Уязвимости нулевого дня за неделю ударили сразу по браузерам, маршрутизаторам, e-commerce и DevOps-инфраструктуре: Google закрыл активно эксплуатируемый баг в Chrome, CERT Polska сообщил об атаках на MikroTik RouterOS, а магазины на Magento и Adobe Commerce получили бэкдор через непатченую дыру. Для русскоязычных IT-команд это не абстрактная сводка угроз, а список систем, которые стоит проверить до ближайшего созвона по приоритетам, сообщает The Hacker News.
Самый заметный пункт — Chrome. Google выпустила обновления безопасности для 12 уязвимостей, включая CVE-2026-85046 с оценкой CVSS 8.8. Это ошибка type confusion в V8, движке JavaScript и WebAssembly. По описанию CVE, специально подготовленная HTML-страница могла позволить удаленному атакующему выполнить произвольный код внутри песочницы браузера. Исследователь Salvatore Gulizia, известный как Serotav, сообщил о баге 4 августа 2026 года. Google подтвердила, что эксплойт уже существует «в дикой природе», но не раскрыла, кто атакует и кого именно.
Контекст неприятный: это уже шестой активно эксплуатируемый zero-day в Chrome с начала 2026 года. Для разработчиков и корпоративных IT это означает простую вещь: браузер давно перестал быть «клиентским софтом, который обновится сам». В компаниях с управляемыми рабочими станциями нужно смотреть фактические версии, а не полагаться на настройку автообновлений. Особенно там, где есть VDI, тонкие клиенты, терминальные фермы, тестовые стенды и машины разработчиков с нестандартными профилями Chrome.
Вторая крупная история — MikroTik RouterOS. CERT Polska предупредила об активной эксплуатации цепочки MikroTrick: две уязвимости, CVE-2026-67276 и CVE-2026-86060, позволяют обойти аутентификацию и повысить привилегии на устройстве, если у него открыт удаленный доступ по SSH. Всего в RouterOS перечислены шесть проблем: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060. Исправления вышли в версиях 6.49.21 Long-term, 7.23.4 Long-term и 7.24.2 Stable.
Польский CERT также указал признаки реальных атак: создание учетной записи ops наблюдалось с IP-адреса 82.192.72.4 как минимум с 2 сентября, а 103.102.31.18 использовался в попытках эксплуатации описанной цепочки. Для провайдеров, интеграторов и компаний с филиальной сетью это отдельный красный флаг. MikroTik часто живет на периметре годами: его поставили, настроили VPN, пробросили админский доступ «на время», а потом никто не хочет трогать работающую коробку. Именно такие устройства обычно и становятся удобной точкой входа.
Третий удар пришелся по онлайн-магазинам. Непатченая уязвимость в Magento и Adobe Commerce, получившая название StyleSmuggler, используется для внедрения бэкдора без аутентификации. Атаки начались 4 сентября 2026 года. По данным Sansec, злоумышленники внедряют вредоносный PHP-код в шаблонную систему Magento через свойства styles, обходя существующие защитные механизмы. Схема двухэтапная: сначала код «отравляет» систему, например через генерацию отчета об ошибке, затем Magento выполняет его при обработке письма о неудачной оплате.
Бэкдор описан как программа на Rust, которая подключается к C2-серверу 99.84.67[.]186 и ожидает дальнейших команд. Упоминаются два варианта — fc-cache и chronyd. Отдельная группа атакующих, по данным исследователей, использует ту же слабость для размещения PHP web shell в кэше изображений товаров. Для бизнеса здесь риск не только в простое магазина. Magento и Adobe Commerce часто связаны с платежами, CRM, складскими системами, ERP и маркетинговыми пикселями. Один web shell в неудачном месте быстро превращает витрину в прокладку к остальной инфраструктуре.
На фоне браузеров и роутеров легко пропустить N-able N-central, но для MSP и внутренних IT-служб это, возможно, самый болезненный пункт. N-able выпустила hotfix для двух серьезных уязвимостей, CVE-2026-86206 и CVE-2026-86207, которые могут позволить обойти аутентификацию и получить полный доступ к платформе. Также закрыта CVE-2026-86218 с максимальной оценкой CVSS 10.0: доаутентификационное удаленное выполнение кода на сервере N-central. Компания заявила, что не имеет подтверждения эксплуатации в production-средах, но Huntress сообщила о признаках вероятного использования CVE-2026-86206 или CVE-2026-86207 после расследования компрометации клиентской инсталляции.
Есть и более тихие, но показательные сюжеты. В фишинге атакующие обошли блокировку картинок в почте, собрав QR-код из текста: изображение отключено, а код все равно виден и сканируется. Это мелочь только на первый взгляд. Многие политики безопасности держатся на таких «маленьких» допущениях: отключим изображения, запретим вложения, добавим баннер, и пользователю станет сложнее ошибиться. Атакующие регулярно находят способ пройти между этими правилами, особенно когда целятся в мобильный сценарий: человек открывает письмо на ноутбуке, сканирует код телефоном и уходит из контролируемой среды.
Отдельно в сводке фигурирует RevStealer, Windows-стилер, распространяемый через ролики с читами для Albion Online и фальшивые GitHub-репозитории под видом Claude Opus 5 Free Desktop. Malware использует sandbox scoring, dead drop через Polygon-блокчейн и набор модулей для кражи кошельков, браузерных расширений, подмены криптоадресов, reverse SOCKS5-прокси и установки XMRig. Это хороший пример того, как атаки на «домашний» контур разработчика быстро становятся корпоративной проблемой: личный GitHub, браузер с рабочими сессиями, SSH-ключи и менеджер паролей редко живут в идеально изолированных мирах.
Общий вывод скучный, но полезный: уязвимости нулевого дня все чаще идут не отдельными громкими историями, а пачкой по разным слоям стека. Браузер, роутер, RMM-платформа, CMS магазина, почтовый клиент и машина разработчика — это уже не разные классы риска, а одна цепочка. В ближайшие недели сильнее выиграют не те команды, которые «прочитали про CVE», а те, кто быстро сверит версии, закроет внешние админки, проверит новые учетные записи и посмотрит логи за конкретные даты: 2, 4 и 7 сентября 2026 года.