Positive Technologies: четыре уязвимости августа уже эксплуатируются в атаках
Служба обновления ViPNet Client загружает вредоносные библиотеки
Специалисты Positive Technologies зафиксировали активную эксплуатацию четырех уязвимостей, обнаруженных в августе. Одна из них затрагивает программный комплекс ViPNet Client. Служба автоматического обновления ViPNet может принять вредоносную библиотеку за законный компонент и запустить код злоумышленника с повышенными правами. Для атаки преступнику потребуется предварительно захватить узел ViPNet Administrator в доверенной сети. После проникновения злоумышленник отправляет по протоколу MFTP специально подготовленный файл-конверт, замаскированный под штатное обновление. Внутри находится вредоносная библиотека wtsapi32.dll. Техника Path Traversal позволяет записать библиотеку за пределами предназначенного каталога, а DLL Hijacking заставляет службу обновления ViPNet загрузить подмененный файл вместо системного компонента. В результате атакующий может выполнить произвольный код, повысить привилегии и нарушить работу защищенного узла. Специалисты PT ESC наблюдали эксплуатацию уязвимости PT-2026-19 (BDU:2026-09885, CVSS 9,0) с начала июня до середины июля как минимум в восьми организациях. Решения ViPNet защищают более 10 млн рабочих мест по всему миру, поэтому потенциальный масштаб проблемы может оказаться значительным.
SharePoint Server и ядро Windows подверглись атакам
Еще две уязвимости активно используют при атаках на локальные версии Microsoft SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. Первая проблема, CVE-2026-56164, вызвана отсутствием аутентификации для критически важной функции. Удаленный атакующий может повысить привилегии без учетной записи и взаимодействия с пользователем. NVD присвоила уязвимости 9,8 балла, Microsoft оценила опасность в 5,3 балла. Microsoft подтвердила применение CVE-2026-56164 в реальных атаках. Вторая ошибка, CVE-2026-58644 с оценкой 9,8 балла, связана с небезопасной десериализацией данных. Атакующему потребуется учетная запись с правами не ниже владельца сайта. После успешной эксплуатации преступник сможет удаленно выполнить произвольный код, похитить или удалить корпоративные документы, извлечь доступные серверу учетные данные и продолжить проникновение во внутреннюю сеть. Microsoft также зафиксировала эксплуатацию CVE-2026-58644. Опасность уязвимостей SharePoint подтверждает июльская атака на Федеральное управление информатики и телекоммуникаций Швейцарии, где злоумышленники скомпрометировали около 200 учетных записей. Четвертая уязвимость, CVE-2026-42980 с оценкой 7,8 балла, находится в ядре Windows NT. Ошибка обработки целого числа позволяет локальному злоумышленнику с правами обычного пользователя повысить привилегии до уровня SYSTEM и получить полный контроль над компьютером. Перечень затронутых систем включает ряд версий Windows 10, Windows 11 и Windows Server.
Обновить ViPNet Client и SharePoint Server, проверить Windows
ИнфоТеКС выпустила исправленные версии ViPNet Client 4: сертифицированную сборку 4.5.3-65211 и релизную сборку 4.5.5.24749. Для ветки ViPNet Administrator 4.6.11 доступна сборка 4.6.11.5114. При невозможности установить обновления разработчики рекомендуют остановить службу «ViPNet система обновления», отключить службу на каждом узле и запретить автоматический запуск. Microsoft выпустила исправления для CVE-2026-56164, CVE-2026-58644 и CVE-2026-42980. Администраторам SharePoint дополнительно рекомендуют включить Antimalware Scan Interface для каждого веб-приложения, выбрать полный анализ тела запросов и проверить серверы на признаки уже состоявшегося проникновения. Утверждение об угрозе для миллиарда устройств и всех устаревших выпусков Windows официальные данные не подтверждают.
Опубликовано в канале 12 августа, 13:31
Каждый материал сайта выходит в канале в тот же момент.
Источник: SecurityLab