Обзор уязвимостей за прошедшую неделю (25 сентября — 1 октября)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: UNC5174, NVISO, DarkNavyOrg, BI.ZONE WAF, GeoServer, RedNovember, Arctic Wolf, Akira, SonicWall SSL VPN, GoAnywhere MFT, Fortra.
Китайская кибергруппировка UNC5174 использовала уязвимость повышения привилегий в продуктах VMware Aria Operations и VMware Tools задолго до её официального раскрытия. Как сообщают аналитики NVISO, эксплойт CVE-2025-41244 применялся ещё в октябре прошлого года, что указывает на использование уязвимости по схеме нулевого дня — до выхода обновлений со стороны производителя.
Устройства Cisco с операционными системами IOS и IOS XE оказались под угрозой из-за активно эксплуатируемой уязвимости нулевого дня CVE-2025-20352. Эта проблема открывает возможность для удалённого запуска кода или вывода устройств из строя, что повышает риск отказа в обслуживании критически важных сетевых компонентов.
Компания CyberOK зафиксировала более 30 тыс. устройств в Рунете с активированными устаревшими версиями протокола SNMP (v1 и v2c). Примерно 1 700 из них потенциально подвержены уязвимости CVE-2025-20352. Вероятность эксплуатации зависит от версии Cisco IOS или IOS XE, а проверить наличие патча можно через Cisco Software Checker.
По оценке BI.ZONE WAF, летом 2025 года наблюдался рост активности, связанной с веб-атаками на базе уязвимостей для кражи данных. SQL-инъекции по-прежнему лидируют среди эксплуатируемых слабых мест. Одновременно увеличилось число публично доступных эксплойтов, что повышает вероятность успешного взлома при недостаточной защите инфраструктуры.
CISA (Агентство по кибербезопасности и инфраструктуре США) подтвердило успешную атаку на одну из федеральных гражданских структур. Взлом произошёл через уязвимость в программном обеспечении GeoServer, что позволило удалённо выполнять код и закрепиться в сети. Проблема заключалась в эксплуатации устаревшей версии платформы, не получившей обновления.
Группировка RedNovember, которую связывают с государственными структурами Китая, наращивает активность по всему миру. В отчете сообщается, что под прицелом оказались государственные и частные организации в Африке, Европе, Азии, Океании, Северной и Южной Америке. Атаки направлены на сбор разведданных и нарушение работы информационных систем.
Эксперты Arctic Wolf зафиксировали новую волну атак с применением программы-вымогателя Akira, направленную на устройства SonicWall SSL VPN. Злоумышленники успешно обходят даже многофакторную аутентификацию с одноразовыми паролями, предположительно используя заранее украденные seed-ключи. Точный механизм до сих пор находится на стадии изучения.
В уязвимости CVE-2025-10035, обнаруженной в системе безопасной передачи файлов GoAnywhere MFT от компании Fortra, злоумышленники нашли способ удалённого выполнения команд без прохождения авторизации. По мнению специалистов, угроза уже используется в активных атаках, и организациям необходимо срочно применить обновления.



