стороны клиентов не требуют.
Есть важная деталь в хронологии. В первоначальном описании Hotfix 4 N-able сообщала, что на тот момент не имела подтверждений эксплуатации CVE-2026-86218 в рабочих системах. Позже Huntress привела сообщение представителя N-able о новой независимой уязвимости, которую уже использовали в реальных атаках. 8 сентября CISA присвоила CVE-2026-86218 статус активной эксплуатации и внесла ее в KEV.
CISA также отмечает возможность автоматизации атаки и получение полного технического контроля после успешной эксплуатации. Срок для подпадающих под BOD 26-04 ведомств — 11 сентября, криминалистическая проверка обязательна.
Две другие уязвимости не дают первоначального удаленного доступа к Windows. Они используются для локального повышения привилегий и могут стать следующим этапом атаки после проникновения на компьютер.
CVE-2026-81963 находится в Windows Update Stack — наборе компонентов, участвующих в обслуживании и обновлении Windows. Ошибка возникает из-за неправильной обработки ссылок перед обращением к файлу. Пользователь с низкими локальными привилегиями может использовать ее для повышения прав вплоть до SYSTEM, одной из наиболее привилегированных учетных записей Windows.
Уязвимость получила 7,8 балла по CVSS 3.1. Для атаки нужны локальный доступ и минимальные пользовательские права, взаимодействие владельца компьютера не требуется. CISA считает эксплуатацию активной, но не относит ее к полностью автоматизируемым.
В перечне затронутых систем Microsoft указаны Windows 11 версий 23H2, 24H2, 25H2 и 26H1, а также Windows Server 2025, включая Server Core. Исправления вошли в сентябрьские обновления безопасности Microsoft от 8 сентября.
Срок CISA для CVE-2026-81963 установлен на 22 сентября. Обязательной криминалистической проверки для этой записи в KEV нет.
CVE-2026-85880 тоже позволяет повысить права локально и получила 7,8 балла по CVSS 3.1.
Проблема находится в Windows ALPC, Advanced Local Procedure Call — внутреннем механизме Windows, через который процессы обмениваются данными. Уязвимость связана с переполнением буфера в динамической памяти; в описании также указан некорректный доступ к неинициализированному ресурсу.
Для эксплуатации требуется возможность выполнять действия от имени локального пользователя с небольшими правами. Никаких действий со стороны жертвы после этого не нужно. Успешная атака позволяет повысить привилегии.
Среди затронутых продуктов перечислены несколько поддерживаемых в соответствующих каналах выпусков Windows 10 и серверные версии Windows Server 2012, 2012 R2, 2016, 2019 и 2022. Точный набор уязвимых сборок зависит от редакции системы.
CISA добавила CVE-2026-85880 в KEV 8 сентября, указала активную эксплуатацию и срок устранения до 22 сентября. Требование обязательной криминалистической проверки к этой записи не применяется.
Microsoft исправила обе активно используемые уязвимости Windows в сентябрьском пакете обновлений безопасности.
Разница между 11 и 22 сентября связана с новым подходом CISA к приоритизации обновлений.
10 июня 2026 года агентство выпустило Binding Operational Directive 26-04 — обязательную оперативную директиву о приоритетной установке обновлений в зависимости от риска. Она заменила прежние BOD 19-02 и BOD 22-01 и сохранила KEV как один из ключевых источников данных для оценки угроз.
Теперь учитывается сочетание четырех факторов: доступна ли уязвимая система из интернета, присутствует ли CVE в KEV, можно ли автоматизировать эксплуатацию и какой уровень контроля получает атакующий после успешной атаки.
Из-за этого критические интернет-доступные системы с автоматизируемой уязвимостью из KEV, которая дает атакующему полный контроль, попадают в наиболее срочную категорию. Для таких случаев применяется трехдневный срок устранения, а в определенных сценариях требуется проверить систему на признаки проникновения, произошедшего до установки исправления.
CVE-2026-75650 и CVE-2026-86218 CISA пометила как автоматизируемые, с полным техническим воздействием и обязательной криминалистической проверкой. Поэтому их даты устранения в KEV — 11 сентября.
Для двух локальных уязвимостей Windows установлен срок 22 сентября. Обе активно эксплуатируются, но CISA считает их эксплуатацию неавтоматизируемой и не требует для них отдельной криминалистической проверки.
BOD 26-04 устанавливает обязательные требования для федеральных гражданских органов исполнительной власти США. Директива сама по себе не создает обязательств для российских компаний, владельцев сайтов, дата-центров или хостингов. CISA при этом рекомендует всем организациям использовать KEV для определения приоритетов при устранении уязвимостей.
Поэтому дата 11 сентября для российского магазина на Magento или самостоятельно размещенного сервера N-central не является юридическим дедлайном CISA.
Технический риск от страны размещения сервера при этом не исчезает. CVE-2026-75650 уже применяли против работающих магазинов до появления исправления, а CVE-2026-86218 CISA официально классифицирует как активно эксплуатируемую. Системы на уязвимых версиях могут подвергаться тем же атакам вне зависимости от юрисдикции.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.