Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм‑каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное — трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще четыре трендовые уязвимости:

  • уязвимость механизма автоматического обновления программного комплекса ViPNet Client — PT-2026-19 (BDU:2026–09885);

  • уязвимость, связанную с повышением привилегий, в ядре Microsoft Windows — PT-2026-47906 (CVE-2026-42980);

  • уязвимость, связанную с повышением привилегий в Microsoft SharePoint Server — PT-2026-58260 (CVE-2026-56164)

  • уязвимость, связанную с удаленным выполнением кода в Microsoft SharePoint Server — PT-2026-58284 (CVE-2026-58644)

В этот раз начнём с уязвимости в отечественном продукте.

Уязвимость механизма автоматического обновления программного комплекса ViPNet Client

💥 PT-2026-19 (BDU:2026–09885; оценка по CVSS — 9,0; высокий уровень опасности)
Программный комплекс ViPNet Client предназначен для защиты рабочих мест корпоративных пользователей путем обеспечения защищенного обмена данными по IP‑сетям, контроля сетевой активности приложений и компонентов операционной системы, а также выполнения функций персонального межсетевого экрана (в версии ViPNet Client for Windows). ViPNet Client работает в составе сети ViPNet и с продуктами линейки ViPNet Network Security. Уязвимость нарушения механизма защиты данных (CWE-693) позволяет злоумышленнику, получившему контроль над хостом с установленным ViPNet Administrator, рассылать зловредные обновления на хосты с ViPNet Client. Согласно бюллетеню вендора, целями злоумышленников являются нарушение целостности среды функционирования, повышение привилегий в системе атакуемого узла и выполнение на нем произвольного кода.

Об эксплуатации этой уязвимости в реальных атаках 16 июля сообщили эксперты Positive Technologies. В ходе атак злоумышленник пересылал файл‑конверт (.ctl), содержащий вредоносную библиотеку wtsapi32.dll, посредством базовой функциональности транспортного протокола MFTP. Вредоносная библиотека загружалась исполняемым файлом Itcsrvup64.exe (компонент службы обновления ПО ViPNet) при помощи техники DLL Hijacking и сохранялась на файловой системе посредством техники Path Traversal. В исследовании описывается различное вредоносное ПО, установленное злоумышленниками на скомпрометированных хостах, работающее в режиме прокси‑сервера для перенаправления сетевого трафика, загружающее дополнительные DLL‑библиотеки в адресное пространство и осуществляющее их запуск, а также выполняющее зачистку журналов InfoTeCS и сбор информации о системе (процессы, сетевые соединения, список установленного ПО и так далее). Также упоминаются ранее описанные загрузчик Donnect и бэкдор ShadowRelay. По имеющимся данным, атака продолжалась как минимум с 1 июня по 14 июля 2026 года и затронула не менее 8 организаций.

Признаки эксплуатации: по данным специалистов PT ESC, с 1 июня по 14 июля 2026 года атаки с использованием этой уязвимости затронули как минимум 8 организаций. Эта же активность отмечается другими исследователями, которые сообщают о попытках атак на крупные российские организации из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.

Публично доступные эксплойты: нет в открытом доступе.

Количество потенциальных жертв: по данным компании, программные решения ViPNet обеспечивают защиту более 10 миллионов рабочих мест по всему миру. Среди ключевых заказчиков — предприятия госсектора, финансово‑кредитные организации, ведущие телекоммуникационные компании, транспортные компании, медицинские учреждения, крупнейшие организации нефтегазодобывающей, перерабатывающей и металлургической отраслей.

Способы устранения, компенсирующие меры: обновить ПО ViPNet Client на узлах с управляющим ПО ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше (для сертифицированной сборки), и ViPNet Client 4 до версии 4.5.5 (сборка 24749) или выше (для релизной сборки), а также ViPNet Administrator до версии ViPNet Administrator 4 (4.6.11.5114) (обновление только для версии Administrator 4.6.11).
В случае невозможности обновления рекомендованы следующие меры:

  • остановить службу ViPNet система обновления;

  • отключить службу на каждом узле, где она установлена;

  • запретить автоматический запуск.

Продолжим уязвимостью в Microsoft Windows.

Уязвимость, связанная с повышением привилегий, в ядре Microsoft Windows

💥 PT-2026-47906 (CVE-2026-42980, оценка по CVSS — 7,8; высокий уровень опасности)

Информация об уязвимости была опубликована в рамках июньского Microsoft Patch Tuesday 9 июня. В MSPT‑обзорах VM‑вендоров её не выделяли. Уязвимость повышения привилегий в ядре Microsoft Windows вызвана некорректной обработкой целочисленных значений при формировании данных в подсистеме WMI, приводящей к записи за границами буфера. Эксплуатация уязвимости позволяет локальному злоумышленнику, имеющему права обычного пользователя, повысить привилегии до уровня NT AUTHORITY\SYSTEM. Получение таких привилегий обеспечивает полный контроль над системой, позволяя выполнять произвольные команды, изменять настройки безопасности, получать доступ к защищённым данным и использовать скомпрометированный узел для дальнейшего продвижения в инфраструктуре. 

7 июля был опубликован подробный write‑up, описывающий эксплуатацию уязвимости. Также на GitHub доступен публичный эксплойт.

Признаки эксплуатации: случаи эксплуатации уязвимости не выявлены.

Публично доступные эксплойты: в открытом доступе опубликован PoC.

Количество потенциальных жертв: согласно данным The Verge, потенциально затрагивают около миллиарда устройств. Последствия могут коснуться всех пользователей устаревших версий Windows, таких как Windows 7 и Windows 8, а с октября 2025 — и Windows 10. 

Закончим двумя уязвимостями SharePoint. 

Уязвимость, связанная с повышением привилегий в Microsoft SharePoint Server

PT-2026-58260 (CVE-2026-56164, оценка по CVSS — 9,8; критический уровень опасности)

Информация об уязвимости была опубликована в рамках июльского Microsoft Patch Tuesday, 14 июля. Уязвимость, связанная с отсутствием аутентификации для критической функции (CWE-306), позволяет неаутентифицированному злоумышленнику удалённо повысить свои привилегии.

Весьма любопытно, что оценки уязвимости по CVSS на сайте Microsoft и в NVD сильно различаются.

🔹 Microsoft: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N (5.3 MEDIUM)

🔹 NVD: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (9.8 CRITICAL)

Как можно видеть, разница в том, что эксперты Microsoft отмечают только низкий импакт эксплуатации уязвимости на целостность информации, тогда как в NVD указан высокий импакт на конфиденциальность, целостность и доступность. Что в очередной раз демонстрирует субъективность CVSS как инструмента приоритизации. 😉

Эксперты Microsoft сразу, в день Patch Tuesday, отметили эту уязвимость как эксплуатируемую в реальных атаках. Тогда же уязвимость добавили в CISA KEV. За её обнаружение Microsoft поблагодарили экспертов Mandiant Incident Response, что намекает на то, кто именно обнаружил эксплуатацию этой уязвимости. Подробностей по атакам пока нет. Однако по сообщению новостного сайта Bleeping Computer,, эта уязвимость могла эксплуатироваться в атаке на Федеральное управление информатики и телекоммуникаций (BIT) Швейцарии, зафиксированной 28 июля. В ходе инцидента с серверами SharePoint, доступными из Интернет, данные для входа приблизительно в 200 пользовательских и технических учётных записей были скомпрометированы. Расследование не выявило утечки других данных. Как сообщили в BIT, на серверах проэксплуатировали уязвимости SharePoint из июльского Microsoft Patch Tuesday, однако конкретные CVE они не назвали.

Эксплойт для уязвимости доступен на GitHub с 6 августа. Согласно описанию автора эксплоита, уязвимость позволяет удалённому неаутентифицированному злоумышленнику повысить привилегии до уровня Farm Administrator (привилегированная роль с полномочиями по администрированию всей инфраструктуры SharePoint и её системных настроек). Используя особенности обработки запросов и механизмов маршрутизации, злоумышленник может заставить уязвимый сервер вместо отклонения неаутентифицированного запроса переключиться на контекст безопасности с повышенными привилегиями (fall back to an elevated security context). Это позволяет получать информацию о коллекциях сайтов, пользователях и конфигурации, добавлять администраторов и выполнять команды.

Обновления доступны для Microsoft SharePoint Server 2016, 2019 и Subscription Edition. Помимо установки обновлений, эксперты Microsoft рекомендуют включить интерфейс антивирусного сканирования AMSI на сервере и установить режим проверки тела запросов (Request Body Scan) в значение Full для снижения риска эксплуатации уязвимости.

Признаки эксплуатации: Microsoft предупредила, что уязвимость уже использовалась в реальных атаках. Агентство CISA добавило уязвимость в каталог KEV.

Публично доступные эксплойты: есть в открытом доступе.

Уязвимость, связанная с удаленным выполнением кода в Microsoft SharePoint Server

PT-2026-58284 (CVE-2026-58644, оценка по CVSS — 9,8; критический уровень опасности)

Информация об уязвимости была опубликована 14 июля в рамках июльского Microsoft Patch Tuesday. Уязвимость в Microsoft SharePoint Server, вызванная ошибкой в механизме десериализации (CWE-502), позволяет злоумышленнику с правами не ниже владельца сайта (Site Owner) внедрить и удалённо выполнить произвольный код на сервере SharePoint. Это может привести к полной компрометации сервера: утечке корпоративных документов и данных, их модификации или удалению, компрометации доступных серверу учётных данных и дальнейшему проникновению злоумышленника во внутреннюю инфраструктуру организации.

Требование аутентификации, конечно, усложняет использование уязвимости в реальных атаках. Однако тут злоумышленнику, по всей видимости, может помочь предыдущая EoP‑уязвимость CVE-2026-56164. При этом пока нет подтверждения эксплуатации этих уязвимостей в составе единой цепочки.

Эксперты Microsoft отметили эту уязвимость как эксплуатируемую в реальных атаках в день Patch Tuesday. Через два дня, 16 июля, уязвимость была добавлена в каталог CISA KEV. Детали атак пока неизвестны.

Признаки эксплуатации: Microsoft сообщила о том, что уязвимость уже использовалась в реальных атаках. CISA добавило уязвимость в каталог KEV.

Публично доступные эксплойты: нет в открытом доступе.

Количество потенциальных жертв: обе уязвимости затрагивают все поддерживаемые локальные версии SharePoint Server, включая Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.

Способы устранения, компенсирующие меры для описанных уязвимостей: установить обновления безопасности, которые представлены на официальных страницах Microsoft — CVE-2026-56164, CVE-2026-58644 и CVE-2026-42980

Также для CVE-2026-56164 в качестве меры предосторожности перед выпуском патча Microsoft рекомендует включить интерфейс проверки на вредоносный код (Antimalware Scan Interface, AMSI) для каждого веб‑приложения SharePoint и, где возможно, выбрать полный режим анализа тела запросов (Request Body Scan = Full).

Как защититься

Использование популярных продуктов, содержащих трендовые уязвимости, может поставить под угрозу любую компанию. Такие недостатки безопасности являются наиболее опасными и требуют немедленного исправления. В систему управления уязвимостями MaxPatrol VM информация о подобных угрозах поступает в течение 12 часов с момента их появления, что позволяет вовремя принять меры по устранению наиболее опасных из них и защитить инфраструктуру компании. Но не стоит забывать и об исправлении других уязвимостей, которые также могут нанести непоправимый вред организации.

Узнавать об актуальных недостатках безопасности можно на странице трендовых уязвимостей и портале dbugs, в котором аккумулируются данные об уязвимостях в программном обеспечении и оборудовании производителей со всего мира, а также рекомендации вендоров по устранению пробелов в защите.

На этом всё! Увидимся в новом дайджесте трендовых уязвимостей через месяц.

Александр Леонов

Ведущий эксперт Expert Security Center Positive Technologies