Eclypsium запустила базу знаний InfraTrust и первый ежемесячный обзор InfraTrust Pulse, в котором собрала 61 бюллетень по безопасности от 14 вендоров инфраструктуры. Для админов и ИБ-команд это полезнее очередного списка CVE: в фокусе не абстрактная «критичность», а те уязвимости инфраструктуры, которые уже эксплуатируются, торчат в интернет и дают атакующему слишком короткий путь внутрь сети.
Июльский выпуск, о котором сообщает BleepingComputer, показывает неприятную, но давно знакомую картину: среди 61 advisory оказалось шесть критических бюллетеней и 26 уязвимостей, которые можно атаковать удалённо и без аутентификации. Eclypsium отдельно подчёркивает, что для инфраструктуры CVSS часто плохо отвечает на вопрос «что патчить в первую очередь». Уязвимость с более скромным баллом, но на интернет-доступном устройстве, может быть для бизнеса опаснее, чем CVE с высоким score, если для неё нужен локальный админ-доступ.
Главные кандидаты на срочную установку патчей выглядят предсказуемо: удалённый доступ, балансировщики, сетевые ОС и железо в дата-центре. В список приоритетов попали SonicWall SMA1000, Fortinet FortiSandbox, Dell EMC Networking OS10 и SmartFabric Manager, F5 BIG-IP, Juniper Junos OS, а также NVIDIA BlueField и ConnectX. Логика отбора простая: либо уязвимость уже замечена в реальных атаках, либо устройство обычно стоит на периметре, либо взлом возможен по сети без учётки. И именно такой подход к уязвимостям инфраструктуры обычно лучше совпадает с жизнью, чем табличка с сортировкой по CVSS.
Самый показательный кейс в отчёте связан с SonicWall. По данным Eclypsium, злоумышленники использовали две уязвимости в SMA1000, CVE-2026-15409 и CVE-2026-15410, чтобы ставить собственное вредоносное ПО ещё за несколько недель до публичного раскрытия. То есть классический сценарий для edge-устройств: коробка смотрит в интернет, патча у заказчика ещё нет, индикаторов компрометации мало, а атакующий уже внутри. У Fortinet история не менее неприятная. В advisory FG-IR-26-100 и FG-IR-26-141 фигурируют две критические command injection уязвимости, CVE-2026-39808 и CVE-2026-25089. Их раскрыли в апреле и июне 2026 года, а 16 июля CISA добавила обе в каталог Known Exploited Vulnerabilities. Для федеральных структур США дедлайн по устранению по директиве BOD 26-04 был назначен уже на 19 июля. Eclypsium включила эти проблемы в июльский Pulse, хотя формально они вышли за пределы 30-дневного окна отчёта: компания исходит из того, что многие организации либо не успели обновиться, либо вообще не поняли, что системы доступны для атаки.
Dell, F5, Juniper и NVIDIA в этом списке важны по другой причине: они напоминают, насколько широкая поверхность атаки у современной инфраструктуры. В бюллетенях Dell DSA-2026-240 и DSA-2026-317 закрываются критические проблемы в EMC Networking OS10 и SmartFabric Manager. Eclypsium отдельно отмечает, что один только advisory по OS10 включает сотни upstream-исправлений, а это хороший холодный душ для тех, кто до сих пор воспринимает сетевую ОС как «узкий» специализированный продукт, а не как большую Linux-систему со всем багажом зависимостей. У F5 advisory K000153397 касается критических неаутентифицированных уязвимостей в BIG-IP и других продуктах компании, то есть в тех самых ADC и балансировщиках, которые стоят на входе почти в каждую крупную сеть и потому особенно любимы атакующими. Juniper в JSA110083 и JSA110086 закрывает удалённо эксплуатируемые баги в Junos OS, способные ронять маршрутизаторы и коммутаторы в отказ обслуживания. NVIDIA Security Bulletin 5865, в свою очередь, относится к BlueField DPU и ConnectX SmartNIC — компонентам, которые всё активнее используются в AI- и дата-центровой инфраструктуре и всё реже воспринимаются как «что-то слишком низкоуровневое, чтобы срочно о нём думать».
Отдельный нерв отчёта — firmware и аппаратный стек, где обновления почти всегда отстают от реальной угрозы. Eclypsium приводит пример с advisory для HP Poly Video: он вышел через четыре месяца после того, как одна из включённых в него проблем, уязвимость в драйвере Qualcomm GPU с идентификатором CVE-2026-21385, уже успела засветиться в атаках и попасть в каталог CISA KEV. Это важный организационный вывод для компаний, у которых есть видеоконференц-системы, телефония, SmartNIC, DPU, сетевые устройства и прочее «не серверное» железо. Если процесс обновления для такого оборудования живёт отдельно от обычного patch management, окно риска растягивается не на дни, а на месяцы.
Контекст у этой истории тоже вполне конкретный. Eclypsium прямо связывает рост внимания к инфраструктурной безопасности с активностью государственных группировок из России и Китая, которые в последние годы всё чаще бьют по пограничным устройствам: роутерам, VPN, межсетевым экранам и другим интернет-доступным системам. В этом ряду уже были кампании, которые связывали с Volt Typhoon и Salt Typhoon. Для бизнеса здесь плохая новость проста: edge-устройство давно перестало быть «просто коробкой на входе». Это полноценная точка входа в критическую инфраструктуру, телеком и внутренние сервисы. Для разработчиков и платформенных команд вывод тоже неприятный, но полезный: безопасность приложения уже нельзя обсуждать отдельно от состояния балансировщика, фабрики дата-центра, out-of-band-доступа и микропрограмм, через которые это приложение вообще попадает к пользователю.
Запуск InfraTrust вряд ли решит главную проблему рынка — патчей всё равно больше, чем у команды часов в сутках. Но сам сдвиг от подсчёта CVE к разбору vendor advisory и реальной эксплуатируемости выглядит здраво. Вопрос теперь не в том, будут ли компании продолжать жить по CVSS-таблице, а в том, насколько быстро у них появится отдельная очередь на уязвимости инфраструктуры — с приоритетом для интернет-доступных устройств, firmware и всего, что атакующий может тронуть без логина.