R-Vision предупредил о наиболее опасных уязвимостях августа

Аналитики R-Vision проанализировали уязвимости, обнаруженные в августе, и включили в дайджест те, что представляют наибольший практический интерес по уровню риска, подтверждённой эксплуатации и актуальности для специалистов по информационной безопасности.

В дайджест попали:

CVE-2026-55040, CVE-2026-63520 | BDU:2026-10845: Цепочка уязвимостей обхода аутентификации и удалённого выполнения кода в Microsoft SharePoint Server

Уровень критичности: 9.1 | Вектор атаки: сетевой

Информация об уязвимости

Описание уязвимости:

Две уязвимости локальной версии Microsoft SharePoint Server в связке позволяют удалённому злоумышленнику без учётной записи выполнить произвольный код на сервере. Облачная версия SharePoint Online не затронута.

CVE-2026-55040 находится в механизме проверки токенов JWT: часть проверок подлинности по умолчанию отключена, и сервер принимает подделанный токен за настоящий. Атакующему достаточно знать идентификатор безопасности (SID) или учётную запись вида user@domain — пароль, активная сессия и действия пользователя не требуются. Результат — полный доступ к сайту SharePoint от имени этой учётной записи, вплоть до прав администратора.

CVE-2026-63520 находится в службе Business Connectivity Services, связывающей содержимое сайтов с внешними источниками данных. Уязвимые версии создавали объекты .NET по именам классов из модели подключения, не сверяясь со списком разрешённых. Загрузив собственную модель, злоумышленник выполняет произвольный код с правами служебной учётной записи SharePoint.

Обе уязвимости обнаружил Стивен Фьюэр (Stephen Fewer) из Rapid7 Labs. Затронуты все поддерживаемые локальные редакции: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016.

Статус эксплуатации уязвимости:

CVE-2026-55040 закрыта 14 июля 2026 года, CVE-2026-63520 — 11 августа. После разбора Rapid7, вышедшего в середине августа, сервис Defused уже на следующий день зафиксировал попытки эксплуатации первой уязвимости на своих ханипотах, а 18 августа CISA добавила её в каталог KEV. К началу сентября Ivanti сообщает, что обе уязвимости применяются в атаках именно в связке. Microsoft эксплуатацию CVE-2026-63520 не подтверждала, но присвоила ей статус «эксплуатация более вероятна».

CVE-2026-63030, CVE-2026-60137 | BDU:2026-10241, BDU:2026-10242: Уязвимости удалённого выполнения произвольного кода в WordPress

Уровень критичности: 9.8 | Вектор атаки: сетевой

Связка из двух уязвимостей ядра WordPress под названием wp2shell позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сайте.

CVE-2026-63030 находится в стандартном обработчике пакетных запросов REST API (/wp-json/batch/v1). При обработке пакета он ведёт два параллельных массива (подобранные обработчики и результаты их валидации), рассчитывая на их строгое позиционное соответствие. Если путь одного подзапроса некорректен, запись в массив обработчиков пропускается, из-за чего соответствие ломается и все последующие элементы сдвигаются по индексу. В результате обработчик легитимного запроса применяется к параметрам вредоносного в обход проверки прав доступа.

CVE-2026-60137 — SQL-инъекция в классе WP_Query ядра WordPress. Параметр author__not_in рассчитан на массив целых чисел, однако в классе отсутствуют приведение типов и экранирование строк. Из-за сдвига индексов на предыдущем шаге в этот параметр попадает сырая строка, которая напрямую подставляется в конструкцию NOT IN (…) SQL-запроса. Через полученную инъекцию злоумышленник извлекает хеши паролей и сессии администраторов, создаёт новую учётную запись и загружает веб-шелл.

Статус эксплуатации уязвимости:

Активная эксплуатация wp2shell началась сразу после выхода обновлений 17 июля 2026 года. Вслед за раскрытием технических деталей появилось несколько рабочих эксплойтов, а сканирующая активность в поисках уязвимых установок быстро выросла до массовой. Из-за подтверждённых инцидентов 21 июля 2026 года агентство CISA добавило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV).

BDU:2026-09885: Уязвимость в механизме автообновления ViPNet Client 4

Уровень критичности: 7.1 | Вектор атаки: смежная сеть

Уязвимость в механизме автообновления ViPNet Client 4 позволяет выполнить произвольный код на клиентском узле из смежной доверенной сети в случае компрометации управляющего узла (ЦУС / ViPNet Administrator). При распаковке файла-конверта.ctl служба обновления некорректно обрабатывает относительные пути, допуская запись библиотеки за пределы целевой директории с последующей реализацией DLL Hijacking.

Статус эксплуатации уязвимости:

Уязвимость эксплуатируется в реальных атаках: эксперты Positive Technologies сообщили о ней 16 июля 2026 года в рамках целевой APT-кампании, затронувшей несколько организаций как минимум с июня 2026. «Лаборатория Касперского» отслеживает эту активность под названием HelloNet и связывает её с китаеязычной группировкой.

Как защититься?

В приоритете — своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение остаётся первоочередной мерой защиты.

Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из наших исследований, все больше компаний стремятся использовать современные решения класса Vulnerability Management, например, R-Vision VM, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.

Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.

Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится всё более актуальным на фоне регулярного появления новых критичных уязвимостей.

R-Vision
Автор: R-Vision
R-Vision — разработчик систем цифровизации и кибербезопасности. С 2011 года компания создаёт технологии, которые помогают организациям эффективно противостоять киберугрозам, поддерживать надёжность ИТ- инфраструктуры и обеспечивать цифровую трансформацию. Технологии R-Vision используются в крупнейших банках, государственных организациях, нефтегазовой отрасли, энергетике, металлургии, промышленности и компаниях других отраслей.
Комментарии: