главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 7 октября 2026 2 мин

R-Vision: уязвимости Windows Kerberos, ALPC, Zimbra и GitLab в сентябре

Windows Kerberos подвергся атаке через перехват аутентификационных данных

Уязвимость CVE-2026-69676 в Windows Kerberos позволяет злоумышленнику выполнить произвольный код на сервере. Для атаки требуется учётная запись с минимальными правами и сетевой доступ. Атакующий отправляет специально сформированный запрос, который сервер принимает как легитимный. Уязвимость затрагивает Windows 10, 11 и серверные версии от 2012 до 2025. Microsoft относит её к категории Exploitation More Likely, предполагая высокую вероятность эксплуатации. Компрометация контроллеров домена открывает путь к дальнейшему продвижению по инфраструктуре.

ALPC позволяет повысить привилегии до SYSTEM

Уязвимость CVE-2026-85880 в механизме Advanced Local Procedure Call (ALPC) в Windows связана с переполнением буфера. Злоумышленник с низкими привилегиями может выйти из изолированной среды выполнения и получить права SYSTEM. Уязвимость затрагивает Windows 10 и серверные версии 2012, 2012 R2, 2016, 2019 и 2022. Windows 11 и Server 2025 не подвержены. Уязвимость эксплуатировалась до выхода исправления, Microsoft присвоила ей статус Exploitation Detected. CISA добавила её в каталог KEV. Proofpoint указывает, что уязвимость используется в наборе эксплойтов BlueMoon как последнее звено цепочки. Получение прав SYSTEM означает полный контроль над системой.

Zimbra Collaboration Suite допускает удалённое выполнение кода

Уязвимость CVE-2026-73570 в компоненте мониторинга zimbra-snmp позволяет неаутентифицированному злоумышленнику выполнять произвольный код с привилегиями учётной записи zimbra. Для эксплуатации необходимы установленный пакет zimbra-snmp и активированная функция отправки SNMP-уведомлений. Атака выполняется через SMTP-команду RCPT TO, внедряя вредоносную команду в адрес получателя. Уязвимость затрагивает все версии Zimbra Collaboration Suite до 10.1.20. CERT Polska сообщила об эксплуатации уязвимости в реальных атаках. CISA добавила её в каталог KEV. Ransomware-группировки используют уязвимость для развёртывания шифровальщика TargetZimbra. Успешная эксплуатация даёт полный доступ к почтовым данным и конфигурации сервера.

GitLab CE/EE подвержен чтению произвольных файлов

Уязвимость CVE-2026-85706 в интерфейсе Repository Commits API платформ GitLab Community Edition (CE) и Enterprise Edition (EE) позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере. Проблема вызвана различиями в обработке URL-кодированных символов. Для атаки нужен идентификатор проекта, доступного для чтения без аутентификации. Злоумышленник отправляет POST-запрос с абсолютным путём к целевому файлу в параметре file.path. Уязвимость затрагивает версии GitLab CE/EE с 18.7 по 19.3.1. GitLab выпустила исправления 10 сентября 2026 года. watchTowr фиксирует запросы, характерные для этой уязвимости. CISA добавила уязвимость в каталог KEV. Успешная эксплуатация позволяет читать любые файлы на сервере, доступные процессу GitLab.

Обновите Windows, Zimbra и GitLab, проверьте логи

Для устранения уязвимости CVE-2026-69676 в Windows Kerberos установите сентябрьские накопительные обновления безопасности. Для CVE-2026-85880 в ALPC установите обновление Microsoft. Для CVE-2026-73570 в Zimbra Collaboration Suite обновитесь до версии 10.1.20 или выше. Проверьте логи Zimbra /var/log/zimbra.log на наличие записей Service status change и файлы, созданные пользователем zimbra за последние 30 дней. Для CVE-2026-85706 в GitLab CE/EE обновите платформу до версий 19.3.2, 19.2.6, 19.1.8, 19.0.9 или 18.11.12. Также рекомендуется обновить Google Chrome до актуальной версии для защиты от BlueMoon.

Источник: R-Vision