Обзор уязвимостей за прошедшую неделю (17-23 июля)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: Microsoft, SharePoint, ToolShell, The Washington Post, HP Wolf Security, ATEN International, CL57xx, Ортикс, PT NAD, Positive Technologies, Wiz, Nvidia Container Toolkit, Solar 4RAYS, Proxy Trickster, CrushFTP.
Компания Microsoft опубликовала результаты внутреннего расследования, подтвердив участие кибергруппировок, связанных с китайскими государственными структурами, в атаках на уязвимые версии SharePoint. Вредоносные кампании осуществлялись с использованием набора эксплойтов ToolShell, позволяющего осуществлять удалённый доступ к корпоративным серверам по всему миру.
В SharePoint выявлены две критически опасные уязвимости нулевого дня — CVE-2025-53770 и CVE-2025-53771. Одна из них получила оценку 9,8 по шкале CVSS. Обе уязвимости уже эксплуатируются злоумышленниками: по данным специалистов, пострадали более 85 серверов, включая инфраструктуру международных корпораций и госструктур.
The Washington Post сообщила о масштабной волне кибератак в США, направленных на государственные учреждения, энергетические компании и вузы. Причиной стало отсутствие патча для критической уязвимости в SharePoint, что позволило хакерам получить доступ к системам и развить атаки.
HP Wolf Security опубликовала аналитический отчёт, посвящённый уязвимостям в системах корпоративной печати. Отмечено, что принтеры, несмотря на интеграцию в ИТ-инфраструктуру, часто игнорируются при построении стратегии ИБ, что делает их удобной точкой входа для киберпреступников.
Компания ATEN International устранила уязвимости в линейке коммутаторов KVM over IP серии CL57xx. Эти устройства, предназначенные для управления ИТ-инфраструктурой из серверных стоек, ранее могли быть потенциально уязвимы и использоваться в обход стандартных механизмов контроля доступа.
Исследователи из компании Wiz выявили критическую уязвимость в Nvidia Container Toolkit. Уязвимость представляет серьёзную угрозу для облачных ИИ-сервисов, особенно в средах, ориентированных на автоматизацию и контейнерное развёртывание вычислений.
Разработчики CrushFTP предупредили о критической уязвимости нулевого дня (CVE-2025-54309), позволяющей злоумышленникам получить административный доступ к серверам через веб-интерфейс. Угроза уже используется в активных атаках.
Компания Positive Technologies, один из лидеров рынка результативной кибербезопасности, открыла портал, в котором аккумулируются данные об уязвимостях в программном обеспечении и оборудовании производителей со всего мира.



