Эксплуатация уязвимостей NGINX и Ghost CMS угрожает госсектору и финансам
Целенаправленная волна: как уязвимости NGINX и Ghost CMS стали оружием против государственных и финансовых структур в 2026 году
В середине 2026 года эксперты в области кибербезопасности зафиксировали две критические уязвимости, которые спровоцировали серию точечных атак на правительственные и финансовые учреждения по всему миру. Уязвимости в NGINX и Ghost CMS позволили злоумышленникам с высокой точностью выбирать цели в одиннадцати странах, используя как свежие эксплойты, так и проверенные временем техники. Обнаруженная в ходе анализа открытая директория на активном VPS в Сингапуре раскрыла операционные детали этой угрозы: инструментарий, тактики и географию интересов атакующей стороны.
Две критические уязвимости
- CVE-2026-42945 (NGINX Rift) — heap overflow в NGINX census module. Уязвимость позволяла получить контроль над системой через специально сформированный запрос. Её использование требовало низкого уровня безопасности среды и точного знания адресного пространства, что указывало на стадию активной разработки, а не на массовую эксплуатацию.
- CVE-2026-26980 — blind SQL injection в Ghost CMS Content API. Эта брешь давала возможность взаимодействовать с базой данных без аутентификации, упрощая извлечение чувствительной информации. Впоследствии стало известно, что данная уязвимость ранее использовалась в широкомасштабных кампаниях массовой эксплуатации.
Публичный exploit-код для обеих уязвимостей появился почти сразу после их раскрытия, что подтолкнуло злоумышленников к созданию креативных и многоступенчатых схем компрометации.
Операционная инфраструктура и тактический инструментарий
Открытая директория на сингапурском VPS содержала множество инструментов, раскрывающих системный подход оператора. Помимо эксплойтов для NGINX Rift и Ghost CMS, там были найдены средства для атак на:
- PaperCut,
- Oracle WebLogic,
- устройства D-Link NAS.
Для подтверждения успешного выполнения вредоносного кода применялись методы out-of-band (OOB) верификации — DNS-запросы к уникально сгенерированным субдоменам, позволявшие обходить фильтрацию сетевых ответов. В арсенале также присутствовали скрипты настройки reverse shell и популярные фреймворки постэксплуатации — AdaptixC2 и Supershell, хотя прямых доказательств их использования в зафиксированных вторжениях не обнаружено.
Эксплойт-скрипт poc.py для CVE-2026-42945 опирался на жёстко заданные адреса памяти и требовал ослабленных механизмов безопасности. Исследователи отмечают, что попытки злоумышленника применить этот вектор против активной инфраструктуры не увенчались заметным успехом, что подтверждает тестовый, а не боевой характер этого модуля на момент наблюдения.
Сценарий атаки через Ghost CMS
Напротив, blind SQL injection в Content API Ghost CMS позволил действовать гораздо эффективнее. Злоумышленник запускал публично доступный скрипт для массовой идентификации уязвимых хостов и при обнаружении цели сразу пытался извлечь данные. Отсутствие необходимости в аутентификации делало этот вектор особенно опасным для организаций, обрабатывающих персональные и финансовые сведения.
География и профиль целей
Целевые сектора указывают на стратегический отбор: федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые организации. Среди пострадавших или потенциально затронутых стран фигурировали Бразилия, Франция, Южная Корея и ряд других государств. Такой выбор подчёркивает стремление оперировать в средах с высокими ставками, где компрометация данных способна нанести максимальный репутационный и материальный ущерб.
Уроки и выводы
Хотя конкретные случаи полной компрометации в рамках собранных доказательств подтвердить не удалось, сам характер активности рисует портрет компетентного threat actor, который умело сочетает свежие N-day уязвимости с отточенными техниками бокового перемещения и OOB-коммуникаций.
«Эта деятельность иллюстрирует работу компетентного киберугрозового актора, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью», — подчёркивается в отчёте.
Наличие целенаправленного инструментария, нацеленного на высокоценные объекты, вновь напоминает о необходимости сокращать окно между раскрытием уязвимости и установкой исправлений, применять многофакторную аутентификацию, сегментировать сети и внедрять мониторинг аномальных DNS-запросов. Без проактивных мер защиты организации, работающие с чувствительными данными, остаются уязвимыми даже перед тестовыми эксплойтами, которые завтра могут превратиться в полноценное боевое оружие.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



