На этой неделе доминирующими векторами атак стали уязвимости нулевого дня в VPN-продуктах и корпоративном ПО, активно эксплуатируемые группировками Qilin и ShinyHunters. Критическая уязвимость CVE-2026-35273 в Oracle PeopleSoft (CVSS 9.8) позволила ShinyHunters похитить данные более 100 организаций ещё до выпуска патча — zero-day эксплуатировался с 27 мая по 9 июня. CISA добавила в каталог KEV три уязвимости Ubiquiti UniFi OS с CVSS 10.0 (CVE-2026-34908/34909/34910), образующих цепочку полного захвата устройства без аутентификации. В финансовом секторе России группа Hive0117 продолжает целевые атаки на бухгалтеров российских компаний через троян DarkWatchman. Одновременно Банк России 16 июня опубликовал первые методические рекомендации по безопасному использованию ИИ в финансовом секторе, а CISA выпустила директиву BOD 26-04, кардинально меняющую подход федеральных агентств к приоритизации патчей.
Неделя с 16 по 22 июня 2026 года стала одной из наиболее насыщенных угрозами за квартал: параллельно активно эксплуатировались unauthenticated RCE в Splunk Enterprise (CVE-2026-20253) и критический zero-day CVSS 9.8 в Oracle PeopleSoft (CVE-2026-35273), скомпрометировавший более 100 организаций по всему миру через группу ShinyHunters. Утечка FortiBleed раскрыла учётные данные к 73 932 устройствам Fortinet в 194 странах, открывая путь к массовому взлому корпоративных периметров, включая финансовый сектор. Исследователь под псевдонимом «Nightmare Eclipse» опубликовал новый zero-day CVE-2026-50656 (RoguePlanet) в Microsoft Defender, дающий SYSTEM-привилегии на полностью пропатченных Windows 10/11 — патча до сих пор нет. На этом фоне Госдума приняла пакет «Антифрод 2.0», ужесточающий ответственность банков и операторов связи, а CISA выпустила директиву BOD 26-04 с 3-дневным сроком устранения критических CVE — оба события сигнализируют о глобальном регуляторном ужесточении, продиктованном ростом AI-ускоренных атак.
На неделе 9–16 июня 2026 зафиксирован беспрецедентный объём критических уязвимостей в инфраструктурном ПО: группа Qilin активно эксплуатировала zero-day CVE-2026-50751 в VPN-шлюзах Check Point (CVSS 9.3) на протяжении почти месяца до выхода патча, а атаки на Ivanti Sentry (CVE-2026-10520, CVSS 10.0) развернулись в течение 48 часов после публикации PoC. Microsoft выпустила рекордный Patch Tuesday — 200+ CVE и 6 zero-day, включая критические дыры в Remote Desktop Client (11 CVE). В сфере ИИ-угроз исследователи Varonis раскрыли уязвимость SearchLeak (CVE-2026-42824) в Microsoft 365 Copilot, позволявшую за один клик похитить почту, пароли и MFA-коды; атаки через prompt injection выросли на 340% год к году. Финансовый сектор РФ и СНГ остаётся под давлением группы Hive0117, атаковавшей более 3 000 российских компаний через бухгалтерские системы с троянцем DarkWatchman. В регуляторной плоскости: CISA впервые установила 3-дневный дедлайн на устранение CVE для федеральных агентств, а Путин подписал закон о защите от кибермошенничества на фоне рекордных потерь от финансового кибержульничества в России.