← Все статьи
Дайджест: уязвимости в цепочках поставок — от Artifactory до SonicWall

Дайджест: уязвимости в цепочках поставок — от Artifactory до SonicWall

На этой неделе в центре внимания — критические уязвимости и атаки на компоненты цепочек поставок ПО. Злоумышленники активно эксплуатируют свежие баги, а исследователи раскрывают новые векторы атак.

Новости о цепочках поставок — компрометации Open Source-библиотек, CI/CD-инструм

1. Критическая уязвимость обхода аутентификации в JFrog Artifactory (CVE-2026-82329, CVSS 9.8) активно эксплуатируется в атаках: злоумышленники генерируют административные токены и получают доступ к данным платформы управления цепочками поставок ПО. Патчи выпущены для затронутых версий, пользователям рекомендовано обновить системы и проверить их на признаки компрометации. Источник: csoonline.com

2. SonicWall выпустила обновления безопасности для устранения двух уязвимостей в VPN-устройствах SMA 1000, которые уже использовались в zero-day атаках. Одна из них — предварительная аутентификация SSRF с оценкой CVSS 10.0. Источник: thehackernews.com

3. Исследователи сообщили о червеподобной активности, использующей ConnectWise ScreenConnect для распространения вредоносного VBScript-файла на вновь подключенные системы. Атаки используют различные методы начального доступа, включая техподдержку Quick Assist, фишинговый MSI-установщик и поддельный инструмент. Источник: thehackernews.com

4. В GeoNetwork, открытом геопространственном каталоге, используемом в правительственных геопорталах, исправлена цепочка уязвимостей, позволяющая неавторизованному удаленному выполнению кода. Патчи вышли в версиях 4.4.12 и 4.2.17 8 июля 2026 года, детали опубликованы 31 августа. Источник: thehackernews.com

5. Национальное аудиторское управление Великобритании (NAO) предупреждает, что кибератаки на цепочку поставок продуктов питания могут привести к серьезным сбоям, и призывает правительство усилить меры защиты после атак на Marks & Spencer и Co-op в 2025 году. Источник: theregister.com

Новости о цепочках поставок — компрометации Open Source-библиотек, CI/CD-инструм

6. В еженедельном обзоре упоминаются атаки с использованием QR-кодов, созданных из текста, а также инциденты с вредоносным кодом в доверенном ПО и проблемы с протоколом для безопасного управления сетью. Источник: thehackernews.com

7. Представлен ToolHive — открытая платформа для безопасного запуска MCP-серверов в контейнерах, изолирующая их от основной системы. Проект распространяется под лицензией Apache 2.0. Источник: helpnetsecurity.com