Инфраструктурные уязвимости похожи на кота, который «просто посидит на клавиатуре»: вроде мило, а через минуту у вас уже перезагрузился весь дата-центр. Eclypsium решила навести порядок в этом зоопарке и запустила InfraTrust — базу знаний по безопасности инфраструктуры, прошивок, сетевых и edge-устройств.

Вместе с ней вышел первый ежемесячный отчёт — InfraTrust Pulse за июль 2026. Его подготовил Пол Асадуриан, Principal Security Researcher в Eclypsium. В выпуск попали 61 бюллетень от 14 вендоров, включая шесть критических advisories и 26 уязвимостей, которые можно эксплуатировать удалённо и без авторизации.

Звучит как обычная сводка CVE? Не совсем.

Главная идея InfraTrust: чинить надо не то, что громче всех кричит числом CVSS, а то, что действительно торчит наружу и уже пахнет дымом. Уязвимость с «умеренным» баллом, доступная из интернета без логина, может быть опаснее красивой «девятки», для которой атакующему сначала нужен локальный админ.

Кого же ставить в очередь на срочный ремонт?

На первом плане — SonicWall SMA1000. Две уязвимости, CVE-2026-15409 и CVE-2026-15410, уже использовались злоумышленниками для установки кастомного вредоносного ПО ещё до публичного раскрытия. Это не тревожный звонок. Это сирена с мигалкой.

Дальше — Fortinet FortiSandbox. Уязвимости CVE-2026-39808 и CVE-2026-25089 позволяют неавторизованную инъекцию команд. Их добавили в каталог CISA KEV после обнаружения эксплуатации. И да, Eclypsium включила их в отчёт, хотя бюллетени вышли раньше отчётного окна: многие организации могли просто не успеть закрыть дыру.

Dell EMC Networking OS10 и SmartFabric Manager тоже требуют внимания. Особенно показателен OS10: один бюллетень включает сотни upstream-исправлений. Сетевые ОС давно уже не «чёрные коробочки», а полноценные Linux-дистрибутивы с широким полем атаки.

F5 BIG-IP — ещё один важный пункт. Балансировщики и ADC часто стоят на краю корпоративной сети, как швейцар на входе в дорогой отель. Если швейцар уснул, внутрь проходят не только гости.

У Juniper Junos OS отмечены удалённо эксплуатируемые сбои, способные ронять маршрутизаторы и коммутаторы. Это уже риск доступности: сеть может не быть взломана в классическом смысле, но бизнес всё равно остановится.

Отдельная история — NVIDIA BlueField и ConnectX. DPU и SmartNIC живут в самом кровотоке современных дата-центров и AI-инфраструктуры. Ошибка там — как заноза в артерии.

InfraTrust также напоминает о вечной боли прошивок. Исправление может существовать наверху, но до конкретного устройства оно доедет только после интеграции вендором. Пример — HP Poly Video, где обновление вышло спустя месяцы после эксплуатации связанной уязвимости Qualcomm.

Вывод простой: патч-менеджменту нужна не линейка, а карта местности. CVSS полезен, но без контекста он как прогноз погоды без указания города. Смотрите на экспозицию, достижимость, отсутствие авторизации и факты эксплуатации. Именно там пожар начинается первым.