Хабр, привет!
 
На связи команда инженер-аналитиков R-Vision. Мы проанализировали широкий спектр уязвимостей, выявленных в августе 2026 года, и включили в дайджест лишь те, что представляют наибольший практический интерес по уровню риска, подтверждённой эксплуатации и актуальности для специалистов по информационной безопасности.

В дайджест попали:

CVE-2026-55040CVE-2026-63520 | BDU:2026-10845: Цепочка уязвимостей обхода аутентификации и удалённого выполнения кода в Microsoft SharePoint Server

Уровень критичности по оценке 9.1

Вектор атаки: сетевой

Подтверждение вендора:

Информация об эксплуатации

Описание уязвимости:

Множественные уязвимости в локальной версии Microsoft SharePoint Server, которые в связке позволяют удалённому злоумышленнику без учётной записи выполнить произвольный код на сервере. Облачная версия SharePoint Online не затронута.

Первая уязвимость, CVE-2026-55040, находится в механизме проверки токенов JWT. В уязвимых версиях часть проверок подлинности токена по умолчанию выключена, поэтому сервер принимает подделанный токен за настоящий. Единственное, что необходимо знать атакующему, это идентификатор безопасности (SID) или учётная запись вида user@domain выбранного пользователя. Ни пароля, ни активной сессии, ни действий со стороны пользователя не требуется. Эксплуатация уязвимости приведёт к полному доступу к сайту SharePoint от имени этой учётной записи, вплоть до прав администратора.

Вторая уязвимость, CVE-2026-63520, находится в службе Business Connectivity Services (BCS), которая связывает содержимое сайтов SharePoint с внешними источниками данных. Каждое подключение к внешнему источнику описывается BDC-моделью (XML-файлом), который загружается в хранилище метаданных BCS. В уязвимых версиях SharePoint создавал объекты .NET по именам классов из загруженной модели, не сверяясь со списком разрешённых.

Загрузив собственную модель, злоумышленник добивается выполнения произвольного кода с правами служебной учётной записи, под которой работает SharePoint. 

Обе уязвимости обнаружил Стивен Фьюэр (Stephen Fewer) из Rapid7 Labs.

Затронуты все поддерживаемые локальные редакции: SharePoint Server Subscription EditionSharePoint Server 2019 и SharePoint Enterprise Server 2016. По информации вендора от 13 августа, Project Server и Office Web Apps Server уязвимости CVE-2026-63520 не подвержены, хотя в первых публикациях они упоминались.

Статус эксплуатации уязвимости:

CVE-2026-55040 закрыта 14 июля 2026 года в рамках июльского Patch Tuesday, CVE‑2026‑63520 закрыта 11 августа. В середине августа Rapid7 опубликовала разбор первой уязвимости, и уже на следующий день сервис Defused зафиксировал попытки её эксплуатации на своих ханипотах. 18 августа CISA добавила CVE-2026-55040 в каталог KEV со сроком устранения до 21 августа. В отдельном предупреждении по SharePoint агентство перечисляет уже шесть уязвимостей платформы, эксплуатируемых в 2026 году.

К началу сентября специалисты Ivanti сообщают, что обе уязвимости применяются в атаках именно в связке. Microsoft на момент выпуска обновления не подтверждала эксплуатацию CVE-2026-63520, но присвоила ей статус «эксплуатация более вероятна».

Возможные негативные сценарии:

  • Доступ ко всем документам и спискам сайта от имени администратора.

  • Выполнение произвольного кода на сервере с правами служебной учётной записи.

  • Кража служебных ключей и закрепление в системе.

  • Использование сервера SharePoint как точки входа для продвижения по внутренней сети.

Рекомендации по устранению

Установить августовское обновление безопасности SharePoint, обновления накопительные, оно включает и исправление CVE-2026-55040 из июльского выпуска.

CVE-2026-63030CVE-2026-60137 | BDU:2026-10241BDU:2026-10242: Цепочка уязвимостей в WordPress, приводящая к удалённому выполнению кода

Уровень критичности по оценке 9.8

Вектор атаки: сетевой

Подтверждение вендора:

Информация об эксплуатации

Описание уязвимости:

Связка из двух уязвимостей в ядре WordPress, получившая наименование wp2shell, позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сайте. Сторонние плагины, темы или нестандартная конфигурация для атаки не требуются: уязвима стандартная установка с настройками по умолчанию.

CVE-2026-63030 находится в стандартном обработчике пакетных запросов REST API (/wp‑json/batch/v1), отвечающем за выполнение нескольких операций с данными сайта за одно HTTP-обращение. При обработке пакета обработчик ведёт два параллельных массива, индексируемых по позиции: подобранные для подзапросов обработчики и результаты их валидации, и рассчитывает на строгое позиционное соответствие между ними. Если путь одного из подзапросов некорректен, запись ошибки в массив валидации выполняется, а запись в массив обработчиков пропускается. В результате соответствие ломается, элементы сдвигаются по индексу, и злоумышленник получает возможность применить к своим параметрам обработчик соседнего легитимного запроса в обход проверки прав доступа. Уязвимость актуальна для версий WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. 

CVE-2026-60137 — SQL-инъекция в классе WP_Query ядра WordPress, отвечающем за формирование запросов к базе данных. Параметр author__not_in, исключающий определённых авторов из выборки, рассчитан на массив целых чисел, но приведение типов и экранирование на случай передачи строки в классе отсутствуют. После сдвига индексов на предыдущем шаге в параметр попадает сырая неотфильтрованная строка, которая напрямую подставляется в конструкцию NOT IN (...) итогового SQL-запроса. Через полученную инъекцию извлекаются хеши паролей и сессии администраторов, после чего атака переходит к созданию административной  учётной записи и загрузке веб-шелла. Уязвимость актуальна для версий WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1.

Статус эксплуатации уязвимости:

Эксплуатация wp2shell началась почти сразу после выхода обновлений 17 июля 2026 года. Вслед за раскрытием технических деталей появилось несколько рабочих эксплойтов, а сканирующая активность в поисках уязвимых установок быстро выросла до массовой.

Wordfence сообщает, что в реальных атаках злоумышленники пытаются создать на затронутых сайтах новые учётные записи администраторов.

Исследователи из Elastic Security Labs наблюдают в телеметрии и на honeypot-сенсорах смесь сканирования и полноценной эксплуатации: закрепление выполняется либо установкой плагина-веб-шелла в каталог вида wp-content/plugins/wp2shell_<hex>/, либо прямой записью веб-оболочки на диск через SQL INTO OUTFILE.

21 июля 2026 года агентство CISA включило обе уязвимости в каталог Known Exploited Vulnerabilities (KEV), подчеркнув необходимость оперативного устранения из-за подтверждённых случаев эксплуатации. 

По данным ZoomEye, в российском сегменте выявлено 197 потенциально уязвимых узлов.

Возможные негативные сценарии:

  • Полная удалённая компрометация сервера.

  • Создание фиктивного администратора и кража данных пользователей из базы.

  • Закрепление злоумышленника в инфраструктуре через веб-шелл с риском дальнейшего перемещения по сети.

Рекомендации по устранению

Основным способом защиты является незамедлительное обновление ядра WordPress до актуальных безопасных версий: 6.8.66.9.5 или 7.0.2.

Учитывая критичность цепочки уязвимостей, команда WordPress включила принудительные автоматические обновления для всех сайтов, где эта функция активна. Однако администраторам настоятельно рекомендуется самостоятельно проверить версию в панели управления и убедиться, что обновление установлено.

BDU:2026-09885: Уязвимость в механизме автообновления ViPNet Client 4

Уровень критичности по оценке 7.1

Вектор атаки: смежная сеть

Подтверждение вендора:

Информация об эксплуатации

Описание уязвимости:

Уязвимость в механизме автоматического обновления программного комплекса ViPNet Client 4 позволяет атакующему выполнить на клиентском узле произвольный код. Эксплуатация возможна в рамках смежной доверенной сети при условии, что злоумышленник уже скомпрометировал управляющий узел сети (ViPNet Administrator / ЦУС).

Уязвимость проявляется на этапе распаковки пакета обновления: при обработке приходящего от ЦУС по протоколу MFTP файла-конверта .ctl служба обновления некорректно обрабатывает относительные пути и не ограничивает каталог назначения, из-за чего вложенная в пакет библиотека может быть записана за пределы предусмотренной директории.

Размещённая таким образом библиотека затем подгружается легитимным компонентом службы обновления по механизму DLL Hijacking и исполняется в его контексте.

Уязвимости подвержены ViPNet Client 4 из состава ПКЗИ ViPNet 4: сертифицированная сборка — до версии 4.5.3 (сборка 65211), релизная сборка — до версии 4.5.5 (сборка 24749).

Статус эксплуатации уязвимости:

Уязвимость эксплуатируется в реальных атаках: о случаях сообщили эксперты Positive Technologies 16 июля 2026 года. Активность отнесена к целевой APT-кампании, которая велась как минимум с июня 2026 года и затронула несколько организаций. «Лаборатория Касперского» отслеживает её под названием HelloNet и связывает с китаеязычной группировкой.

После заражения на клиентских узлах разворачивался модульный набор вредоносного ПО — с функциями проксирования трафика, догрузки дополнительных компонентов, разведки и очистки журналов ViPNet для сокрытия следов.

Возможные негативные сценарии:

Компрометация одного управляющего узла позволяет злоумышленнику массово доставить вредоносный код на клиентские узлы под видом легитимных обновлений ViPNet. Код исполняется в контексте доверенной службы обновления и получает полный контроль над рабочим местом.

Рекомендации по устранению:

Для устранения уязвимости необходимо обновить ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше для сертифицированной сборки и до версии 4.5.5 (сборка 24749) или выше для релизной сборки.

Дополнительно рекомендуется обновить ПО ViPNet Administrator до версии ViPNet Administrator 4 (4.6.11.5114) (обновление только для версии Administrator 4.6.11).
 
 Как защититься?

В приоритете находится не только своевременное выявление уязвимостей, но и регулярный контроль состояния используемого ПО, сервисов и компонентов ИТ-инфраструктуры, а также их своевременное обновление.

Практика и результаты наших исследований показывают, что для организаций важно не просто фиксировать уязвимости, а иметь актуальное представление о состоянии инфраструктуры. Это позволяет корректно расставлять приоритеты и контролировать процесс их устранения. Для этого используются решения класса Vulnerability Management (например, R-Vision VM), обеспечивающие непрерывную работу с уязвимостями - от обнаружения до контроля устранения.

Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.

Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится все более актуальным на фоне регулярного появления новых критичных уязвимостей.

Следите за обновлениями и до встречи в следующем выпуске дайджеста!

Комментарии (0)