Уязвимости Cisco Citrix Fortinet попали в каталог CISA Known Exploited Vulnerabilities: это не теоретические баги из таблицы для аудита, а дыры, которые уже используют в атаках. Федеральные гражданские ведомства США должны установить исправления до 12 сентября 2026 года, сообщает The Hacker News. Для русскоязычных IT-команд сигнал простой: если эти продукты торчат на периметре, инвентаризация и патчи нужны не после квартального совещания, а сейчас.
CISA добавила в KEV три проблемы: CVE-2026-20079 в Cisco Secure Firewall Management Center, CVE-2026-19490 в Citrix NetScaler ADC и NetScaler Gateway, а также CVE-2025-25249 в продуктах Fortinet. Формально требование CISA обязательно для американских федеральных гражданских агентств, но каталог KEV давно стал практическим списком приоритетов для всего рынка. Когда уязвимость попадает туда, это обычно значит: эксплуатация подтверждена, атакующие уже нашли рабочий путь, времени на долгую оценку риска почти нет.
Самая жесткая оценка у Cisco: CVE-2026-20079 получила CVSS 10.0. Это обход аутентификации в веб-интерфейсе Cisco Secure Firewall Management Center Software. Удаленный атакующий без учетной записи может обойти вход и выполнить скриптовые файлы на уязвимом устройстве, добравшись до root-доступа к операционной системе. Cisco обновила свой бюллетень и указала, что узнала об активной эксплуатации еще в августе 2026 года. Компания выделила три кластера активности после компрометации FMC-инстансов: UAT-12197, UAT-11823 и UAT-11988. В атаках использовали веб-шеллы и вредоносное ПО.
Citrix получил CVE-2026-19490 с оценкой CVSS 9.3. Уязвимость затрагивает NetScaler ADC и NetScaler Gateway, если устройство настроено как AAA virtual server или как Gateway для SSL VPN, ICA Proxy, CVPN либо RDP Proxy. Здесь тоже речь об обходе аутентификации, а значит о сценарии, который особенно неприятен для инфраструктуры удаленного доступа. По данным Previdian, на honeypot-системах уже зафиксировали 56 попыток эксплуатации с 3 сентября 2026 года, из них 36 пришлись только на 8 сентября. Для защитников это хороший индикатор темпа: сканирование и пробные атаки не ждут, пока администратор дочитает advisory до конца.
Третья проблема, CVE-2025-25249, касается Fortinet FortiOS, FortiSwitchManager и FortiSASE. Это heap-based buffer overflow с оценкой CVSS 7.3, через который удаленный неаутентифицированный атакующий может выполнить произвольный код или команды специально сформированными запросами. По данным SOCRadar, дыру могли использовать в кампании с доставкой Node.js-трояна удаленного доступа PivotC2. Оценка масштаба уже неприятная: более 3000 IP-адресов могли попасть под прицел, 178 устройств оказались заражены, большинство компрометаций сосредоточено в США. Самые ранние признаки эксплуатации Fortinet-уязвимости относятся к июлю 2026 года.
PivotC2 выглядит не как одноразовый загрузчик, а как полноценный набор для закрепления и движения по сети. После атаки на уязвимый FortiGate сценарий запускает reverse shell, выполняет однострочную JavaScript-команду через Node.js, скачивает второй JavaScript-пейлоад, расшифровывает его и запускает. Дальше появляется постоянное исходящее TLS-соединение с C2-сервером. В наборе функций упоминаются интерактивные shell-сессии, передача файлов, SOCKS5 и HTTP-проксирование, локальный и удаленный port forwarding, сканирование CIDR-диапазонов, сбор конфигураций FortiGate и расшифровка учетных данных. SOCRadar связывает активность с русскоязычным финансово мотивированным актором, но без публичной атрибуции до конкретной группы.
Общий сюжет здесь шире трех CVE. Пограничные устройства снова оказываются удобной дверью в сеть: firewall management, VPN-шлюзы, маршрутизаторы, ADC, все то, что бизнес привык считать надежной железкой на краю инфраструктуры. Проблема в том, что эти системы часто хуже покрыты EDR, дают меньше телеметрии и годами живут по принципу «работает — не трогай». В конце августа Sygnia отдельно писала о группе Fire Ant, связанной с Китаем, которая получала несанкционированный доступ к Cisco IOS XR-роутерам, закреплялась там, собирала данные и использовала маршрутизаторы как точку наблюдения за доверенным трафиком. Роутер в такой модели перестает быть скучным транзитным устройством и превращается в удобную разведывательную площадку.
Для разработчиков и администраторов практический вывод без романтики: проверьте, есть ли в инвентаре Cisco FMC, Citrix NetScaler и затронутые продукты Fortinet, какие версии доступны извне и кто за них реально отвечает. Патчи — первый шаг, но не единственный. Нужны ограничения доступа к админским интерфейсам, проверка IoC, ротация учетных данных, анализ новых веб-шеллов, подозрительных outbound TLS-сессий и неожиданных Node.js-процессов там, где им не место. Уязвимости Cisco Citrix Fortinet показывают старую, но все еще болезненную реальность: периметр давно не бетонная стена, а набор сложных приложений с багами, логами и владельцами. Вопрос для компаний на ближайшие месяцы — смогут ли они обслуживать эти устройства как критичный софт, а не как вечное сетевое оборудование, которое вспоминают только после инцидента.