
CISA urdhëron arnimet për dobësitë e Cisco, Citrix dhe Fortinet deri më 12 shtator
CISA urdhëroi agjencitë federale të arnojnë tre dobësi të shfrytëzuara në produktet Cisco, Citrix dhe Fortinet deri më 12 shtator.
Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së ka shtuar tre dobësi sigurie të shfrytëzuara në mënyrë aktive në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV), një listë publike e dobësive që sulmuesit po i përdorin tashmë në sulme reale. Produktet e prekura vijnë nga Cisco, Citrix dhe Fortinet, të cilat janë të zakonshme në rrjetet e ndërmarrjeve. Agjencitë federale të degës ekzekutive civile duhet të aplikojnë arnimet për këto dobësi deri më 12 shtator 2026. Dobësitë prekin pajisjet e rrjetit që ndodhen në skajin e infrastrukturës së një organizate, ku ato trajtojnë trafikun e internetit, hyrjet e përdoruesve dhe aksesin në distancë.
Dobësia e parë, CVE-2026-20079, mban rezultatin më të lartë të mundshëm CVSS prej 10.0. Është një dobësi anashkalimi autentifikimi në ndërfaqen web të softuerit Cisco Secure Firewall Management Center (FMC). Një sulmues i paautentifikuar në distancë mund të anashkalojë autentifikimin dhe të ekzekutojë skedarë skripti në një pajisje të prekur për të marrë akses root në sistemin operativ themelor. Aksesi root i jep sulmuesit kontroll të plotë mbi pajisjen. Cisco përditësoi këshillën e saj për këtë dobësi për të vënë në dukje se u bë e vetëdijshme për përpjekje aktive shfrytëzimi që synonin atë në gusht 2026, por kompania nuk zbuloi detaje shtesë rreth sulmeve.
Dobësia e dytë, CVE-2026-19490, ka një rezultat CVSS prej 9.3. Është një anashkalim autentifikimi në Citrix NetScaler ADC dhe NetScaler Gateway kur pajisja është konfiguruar si një server virtual AAA ose si Gateway për SSL VPN, ICA Proxy, CVPN ose RDP Proxy. Kjo do të thotë që sulmuesit mund të kalojnë ekranet e hyrjes në këto pajisje kur disa veçori të aksesit në distancë janë të aktivizuara. Kompania e sigurisë Previdian vëzhgoi aktivitet shfrytëzimi që synonte sistemet e saj honeypot, duke regjistruar gjithsej 56 përpjekje që nga 3 shtatori 2026. Nga këto, 36 përpjekje u regjistruan vetëm më 8 shtator 2026.
Dobësia e tretë, CVE-2025-25249, ka një rezultat CVSS prej 7.3. Është një dobësi e tejmbushjes së buffer-it të bazuar në grumbull në Fortinet FortiOS, FortiSwitchManager dhe FortiSASE. Një sulmues i paautentifikuar në distancë mund ta shfrytëzojë këtë duke dërguar kërkesa të krijuara posaçërisht që i lejojnë ata të ekzekutojnë kod ose komanda arbitrare në pajisje. CISA e shtoi këtë dobësi në katalogun KEV pasi SOCRadar publikoi një raport për një fushatë sulmi keqdashës që dyshohet se e ka armatosur dobësinë për të dorëzuar një trojan aksesi në distancë (RAT) të pasur me veçori të quajtur PivotC2, i bazuar në Node.js. Korniza e pas-shfrytëzimit mbështet guaskë interaktive, tunelizim, skanim rrjeti dhe grumbullim konfigurimi. SOCRadar vlerëson se më shumë se 3,000 adresa IP u synuan, duke rezultuar në infektimin e 178 pajisjeve me PivotC2. Shumica e komprometimeve janë të përqendruara në Shtetet e Bashkuara, dhe aktiviteti vlerësohet të jetë puna e një aktori kërcënimi rusisht-folës i motivuar nga fitimi financiar. Dëshmia më e hershme e shfrytëzimit aktiv të dobësisë daton në korrik 2026.
Në sulmet e vëzhguara, një skript guaskë që përmban një binar shfrytëzimi synon një instancë të prekur FortiGate për të krijuar një guaskë të kundërt dhe për të ekzekutuar një komandë JavaScript me një rresht përmes Node.js. Kjo çon në shkarkimin e një ngarkese JavaScript të fazës së dytë, e cila deshifrohet dhe ekzekutohet për të dorëzuar PivotC2. SOCRadar e përshkroi PivotC2 si krijues i një lidhjeje të vazhdueshme dalëse TLS (Transport Layer Security) me një server të largët komandimi-dhe-kontrolli (C2). Grupi i veçorive të tij përfshin guaskë interaktive, transferime skedarësh, tunelizim përfaqësues SOCKS5/HTTP, përcjellje portash lokale dhe në distancë, skanim të gamës CIDR dhe grumbullim konfigurimi specifik për FortiGate dhe deshifrim kredencialesh. Një flamur i modalitetit automatik mundëson operacione autonome, duke ekzekutuar automatikisht një sekuencë komandash të paracaktuara në infeksionin fillestar.
Shtimi i Cisco vjen gjithashtu së bashku me një raport të veçantë nga kompania e sigurisë Sygnia, e cila tha se vëzhgoi një grup spiunazhi kibernetik me lidhje me Kinën të quajtur Fire Ant duke marrë akses të paautorizuar në ruterat Cisco IOS XR dhe duke i abuzuar ata për të lehtësuar këmbënguljen, mbledhjen e të dhënave dhe akses më të thellë në rrjete me vlerë të lartë përmes malware të personalizuar. Sygnia vuri në dukje se kjo sjellje e zhvendos rolin e ruterit nga një pajisje transit në një platformë grumbullimi, duke i dhënë sulmuesit një pikë vëzhgimi për të vëzhguar trafikun që lëviz nëpër rrugët e besuara të rrjetit. Edhe pse ky raport ka të bëjë me një linjë tjetër produkti Cisco, ai nënvizon vëmendjen më të gjerë që sulmuesit po i kushtojnë infrastrukturës së rrjetit.
Këto zhvillime demonstrojnë se aktorët e kërcënimit skanojnë vazhdimisht pajisjet e ekspozuara të skajit perimetral për të marrë akses fillestar, shpesh duke përfituar nga mungesa e monitorimit të fortë ose regjistrimit të telemetrisë. Për organizatat që përdorin produkte Fortinet, SOCRadar rekomandon kufizimin e aksesit në internet, kërkimin e treguesve të komprometimit, rrotullimin e kredencialeve dhe aplikimin e arnimeve më të fundit. Për bizneset që menaxhojnë pajisje rrjeti, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë për të mbështetur menaxhimin e arnimeve dhe monitorimin e sigurisë.
Si të Mbroheni
- Nëse biznesi juaj përdor pajisje Cisco, Citrix ose Fortinet, kontaktoni ofruesin tuaj të IT-së ose personin që menaxhon rrjetin tuaj dhe pyesni nëse janë instaluar përditësimet më të fundit të sigurisë.
- Mos lidhni faqet e menaxhimit (ekranin që përdorni për t'u identifikuar dhe për të ndryshuar cilësimet) e asnjë pajisjeje rrjeti me internetin; nëse duhet, mbrojini ato me fjalëkalime të forta dhe hapa shtesë identifikimi.
- Aktivizoni përditësimet automatike për të gjithë softuerin dhe pajisjet që përdorni, duke përfshirë platformën e faqes tuaj të internetit dhe çdo pajisje rrjeti.
- Mbani një listë të çdo pajisjeje që lidhet me internetin në shtëpinë ose zyrën tuaj dhe kontrolloni për përditësime nga çdo prodhues të paktën një herë në muaj.
- Nëse drejtoni një faqe interneti, pyesni kompaninë tuaj të strehimit nëse serverët dhe pajisjet e tyre të rrjetit mbahen të përditësuara me arnime sigurie.
- Jini të kujdesshëm ndaj email-eve ose lidhjeve të papritura që ju kërkojnë të identifikoheni në ndonjë pajisje ose shërbim, sepse sulmuesit shpesh i përdorin këto për të marrë akses.
Dobësitë & Zgjidhjet
- CVE-2025-25249 CISA added this Fortinet heap-based buffer overflow flaw to its KEV catalog, with a patch deadline of September 12, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-19490 CISA added this Citrix NetScaler ADC and Gateway authentication bypass flaw to its KEV catalog, with a patch deadline of September 12, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-20079 CISA added this Cisco Secure Firewall Management Center authentication bypass flaw to its KEV catalog, with a patch deadline of September 12, 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Një kod unik që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë të mund të flasin për të njëjtën çështje.
- Known Exploited Vulnerabilities (KEV) catalog Një listë publike e mbajtur nga CISA për dobësitë e sigurisë që sulmuesit po i përdorin në mënyrë aktive tani, me afate për agjencitë federale për t'i rregulluar ato.
- CVSS score Një numër nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie, ku 10 është më kritikja.
- Authentication bypass Një dobësi që lejon dikë të kalojë ekranin e hyrjes pa një fjalëkalim të vlefshëm.
- Buffer overflow Një lloj gabimi programimi ku shumë të dhëna vendosen në një hapësirë me madhësi fikse, duke i lejuar një sulmues të ekzekutojë kodin e tij.
- Remote access trojan (RAT) Një lloj softueri keqdashës që i jep një sulmuesi kontroll në distancë mbi një pajisje të infektuar.
- Command-and-control (C2) server Një kompjuter që sulmuesit përdorin për të dërguar udhëzime te malware i instaluar në pajisjet e viktimave.
- Honeypot Një sistem mashtrues i ngritur nga studiuesit e sigurisë për të tërhequr dhe vëzhguar sulmet.