R‑Vision назвал наиболее опасные уязвимости августа
Аналитики R‑Vision проанализировали уязвимости, обнаруженные в августе, и включили в дайджест те, что представляют наибольший практический интерес по уровню риска, подтверждённой эксплуатации и актуальности для специалистов по информационной безопасности.
В дайджест попали:
- CVE-2026-55040, CVE-2026-63520 — Microsoft
- CVE-2026-63030, CVE-2026-60137 — WordPress
- BDU:2026-09885 — VipNet Client 4
CVE-2026-55040, CVE-2026-63520 | BDU:2026-10845: Цепочка уязвимостей обхода аутентификации и удалённого выполнения кода в Microsoft SharePoint Server
Уровень критичности: 9.1 | Вектор атаки: сетевой
Информация об уязвимости
Описание уязвимости:
Две уязвимости локальной версии Microsoft SharePoint Server в связке позволяют удалённому злоумышленнику без учётной записи выполнить произвольный код на сервере. Облачная версия SharePoint Online не затронута.
CVE-2026-55040 находится в механизме проверки токенов JWT: часть проверок подлинности по умолчанию отключена, и сервер принимает подделанный токен за настоящий. Атакующему достаточно знать идентификатор безопасности (SID) или учётную запись вида user@domain — пароль, активная сессия и действия пользователя не требуются. Результат — полный доступ к сайту SharePoint от имени этой учётной записи, вплоть до прав администратора.
CVE-2026-63520 находится в службе Business Connectivity Services, связывающей содержимое сайтов с внешними источниками данных. Уязвимые версии создавали объекты .NET по именам классов из модели подключения, не сверяясь со списком разрешённых. Загрузив собственную модель, злоумышленник выполняет произвольный код с правами служебной учётной записи SharePoint.
Обе уязвимости обнаружил Стивен Фьюэр (Stephen Fewer) из Rapid7 Labs. Затронуты все поддерживаемые локальные редакции: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016.
Статус эксплуатации уязвимости:
CVE-2026-55040 закрыта 14 июля 2026 года, CVE-2026-63520 — 11 августа. После разбора Rapid7, вышедшего в середине августа, сервис Defused уже на следующий день зафиксировал попытки эксплуатации первой уязвимости на своих ханипотах, а 18 августа CISA добавила её в каталог KEV. К началу сентября Ivanti сообщает, что обе уязвимости применяются в атаках именно в связке. Microsoft эксплуатацию CVE-2026-63520 не подтверждала, но присвоила ей статус «эксплуатация более вероятна».
CVE-2026-63030, CVE-2026-60137 | BDU:2026-10241, BDU:2026-10242: Уязвимости удалённого выполнения произвольного кода в WordPress
Уровень критичности: 9.8 | Вектор атаки: сетевой
Связка из двух уязвимостей ядра WordPress под названием wp2shell позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сайте.
CVE-2026-63030 находится в стандартном обработчике пакетных запросов REST API (/wp-json/batch/v1). При обработке пакета он ведёт два параллельных массива (подобранные обработчики и результаты их валидации), рассчитывая на их строгое позиционное соответствие. Если путь одного подзапроса некорректен, запись в массив обработчиков пропускается, из-за чего соответствие ломается и все последующие элементы сдвигаются по индексу. В результате обработчик легитимного запроса применяется к параметрам вредоносного в обход проверки прав доступа.
CVE-2026-60137 — SQL-инъекция в классе WP_Query ядра WordPress. Параметр author__not_in рассчитан на массив целых чисел, однако в классе отсутствуют приведение типов и экранирование строк. Из-за сдвига индексов на предыдущем шаге в этот параметр попадает сырая строка, которая напрямую подставляется в конструкцию NOT IN (...) SQL-запроса. Через полученную инъекцию злоумышленник извлекает хеши паролей и сессии администраторов, создаёт новую учётную запись и загружает веб-шелл.
Статус эксплуатации уязвимости:
Активная эксплуатация wp2shell началась сразу после выхода обновлений 17 июля 2026 года. Вслед за раскрытием технических деталей появилось несколько рабочих эксплойтов, а сканирующая активность в поисках уязвимых установок быстро выросла до массовой. Из-за подтверждённых инцидентов 21 июля 2026 года агентство CISA добавило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV).
BDU:2026-09885: Уязвимость в механизме автообновления ViPNet Client 4
Уровень критичности: 7.1 | Вектор атаки: смежная сеть
Уязвимость в механизме автообновления ViPNet Client 4 позволяет выполнить произвольный код на клиентском узле из смежной доверенной сети в случае компрометации управляющего узла (ЦУС / ViPNet Administrator). При распаковке файла-конверта .ctl служба обновления некорректно обрабатывает относительные пути, допуская запись библиотеки за пределы целевой директории с последующей реализацией DLL Hijacking.
Статус эксплуатации уязвимости:
Уязвимость эксплуатируется в реальных атаках: эксперты Positive Technologies сообщили о ней 16 июля 2026 года в рамках целевой APT-кампании, затронувшей несколько организаций как минимум с июня 2026. «Лаборатория Касперского» отслеживает эту активность под названием HelloNet и связывает её с китаеязычной группировкой.
Как защититься?
В приоритете – своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение остаётся первоочередной мерой защиты.
Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из наших исследований, все больше компаний стремятся использовать современные решения класса Vulnerability Management, например, R‑Vision VM, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.
Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.
Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится всё более актуальным на фоне регулярного появления новых критичных уязвимостей.
По всем вопросам, касающимся R‑Vision, обращайтесь: InformSecurity@mont.ru.