Хабр, привет!
На связи команда инженеров-аналитиков R-Vision. В июле мы выявили 13 трендовых уязвимостей, а по итогам месяца подготовили дайджест, в который включили шесть наиболее интересных среди них.
В новом выпуске разберём уязвимости в подсистеме виртуализации KVM ядра Linux, Adobe ColdFusion и Microsoft SharePoint Server. Некоторые из них уже используются в реальных атаках, для других опубликованы демонстрационные эксплойты, а последствия эксплуатации варьируются от аварийной остановки физического сервера до удалённого выполнения кода, кражи криптографических ключей и закрепления во внутренней инфраструктуре.
Также расскажем, при каких условиях возможна эксплуатация каждой уязвимости, какие системы находятся под угрозой и какие меры необходимо принять для снижения рисков.
CVE-2026-53359 | BDU:2026-09298: Уязвимость use-after-free в подсистеме KVM ядра Linux («Januscape»)
Уровень критичности по оценке CVSS: 8.8
Вектор атаки: локальный (требуется доступ внутри гостевой виртуальной машины)
Подтверждение вендора:
Информация об эксплуатации
Описание уязвимости:
16-летняя уязвимость в подсистеме виртуализации KVM ядра Linux, связанная с использованием памяти после её освобождения. Проблема возникает в модуле, который отвечает за преобразование адресов памяти между гостевой виртуальной машиной и физическим сервером. При определённой последовательности действий происходит обращение к объекту после его освобождения (use-after-free), что может привести к выполнению операций с уже освобождённой областью памяти.
Пользователь с правами root внутри гостевой виртуальной машины (при включённой вложенной виртуализации) может воспользоваться этой ошибкой, чтобы вызвать аварийную остановку физического сервера. По заявлению исследователя, обнаружившего уязвимость, возможен и более серьёзный сценарий — выполнение произвольного кода с правами root уже на самом сервере.
Уязвимость присутствует в ядре Linux с 2010 года и затрагивает большинство популярных дистрибутивов — RHEL, Ubuntu, Debian, SUSE, Amazon Linux, Proxmox VE — на процессорах Intel и AMD архитектуры x86_64. Другие архитектуры не затронуты. Для полного закрытия проблемы также требуется исправление парной уязвимости CVE-2026-46113 (закрыта в мае 2026) — установки только одного из двух патчей недостаточно.
Статус эксплуатации уязвимости:
Публичный код, надёжно вызывающий аварийную остановку сервера, опубликован автором на GitHub. Публичный эксплойт, обеспечивающий полный захват сервера, не публиковался.
Подтверждённых атак в реальных условиях на момент анализа не зафиксировано. Уязвимость не входит в каталог CISA KEV. При этом она получила широкое освещение в профильных СМИ.
Возможные негативные сценарии:
Выход из виртуальной машины на физический сервер с получением прав root — критичный сценарий для облачных и хостинг-провайдеров: одна арендованная виртуальная машина может нарушить работу или скомпрометировать все остальные виртуальные машины на том же сервере. Также возможна аварийная остановка сервера без захвата управления.
Рекомендации по устранению:
Исправления вышли 04.07.2026 в стабильных ветках 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211, 5.10.260. Рекомендуется установить обновление ядра, включающее оба исправления (CVE-2026-53359 и CVE-2026-46113), а также по возможности отключить вложенную виртуализацию там, где она не требуется, и ограничить доступ к устройству /dev/kvm.
CVE-2026-48282 | BDU:2026-09259: Уязвимость удалённого выполнения произвольного кода в Adobe ColdFusion
Уровень критичности по оценке CVSS: 10
Вектор атаки: сетевой
Подтверждение вендора:
Информация об эксплуатации
Описание уязвимости:
Уязвимость в обработчике FILEIO компонента Remote Development Services (RDS) платформы Adobe ColdFusion. RDS — устаревший механизм, позволяющий средам разработки (IDE) взаимодействовать с работающим сервером ColdFusion по HTTP: просматривать файловую систему, выполнять запросы к БД и помогать с отладкой. Служба FILEIO отвечает за удалённое управление файловой системой: чтение, запись, копирование, удаление и прочие операции с файлами.
До выхода обновления FILEIO принимал путь к файлу из входящего запроса и передавал его напрямую в файловый API, не выполняя канонизацию пути и не проверяя, что он остаётся внутри разрешённого каталога. Внедряя последовательности обхода (../), атакующий может получить доступ к файлам за пределами предусмотренного каталога или перезаписать существующие конфигурационные файлы.
Эксплуатация выполняется отправкой специально сформированного HTTP-запроса к конечной точке, где недостаточная валидация пути приводит к произвольной записи файлов на файловую систему. Записав в веб-доступный каталог CFML-веб-шелл, содержащий теги <cfexecute>, атакующий получает возможность выполнить произвольный код с правами служебной учётной записи ColdFusion (NT AUTHORITY\SYSTEM в Windows). Загруженный CFML-файл обрабатывается ColdFusion как обычный запрос к приложению, что и завершает путь до удалённого выполнения кода. Аутентификация и взаимодействие с пользователем не требуются.
Отдельно следует учитывать условие эксплуатации: для успешной атаки на сервере ColdFusion должен быть включён RDS (по умолчанию он выключен) и отключена аутентификация RDS. Уязвимости подвержены ColdFusion 2025 по Update 9 включительно и ColdFusion 2023 по Update 20 включительно (версии 2025.9, 2023.20 и более ранние).
Статус эксплуатации уязвимости:
02.07.2026 глобальная сеть honeypot-сенсоров сервиса KEVIntel зафиксировала первые попытки эксплуатации, менее чем через два часа после раскрытия технических подробностей исследователями watchTowr Labs. В одном из запросов, поступившем с IP-адреса 103.207.14[.]220, атакующий пытался получить доступ к файлу C:\Windows\win.ini. Это была типовая проверка эксплуатируемости цели перед дальнейшими действиями.
Watchtowr Labs опубликовала публичный PoC-эксплойт с полным разбором первопричины. CISA добавила уязвимость в каталог KEV 07.07.2026 со сроком устранения до 10.07.2026.
Возможные негативные сценарии:
Полная компрометация сервера с выполнением кода в контексте служебной учётной записи ColdFusion (SYSTEM в Windows), закрепление через веб-шелл, чтение конфигурационных файлов и хранимых учётных данных, дальнейшее горизонтальное перемещение по инфраструктуре.
Рекомендации по устранению:
Adobe выпустила обновление безопасности в составе бюллетеня APSB26-68 (30.06.2026). Рекомендуется обновиться до ColdFusion 2025 Update 10 или ColdFusion 2023 Update 21.
Компенсирующие меры:
Отключить RDS, если он не используется в работе. Если отключение RDS невозможно, принудительно включить аутентификацию и ограничить доступ явно авторизованными административными системами. Исключить доступность RDS и административных конечных точек /CFIDE/ из недоверенных сетей.
CVE-2026-50522, CVE-2026-58644 | BDU:2026-09928, BDU:2026-10084: Уязвимости удалённого выполнения произвольного кода в Microsoft SharePoint Server
Уровень критичности по оценке CVSS: 9.8 (обе уязвимости)
Вектор атаки: сетевой
Подтверждение вендора:
Информация об эксплуатации
Описание уязвимости:
Пара критических уязвимостей в Microsoft SharePoint Server (локальная установка на серверах организации, не облачная версия), связанных с небезопасной обработкой входящих данных. Сервер выполняет десериализацию объектов из полученных данных, не проверяя их происхождение, из-за чего злоумышленник может передать специально подготовленные данные и заставить сервер выполнить произвольный код.
CVE-2026-50522 эксплуатируется через страницу входа с использованием стороннего провайдера авторизации (например, корпоративного SSO) и не требует ни пароля, ни существующей сессии в системе. После выполнения кода злоумышленник похищает с сервера криптографические ключи, которыми SharePoint подписывает и шифрует сессии пользователей. Получив эти ключи, злоумышленник может в дальнейшем создавать себе действительные сессии с правами любого пользователя, включая администратора, уже без повторной эксплуатации самой уязвимости. Из-за этого одна лишь установка патча не закрывает риск — похищенные ключи остаются рабочими, пока их не заменят вручную.
CVE-2026-58644 требует, чтобы злоумышленник уже был авторизован в SharePoint с правами не ниже владельца сайта — это стандартная и часто выдаваемая роль. Официальный Microsoft FAQ прямо подтверждает необходимость Site Owner. При этом официальная CVSS-запись той же CVE указывает PR:N (привилегии не требуются) — то есть это внутреннее расхождение между текстом FAQ и выставленным CVSS-вектором Microsoft. Используя эти права, злоумышленник загружает или настраивает содержимое сайта (например, веб-часть или макет страницы), которое сервер обрабатывает уязвимым образом и выполняет с повышенными привилегиями. Технические подробности этой уязвимости публично не раскрываются, поскольку она уже используется в реальных атаках.
Обе уязвимости раскрыты 14 июля 2026 года в рамках июльского Patch Tuesday и закрываются одним и тем же обновлением безопасности.
Статус эксплуатации уязвимости:
CVE-2026-58644 эксплуатировалась в реальных атаках ещё до выхода патча, Microsoft подтвердила это 15 июля 2026 года. 16 июля 2026 года уязвимость включена в каталог активно эксплуатируемых уязвимостей CISA KEV.
CVE-2026-50522: 20 июля 2026 года исследователь опубликовал на GitHub демонстрационный код эксплойта. В тот же день зафиксированы первые атаки в реальных условиях с кражей криптографических ключей сервера.
Возможные негативные сценарии:
Полный захват сервера SharePoint с правами системной учётной записи, установка вредоносного кода на сервере, кража ключей с сохранением доступа к системе даже после установки патча, использование скомпрометированного сервера для дальнейшего продвижения по внутренней сети организации.
Рекомендации по устранению
Microsoft выпустила единое обновление безопасности, закрывающее обе уязвимости. Рекомендуется как можно скорее установить его на все затронутые серверы SharePoint (Enterprise Server 2016, Server 2019, Server Subscription Edition), а после установки патча заменить криптографические ключи сервера и другие потенциально скомпрометированные учётные данные — само по себе обновление не аннулирует уже похищенные ключи.
CVE-2026-45659, CVE-2026-56164 | BDU:2026-07705, BDU:2026-09724: Уязвимости повышения привилегий и удалённого выполнения кода в Microsoft SharePoint Server
Уровень критичности по оценке CVSS: 5.3 | 8.8
Вектор атаки: сетевой
Подтверждение вендора:
Информация об эксплуатации
Описание уязвимости:
В июле 2026 года CISA подтвердила активную эксплуатацию трёх уязвимостей локального Microsoft SharePoint Server. Ниже рассматриваются две из них, третья (CVE-2026-32201) разбиралась в предыдущих выпусках дайджеста.
Первая уязвимость позволяет неаутентифицированному злоумышленнику получить повышенные привилегии вследствие недостаточной проверки аутентификации. Неаутентифицированный атакующий эксплуатирует её по сети без учётных данных и без взаимодействия с пользователем, отправляя специально сформированные запросы к функциональности, которая должна требовать авторизации. Технических деталей вендор не раскрывает, а обнаружение приписано инцидент-респондерам Mandiant и команде FLARE компании Google, что указывает на выявление внутри реальных атак.
Вторая уязвимость (CVE-2026-45659) связана с десериализацией недоверенных данных и приводит к удалённому выполнению кода на сервере. Здесь требуется аутентификация, однако порог низкий: достаточно учётной записи с минимальными правами Site Member, без прав администратора.
Обе уязвимости закрывают разные этапы атаки: одна обеспечивает неаутентифицированный доступ, вторая обеспечивает выполнение произвольного кода при наличии минимальных прав. По данным CISA, они применяются для несанкционированного доступа, удалённого выполнения кода, кражи machine keys IIS (позволяющих подделывать запросы) и развёртывания вредоносного ПО для закрепления.
Затронуты SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition, то есть все поддерживаемые локальные версии.
Статус эксплуатации уязвимости:
CVE-2026-56164 эксплуатировалась как уязвимость нулевого дня. CISA добавила её в каталог KEV 14.07.2026 в день выхода исправления, со сроком устранения до 17.07.2026.
CVE-2026-45659 добавлена в KEV 01.07.2026 со сроком до 04.07.2026.
Возможные негативные сценарии:
Повышение привилегий на сервере SharePoint без наличия учётной записи (CVE-2026-56164).
Выполнение произвольного кода в контексте сервера при наличии минимальных прав Site Member (CVE-2026-45659).
Кража machine keys IIS с последующей подделкой запросов и обходом аутентификации.
Закрепление в системе, развёртывание вредоносного ПО, кража конфиденциальных документов.
Компрометация SharePoint как точки входа и горизонтальное перемещение по внутренней сети.
Рекомендации по устранению:
Компания Microsoft выпустила обновление безопасности. Рекомендуется установить актуальное обновление на все затронутые системы.
Как защититься?
В приоритете – своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение — первоочередная мера защиты.
Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из наших исследований, все больше компаний стремятся использовать современные решения класса Vulnerability Management, например, R-Vision VM, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.
Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.
Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится все более актуальным на фоне регулярного появления новых критичных уязвимостей.
Следите за обновлениями и до встречи в следующем выпуске дайджеста!
