Новости Три девятки из десяти: PT назвала четыре уязвимости августа, которые уже используют в атаках

NewsMaker

I'm just a script
Премиум
29,046
46
8 Ноя 2022
Августовский дайджест трендовых уязвимостей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
tr848nbmjs6pksx06yjgx21y9pbvwilc.jpg

<div itemprop="articleBody">Служба автоматического обновления ViPNet может принять вредоносную библиотеку за законный компонент и запустить код злоумышленника с повышенными правами. Для атаки преступнику сначала потребуется захватить узел ViPNet Administrator, однако специалисты уже зафиксировали эксплуатацию уязвимости. Еще две опасные ошибки активно используют при атаках на SharePoint Server, а четвертая позволяет получить полный контроль над компьютером с Windows.

Эксперты Positive Technologies включили в августовский обзор четыре уязвимости. Одна затрагивает программный комплекс ViPNet Client, две обнаружены в Microsoft SharePoint Server, еще одна находится в ядре Windows. Три недостатка получили критическую оценку от 9,0 до 9,8 балла по шкале CVSS.

Уязвимость PT-2026-19 ( BDU:2026-09885 , CVSS 9,0) связана с механизмом обновления ViPNet Client. По данным ИнфоТеКС , решения ViPNet защищают более 10 млн рабочих мест по всему миру, поэтому потенциальный масштаб проблемы может оказаться значительным.

Для проведения атаки преступнику необходимо предварительно захватить узел с установленным ViPNet Administrator в доверенной сети. После проникновения злоумышленник отправляет по протоколу MFTP специально подготовленный файл-конверт, замаскированный под штатное обновление. Внутри находится вредоносная библиотека wtsapi32.dll.

Техника Path Traversal позволяет записать библиотеку за пределами предназначенного каталога, а DLL Hijacking заставляет службу обновления ViPNet загрузить подмененный файл вместо системного компонента. В результате атакующий может выполнить произвольный код, повысить привилегии и нарушить работу защищенного узла. Специалисты PT ESC наблюдали эксплуатацию уязвимости с начала июня до середины июля как минимум в восьми организациях.

Для закрытия уязвимости ИнфоТеКС выпустила исправленные версии ViPNet Client 4 : сертифицированную сборку 4.5.3-65211 и релизную сборку 4.5.5.24749. Для ветки ViPNet Administrator 4.6.11 доступна сборка 4.6.11.5114 . При невозможности установить обновления разработчики рекомендуют остановить службу «ViPNet система обновления», отключить службу на каждом узле и запретить автоматический запуск.

Две другие уязвимости затрагивают локальные версии SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. Первая проблема, CVE-2026-56164 , вызвана отсутствием аутентификации для критически важной функции. Удаленный атакующий может повысить привилегии без учетной записи и взаимодействия с пользователем. Оценки серьезности расходятся: NVD присвоила уязвимости 9,8 балла, Microsoft оценила опасность в 5,3 балла. Microsoft подтвердила применение CVE-2026-56164 в реальных атаках.

Вторая ошибка, CVE-2026-58644 с оценкой 9,8 балла, связана с небезопасной десериализацией данных. Атакующему потребуется учетная запись с правами не ниже владельца сайта. После успешной эксплуатации преступник сможет удаленно выполнить произвольный код, похитить или удалить корпоративные документы, извлечь доступные серверу учетные данные и продолжить проникновение во внутреннюю сеть. Microsoft также зафиксировала эксплуатацию CVE-2026-58644.

Опасность уязвимостей SharePoint подтверждает июльская атака на Федеральное управление информатики и телекоммуникаций Швейцарии. Злоумышленники скомпрометировали около 200 пользовательских и технических учетных записей. Швейцарское ведомство связало взлом с недостатками SharePoint, закрытыми в июльских обновлениях Microsoft, но конкретные идентификаторы CVE не раскрыло.

Четвертая уязвимость, CVE-2026-42980 с оценкой 7,8 балла, находится в ядре Windows NT. Ошибка обработки целого числа позволяет локальному злоумышленнику с правами обычного пользователя повысить привилегии до уровня SYSTEM и получить полный контроль над компьютером. Перечень затронутых систем включает ряд версий Windows 10, Windows 11 и Windows Server. Утверждение об угрозе для миллиарда устройств и всех устаревших выпусков Windows официальные данные не подтверждают.

Microsoft выпустила исправления для CVE-2026-56164 , CVE-2026-58644 и CVE-2026-42980 . Администраторам SharePoint дополнительно рекомендуют включить Antimalware Scan Interface для каждого веб-приложения, выбрать полный анализ тела запросов и проверить серверы на признаки уже состоявшегося проникновения.
 
Источник новости
www.securitylab.ru

Похожие темы