BDU:2025-06511 (CVE-2025-48960) — уязвимость реализации протокола TLS программного обеспечения защиты данных Acronis Cyber Protect 16

По данным БДУ ФСТЭК России, по состоянию на 09.06.2025.

Средний — 5.9/10 Устранена

Уязвимость реализации протокола TLS программного обеспечения защиты данных Acronis Cyber Protect 16 связана с недостаточно стойким шифрованием данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность и целостность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: Acronis Cyber Protect 16 (Acronis International) — версии до 39938
  • Что делать: уязвимость устранена производителем — применить исправления: security-advisory.acronis.com

Сведения об уязвимости

Идентификаторы BDU:2025-06511 · CVE-2025-48960
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 5.3)
Вектор CVSS 3.1 AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
атака из смежной сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность
Наименование ФСТЭК Уязвимость реализации протокола TLS программного обеспечения защиты данных Acronis Cyber Protect 16, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации
Даты Опубликована: 09.06.2025 · Обновлена ФСТЭК: 09.06.2025 · Выявлена: 04.06.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-326 — слабое шифрование
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Acronis Cyber Protect 16 (Acronis International) — до 39938 · программное средство защиты

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения)
  • Windows (Microsoft)
  • macOS (Apple)

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных