
CISA shton dobësitë e shfrytëzuara të JFrog, ScreenConnect dhe RouterOS në KEV
CISA ka shtuar pesë dobësi të shfrytëzuara në mënyrë aktive në JFrog Artifactory, ConnectWise ScreenConnect dhe MikroTik RouterOS në katalogun e saj KEV.
Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së (CISA) ka shtuar pesë dobësi të shfrytëzuara në mënyrë aktive në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV). Dobësitë e listuara rishtazi prekin JFrog Artifactory, ConnectWise ScreenConnect dhe MikroTik RouterOS, dhe ato vijnë pas raporteve se sulmuesit po i përdorin ato në sulme në botën reale. Katalogu KEV është një listë publike e dobësive të sigurisë që agjencitë federale të SHBA-së dhe shumë organizata private përdorin për të prioritizuar rregullimin, sepse ka prova të konfirmuara të shfrytëzimit aktiv.
Dy nga dobësitë prekin JFrog Artifactory, një menaxher depoje softuerësh i përdorur gjerësisht që shumë ekipe zhvillimi e ekzekutojnë në serverat e tyre për të ruajtur dhe shpërndarë paketa kodi. CVE-2026-42016 ka një vlerësim CVSS prej 8.1 dhe është një dobësi e autorizimit të pasaktë. Një token është një kredencial dixhital që vërteton se kush është dikush dhe çfarë i lejohet të bëjë. Kjo dobësi do të thotë që sistemi kontrollon se kush e lëshoi tokenin, por jo se çfarë lejohet të bëjë tokeni, kështu që një sulmues mund të fitojë leje më të larta sesa synohej, një situatë e njohur si rritje e privilegjeve. CVE-2026-42018 ka një vlerësim CVSS prej 7.5 dhe është një dobësi e autentikimit të pahijshëm. Kur aksesi anonim është i çaktivizuar, softueri mund të kthejë ende një token të brendshëm të përdoruesit anonim për një telefonues të paautentikuar, duke ekspozuar potencialisht burime të ndjeshme.
Raportimi i mëparshëm nga The Hacker News dhe ofruesi i sigurisë në pronësi të Google, Wiz, tregoi se sulmuesit i zinxhiruan këto dy dobësi të Artifactory së bashku me CVE-2026-82329, një dobësi kritike me një vlerësim CVSS prej 9.8 që CISA e kishte shtuar tashmë në katalogun KEV më herët këtë muaj. Midis 15 gushtit dhe 8 shtatorit 2026, sulmuesit përdorën zinxhirin për të anashkaluar autentikimin, për të rritur privilegjet dhe për të marrë kontrollin e administratorit të serverave Artifactory të vetë-hostuar. Wiz tha se aktiviteti pas shfrytëzimit përfshinte krijimin e llogarive të vazhdueshme administratori, vendosjen e shtojcave malicioze Groovy për ekzekutim kodi dhe instalimin e backdoor-eve të bazuara në Rust për të ruajtur aksesin afatgjatë. Kjo tregon se dobësitë nuk janë teorike, sulmuesit po i përdorin ato në mënyrë aktive për të kompromentuar servera realë.
Dobësia e tretë e listuar rishtazi është CVE-2026-84869, një problem me ashpërsi të lartë në ConnectWise ScreenConnect me një vlerësim CVSS prej 9.9. ScreenConnect është një mjet aksesi dhe mbështetjeje në distancë që u lejon teknikëve të lidhen dhe të kontrollojnë kompjuterë. Dobësia përshkruhet si menaxhim i pahijshëm i privilegjeve dhe mungesë autorizimi. ConnectWise tha se problemi është një gjendje në klientin ScreenConnect që mund të lejojë transferimin dhe ekzekutimin e skedarëve përmes një sesioni aktiv në distancë pa autorizim ose konfirmim të hostit në rrethana të caktuara. Kjo do të thotë që një sulmues që tashmë ka një sesion aktiv në distancë mund të shtyjë një skedar në makinë dhe ta ekzekutojë pa miratimin e personit në anën tjetër. Ofruesi tha se dobësia nuk prek serverat ScreenConnect. Huntress dokumentoi tre incidente të veçanta në të cilat aktorët e kërcënimit abuzuan me dobësinë e ScreenConnect për të shpërndarë një ngarkesë malicioze Visual Basic Script (VBScript) në sistemet e lidhura rishtazi. Huntress i bëri thirrje organizatave të përditësojnë në versionin 26.6.5 të ScreenConnect.
Dy dobësitë e fundit prekin MikroTik RouterOS, sistemin operativ të përdorur në routerat MikroTik dhe pajisjet e tjera të rrjetit. CVE-2026-67277 ka një vlerësim CVSS prej 8.8 dhe është mungesë autentikimi për një funksion kritik. Mund të lejojë zbulimin e memories së kernelit dhe mohim shërbimi në shërbimin btest. CVE-2026-86060 ka një vlerësim CVSS prej 9.2 dhe është neutralizim i pahijshëm i kufizuesve të argumenteve në një komandë. Mund t'i lejojë një sulmuesi të ndryshojë maskën e besuar të politikës së RouterOS dhe të arrijë rritje të privilegjeve. Maska e politikës kontrollon se cilët përdorues ose role janë të besuar në një pajisje RouterOS, kështu që ndryshimi i saj mund t'i japë një sulmuesi kontroll më të lartë. CISA i shtoi këto dy dobësi pasi CERT Polska raportoi javën e kaluar se aktorë të panjohur të kërcënimit po shfrytëzonin dy dobësi të RouterOS për të marrë kontrollin e pajisjeve të cenueshme pa autentikim. CERT Polska e quajti zinxhirin e shfrytëzimit MikroTrick. Agjencitë e Degës Ekzekutive Civile Federale (FCEB) kërkohet të rregullojnë dobësitë e RouterOS deri më 13 shtator 2026, dobësinë e ScreenConnect deri më 14 shtator 2026 dhe dobësitë e Artifactory deri më 25 shtator 2026.
Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, ky përditësim i katalogut është një paralajmërim praktik. Softueri i vetë-hostuar si Artifactory mund të qëndrojë midis mjeteve të zhvillimit dhe faqeve të internetit të prodhimit, kështu që një kompromentim mund t'u japë sulmuesve një rrugë drejt kodit dhe të dhënave. Mjetet e aksesit në distancë si ScreenConnect janë të vlefshme për sulmuesit sepse ofrojnë një mënyrë legjitime për të hyrë në një sistem pasi kredencialet ose një sesion abuzohen. Pajisjet RouterOS shpesh janë kërcimi i parë i rrjetit për një biznes të vogël ose zyrë në distancë, duke i bërë ato një objektiv me vlerë të lartë për sulmuesit që duan të përgjojnë trafikun ose të lëvizin më thellë në një rrjet. Për shkak se katalogu KEV liston vetëm dobësi me shfrytëzim aktiv të konfirmuar, shfaqja e këtyre pesë hyrjeve do të thotë që rregullimi duhet të trajtohet si urgjent dhe jo rutinë. Për organizatat që ekzekutojnë aplikacione të vetë-hostuara ose menaxhojnë mjete aksesi në distancë, AEU-I ofron IT, infrastrukturë dhe konsulencë të fokusuar në sigurinë që mund t'i ndihmojë ekipet të gjurmojnë dobësitë dhe të aplikojnë rregullime përpara se ato të shkaktojnë dëme. Shqyrtimi i detajeve të shërbimit në aeu-i.com është një hap i mirë i parë për lexuesit që kanë nevojë për ndihmë të jashtme me menaxhimin e rregullimeve.
Si të Mbroheni
- Nëse përdorni JFrog Artifactory, përditësojeni në versionin më të ri dhe kontrolloni menjëherë për llogari administratori që nuk i keni krijuar ju.
- Nëse përdorni ConnectWise ScreenConnect, instaloni versionin 26.6.5 ose më të ri për të mbyllur dobësinë e transferimit të skedarëve.
- Nëse menaxhoni routera MikroTik, aplikoni përditësimet më të fundit të RouterOS dhe çaktivizoni aksesin e menaxhimit në distancë nëse nuk ju nevojitet vërtet.
- Shikoni softuerin tuaj të vetë-hostuar për çdo përdorues të ri administratori, shtojcë ose skript që është shfaqur pa dijeninë tuaj dhe hiqni ato.
- Abonohuni në katalogun KEV të CISA-s ose në njoftimet e sigurisë të ofruesit tuaj të softuerit, në mënyrë që të mësoni shpejt për dobësitë e shfrytëzuara në mënyrë aktive.
Dobësitë & Zgjidhjet
- CVE-2026-42016 An incorrect authorization vulnerability in JFrog Artifactory that can lead to privilege escalation; patch by September 25, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-42018 An improper authentication vulnerability in JFrog Artifactory that can leak an internal anonymous-user token; patch by September 25, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-67277 A missing authentication for a critical function in MikroTik RouterOS that can cause kernel memory disclosure and denial-of-service; patch by September 13, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-82329 A critical JFrog Artifactory vulnerability with CVSS 9.8 used in chained attacks; already added to CISA's KEV catalog. Shiko zgjidhjen & detajet →
- CVE-2026-84869 An improper privilege management and missing authorization flaw in ConnectWise ScreenConnect; update to version 26.6.5. Shiko zgjidhjen & detajet →
- CVE-2026-86060 An improper neutralization of argument delimiters in MikroTik RouterOS that can allow policy mask changes and privilege escalation; patch by September 13, 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- KEV Katalogu i Dobësive të Njohura të Shfrytëzuara, një listë e qeverisë së SHBA-së me dobësi sigurie që sulmuesit po i përdorin në mënyrë aktive, e përdorur nga shumë organizata për të prioritizuar rregullimin.
- CVSS Sistemi i Përbashkët i Vlerësimit të Dobësive, një vlerësim standard nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie.
- Privilege escalation Kur një sulmues fiton leje aksesi më të larta sesa duhet të ketë, si për shembull bëhet administrator.
- Remote access tool Softuer që lejon një person të lidhet dhe të kontrollojë një kompjuter nga një vend tjetër.
- Self-hosted Softuer që një organizatë e ekzekuton në serverat e saj në vend që të përdorë një shërbim cloud.
- Exploit chain Një seri dobësish sigurie të përdorura së bashku në një sulm për të marrë kontrollin e një sistemi.