CISA алармира за активна експлоатация на критични уязвимости в ScreenConnect, ASUS рутери и Craft CMS

Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) издаде ново предупреждение към федералните агенции относно активно експлоатирани уязвимости, включително наскоро коригирана критична слабост в ScreenConnect, която позволява отдалечено изпълнение на код на сървъра.

В същия бюлетин CISA посочва още четири сериозни уязвимости, засягащи рутери ASUS и системата за управление на съдържание Craft CMS, които също се използват от злонамерени актьори в реални атаки.

Уязвимост в ConnectWise ScreenConnect: CVE-2025-3935

На 24 април ConnectWise публикува кръпка за уязвимостта CVE-2025-3935, която се отнася до ViewState code injection в ASP.NET Web Forms – механизъм, използван за съхранение на състоянието на страници чрез base64-кодирани данни, защитени с machine keys.

Според доставчика, ако нападател със специализирани привилегии компрометира тези machine keys, той би могъл да инжектира зловреден код и да осъществи пълно отдалечено изпълнение на код на сървъра.

След скорошен пробив, за който се смята, че е осъществен от държавно спонсорирана хакерска група, някои клиенти предположиха, че атаката е свързана именно с тази уязвимост. Въпреки това ConnectWise не е потвърдила методите на атаката, като според наличните доклади много малък брой клиенти на ScreenConnect са засегнати.

Критични уязвимости в ASUS рутери и Craft CMS

CISA посочва и четири други уязвимости, сред които две с критично ниво на риск, които в момента се експлоатират активно:

  • CVE-2021-32030 (оценка 9.8 по CVSS) – позволява заобикаляне на автентикация в рутери ASUS GT-AC2900 и Lyra Mini

  • CVE-2023-39780 (оценка 8.8) – OS инжекция в ASUS RT-AX55, изискваща автентикация

  • CVE-2024-56145 (оценка 9.3) – инжекция на код в Craft CMS, водеща до отдалечено изпълнение на код при определени условия

  • CVE-2025-35939 (оценка 6.9) – PHP код може да бъде внедрен от неавтентикиран клиент в известни файлови местоположения на сървъра с Craft CMS

Особено тревожна е уязвимостта CVE-2023-39780, която е експлоатирана през последните месеци в прикрити атаки, приписвани на добре финансиран и технически напреднал противник.

Според доклад на платформата за кибернаблюдение GreyNoise, хакерите комбинират тази уязвимост с допълнителни методи за заобикаляне на автентикация (все още без CVE), за да изградят ботмрежа, наречена AyySSHush.

Изисквания към федералните агенции

CISA добави всичките пет уязвимости към своя Каталог на известни експлоатирани уязвимости (KEV) и изиска федералните агенции да приложат препоръчаните мерки от доставчиците или да преустановят използването на засегнатите продукти до 23 юни 2025 г.

По материали от Интернет

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy