За одну неделю уязвимости нулевого дня и свежие критические баги ударили сразу по WordPress, SonicWall, SharePoint, OpenSSL и AI-сервисам. Для русскоязычных IT-команд это не абстрактная «глобальная повестка», а очень прикладной сигнал: окно между публикацией бага, PoC и реальной атакой сжалось до неприличия, а под удар попадают и CMS, и VPN, и внутренние AI-стенды.
В центре недели оказался WordPress: по данным The Hacker News, исследователи из Searchlight Cyber описали цепочку из двух багов в ядре CMS, которая позволяет анонимному атакующему получить удаленное выполнение кода на стандартной установке без плагинов и особых условий. Речь идет о связке CVE-2026-63030, связанной с путаницей в batch-маршрутах REST API, и CVE-2026-60137, SQL-инъекции в WordPress Core. Компания watchTowr уже увидела публичные PoC, а также первые признаки эксплуатации «в полях». С учетом того, что WordPress работает на сотнях миллионов сайтов, проблема выглядит не как очередной CVE в длинном списке, а как потенциально массовая история с веб-шеллами и долгой зачисткой последствий.
Где болело сильнее всего
Не менее неприятный сюжет развернулся вокруг SonicWall SMA 1000. По данным Volexity, неизвестный ранее актор UTA0533 эксплуатировал эти VPN-устройства как уязвимости нулевого дня еще с 22 июня 2026 года, то есть до публичного раскрытия. В цепочке фигурируют CVE-2026-15409 с максимальной оценкой CVSS 10.0 и CVE-2026-15410 с оценкой 7.2; вместе они позволяют выполнить произвольные команды и фактически перехватить контроль над устройством. Патчи SonicWall выпустила только на прошлой неделе. Для компаний, у которых VPN остается воротами во внутренний контур, это означает неприятную, но знакомую задачу: обновиться мало, нужно проверять артефакты компрометации, потому что эксплойт мог сработать еще до уведомления в почте от вендора.
У Microsoft неделя тоже вышла без права на расслабление. CISA добавила CVE-2026-58644 в каталог KEV, то есть в список уязвимостей, по которым уже подтверждена эксплуатация. Это критическая десериализация недоверенных данных в Microsoft SharePoint Server с оценкой CVSS 9.8, позволяющая неавторизованному атакующему выполнить код. Патч вышел 14 июля 2026 года в составе Patch Tuesday, а федеральным гражданским агентствам США дали срок до 19 июля на установку исправлений. На этом фоне особенно показательно, что июльский Patch Tuesday Microsoft закрыл 622 уязвимости — рекордный объем. Для администраторов и владельцев корпоративных порталов вывод прямолинейный: SharePoint давно перестал быть «скучной внутренней системой», на которую можно смотреть раз в квартал.
Отдельного внимания заслуживает OpenSSL. Команда Okta Red Team раскрыла DoS-уязвимость HollowByte: сервер можно вынудить резервировать непропорционально большие объемы памяти еще до начала полноценного security handshake. На практике атакующему достаточно 11 байт специально подготовленных данных, чтобы заставить OpenSSL выделить до 128 КБ heap-памяти под сообщение, которое так и не будет доставлено. Если повторять это в нужном темпе, сервер быстро упирается в RAM и перестает быть полезным. Проблему закрыли в версиях 4.0.1, 3.6.3, 3.5.7, 3.4.6 и 3.0.21. История показательная: иногда для отказа в обслуживании уже не нужен сложный флад, хватает маленького пакета и старой логики доверия к заголовку.
Почему это важно уже не только для безопасников
Самая свежая часть сводки касается не классической инфраструктуры, а AI-сервисов, которые многие команды поднимают почти в режиме хакатона. Ботнет NadMesh на Go, по данным QiAnXin XLab, ищет открытые инстансы ComfyUI, Ollama, n8n, Open WebUI, Langflow и Gradio. Цель прагматичная: красть AWS-ключи и Kubernetes-токены, а затем закрепляться сразу по нескольким каналам — через SSH-ключ в .ssh/authorized_keys, файлы в /dev/shm, /var/tmp и /tmp, а также скрытые cron-задачи. Это уже не экзотика для лабораторий, а понятный сценарий для любой компании, где ML-инженер или продуктовая команда быстро выставили наружу интерфейс «на пару дней» и забыли. На фоне бума внутренних AI-инструментов такие сервисы становятся новым теневым периметром, который живет мимо стандартного инвентаря и мимо классического процесса патч-менеджмента.
Еще одна линия недели — вредоносная экосистема вокруг криптокошельков. Kaspersky описала OkoBot, новую малварную платформу для Windows, которая нацелена на окна приложений криптокошельков и умеет собирать seed-фразы, нажатия клавиш, содержимое буфера обмена, скриншоты и даже видеопоток окна целевого приложения. Кампания использует ClickFix и вредоносные файлы на GitHub, замаскированные под легитимный софт. Дополнительно она может загружать расширения для браузеров и внедряться в процессы Trezor Suite, Ledger Wallet и Ledger Live. Пострадавшие уже обнаружены более чем в 25 странах, а наибольшая концентрация пришлась на Бразилию, Вьетнам, Канаду, Мексику и Турцию. Для бизнеса здесь важен не только криптоконтур: GitHub снова выступает как удобный канал доставки, а значит, цепочки доверия к «полезным open source-утилитам» требуют куда более жесткой фильтрации.
Если собрать эти сюжеты в одну картину, получается не просто насыщенная неделя, а новый операционный ритм. Анонимный запрос в WordPress превращается в RCE, 11 байт в OpenSSL выбивают память, VPN-шлюз оказывается скомпрометирован еще до публикации бюллетеня, а открытый AI-сервис становится точкой входа к облачным учетным данным. Для разработчиков это аргумент перестать считать безопасность «делом SOC», для продактов — не выкатывать наружу удобные демо без инвентаризации и аутентификации, для IT-директоров — пересматривать приоритеты патч-менеджмента не по календарю, а по признакам реальной эксплуатации. Главный вопрос теперь не в том, будет ли следующая волна таких атак, а в том, сколько компаний успеют перестроить процессы до того, как уязвимости нулевого дня окончательно станут нормой. Подробности сводки можно сверить в .