R-Vision предупредил о наиболее опасных уязвимостях августа
Аналитики R-Vision проанализировали уязвимости, обнаруженные в августе, и включили в дайджест те, что представляют наибольший практический интерес по уровню риска, подтверждённой эксплуатации и актуальности для специалистов по информационной безопасности.
В дайджест попали:
- CVE-2026-55040, CVE-2026-63520 — Microsoft
- CVE-2026-63030, CVE-2026-60137 — WordPress
- BDU:2026-09885 — VipNet Client 4
CVE-2026-55040, CVE-2026-63520 | BDU:2026-10845: Цепочка уязвимостей обхода аутентификации и удалённого выполнения кода в Microsoft SharePoint Server
Уровень критичности: 9.1 | Вектор атаки: сетевой
Информация об уязвимости
Описание уязвимости:
Две уязвимости локальной версии Microsoft SharePoint Server в связке позволяют удалённому злоумышленнику без учётной записи выполнить произвольный код на сервере. Облачная версия SharePoint Online не затронута.
CVE-2026-55040 находится в механизме проверки токенов JWT: часть проверок подлинности по умолчанию отключена, и сервер принимает подделанный токен за настоящий. Атакующему достаточно знать идентификатор безопасности (SID) или учётную запись вида user@domain — пароль, активная сессия и действия пользователя не требуются. Результат — полный доступ к сайту SharePoint от имени этой учётной записи, вплоть до прав администратора.
CVE-2026-63520 находится в службе Business Connectivity Services, связывающей содержимое сайтов с внешними источниками данных. Уязвимые версии создавали объекты .NET по именам классов из модели подключения, не сверяясь со списком разрешённых. Загрузив собственную модель, злоумышленник выполняет произвольный код с правами служебной учётной записи SharePoint.
Обе уязвимости обнаружил Стивен Фьюэр (Stephen Fewer) из Rapid7 Labs. Затронуты все поддерживаемые локальные редакции: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016.
Статус эксплуатации уязвимости:
CVE-2026-55040 закрыта 14 июля 2026 года, CVE-2026-63520 — 11 августа. После разбора Rapid7, вышедшего в середине августа, сервис Defused уже на следующий день зафиксировал попытки эксплуатации первой уязвимости на своих ханипотах, а 18 августа CISA добавила её в каталог KEV. К началу сентября Ivanti сообщает, что обе уязвимости применяются в атаках именно в связке. Microsoft эксплуатацию CVE-2026-63520 не подтверждала, но присвоила ей статус «эксплуатация более вероятна».
CVE-2026-63030, CVE-2026-60137 | BDU:2026-10241, BDU:2026-10242: Уязвимости удалённого выполнения произвольного кода в WordPress
Уровень критичности: 9.8 | Вектор атаки: сетевой
Связка из двух уязвимостей ядра WordPress под названием wp2shell позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сайте.
CVE-2026-63030 находится в стандартном обработчике пакетных запросов REST API (/wp-json/batch/v1). При обработке пакета он ведёт два параллельных массива (подобранные обработчики и результаты их валидации), рассчитывая на их строгое позиционное соответствие. Если путь одного подзапроса некорректен, запись в массив обработчиков пропускается, из-за чего соответствие ломается и все последующие элементы сдвигаются по индексу. В результате обработчик легитимного запроса применяется к параметрам вредоносного в обход проверки прав доступа.
CVE-2026-60137 — SQL-инъекция в классе WP_Query ядра WordPress. Параметр author__not_in рассчитан на массив целых чисел, однако в классе отсутствуют приведение типов и экранирование строк. Из-за сдвига индексов на предыдущем шаге в этот параметр попадает сырая строка, которая напрямую подставляется в конструкцию NOT IN (…) SQL-запроса. Через полученную инъекцию злоумышленник извлекает хеши паролей и сессии администраторов, создаёт новую учётную запись и загружает веб-шелл.
Статус эксплуатации уязвимости:
Активная эксплуатация wp2shell началась сразу после выхода обновлений 17 июля 2026 года. Вслед за раскрытием технических деталей появилось несколько рабочих эксплойтов, а сканирующая активность в поисках уязвимых установок быстро выросла до массовой. Из-за подтверждённых инцидентов 21 июля 2026 года агентство CISA добавило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV).
BDU:2026-09885: Уязвимость в механизме автообновления ViPNet Client 4
Уровень критичности: 7.1 | Вектор атаки: смежная сеть
Уязвимость в механизме автообновления ViPNet Client 4 позволяет выполнить произвольный код на клиентском узле из смежной доверенной сети в случае компрометации управляющего узла (ЦУС / ViPNet Administrator). При распаковке файла-конверта.ctl служба обновления некорректно обрабатывает относительные пути, допуская запись библиотеки за пределы целевой директории с последующей реализацией DLL Hijacking.
Статус эксплуатации уязвимости:
Уязвимость эксплуатируется в реальных атаках: эксперты Positive Technologies сообщили о ней 16 июля 2026 года в рамках целевой APT-кампании, затронувшей несколько организаций как минимум с июня 2026. «Лаборатория Касперского» отслеживает эту активность под названием HelloNet и связывает её с китаеязычной группировкой.
Как защититься?
В приоритете — своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение остаётся первоочередной мерой защиты.
Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из наших исследований, все больше компаний стремятся использовать современные решения класса Vulnerability Management, например, R-Vision VM, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.
Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.
Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится всё более актуальным на фоне регулярного появления новых критичных уязвимостей.



