ESPNHow a mass Man City player exodus would warp the transfer marketPunchNGF mourns victims of Ondo aircraft crashDaily MaverickSHARE WITH US: Online schools in South Africa: what should parents know?The Jerusalem PostFormer German spy chief detained on suspicion of espionage and treason, Bild reportsZDF heuteAktuelle Pressemitteilungen des ZDFSouth China Morning PostGreenpeace catches Hong Kong geopark ‘golden week’ visitors damaging marine lifeCapital FMGovt fast-tracks passport decentralisation as Malindi, Nyeri offices near completionNHK 社会JR東日本 大雨災害を受け運転規制のあり方を検証へNPRVietnamese police arrest 12 suspected of prowling city streets at night, snatching cats for meatکیهان لندنرئیس پیشین سرویس اطلاعات خارجی آلمان به اتهام جاسوسی بازداشت شدABC NewsTrump says his super PAC will now pay for controversial taxpayer-funded promo adsAntara NewsIndonesia targets Rp3,839 tln in downstreaming investment through 2029
The Daily Newsstand · Free, Always
Tuesday, October 6, 2026

R-Vision назвал три уязвимости сентября 2026 г., которые уже эксплуатируются в реальных атаках

Translate

По итогам сентября 2026 г. аналитики R-Vision признали трендовыми 13 уязвимостей. Четыре из них эксперты выделили как наиболее опасные: они затрагивают Windows Kerberos, механизм ALPC в Windows, почтовый сервер Zimbra Collaboration Suite и платформу GitLab, то есть ключевые компоненты корпоративной инфраструктуры. Об этом CNews сообщили представители R-Vision.

Исследователи отметили, что три из четырех уже эксплуатируются в реальных атаках: это уязвимости в ALPC, Zimbra и GitLab. Все они включены в каталог известных эксплуатируемых уязвимостей CISA (KEV). Четвертая, в Windows Kerberos, пока не эксплуатируется, но затрагивает в том числе контроллеры домена, Microsoft относит ее к категории Exploitation More Likely, то есть считает эксплуатацию более вероятной.

Ниже представлен разбор каждой уязвимости: затронутые версии и статус эксплуатации. Он поможет командам ИБ и ИТ расставить приоритеты при установке обновлений.

CVE-2026-69676: Уязвимость удаленного выполнения кода в Windows Kerberos Уровень критичности: 8.8 | Вектор атаки: сетевой

Уязвимость связана с обходом аутентификации в Windows Kerberos с помощью перехвата и повторного воспроизведения данных: сервер принимает повторно отправленные аутентификационные данные как легитимные. Как указано в описании уязвимости от Microsoft, атакующему с минимальными правами достаточно отправить на сервер специально сформированный запрос, чтобы выполнить на нем произвольный код.

Затронуты Windows 10, Windows 11 и Windows Server от 2012 до 2025, в том числе контроллеры домена Active Directory, компрометация которых открывает путь ко всей инфраструктуре.

Дополнительный риск связан с масштабом потенциального воздействия: Kerberos является одним из базовых протоколов аутентификации в корпоративных Windows-инфраструктурах и широко используется для доступа пользователей и сервисов к ресурсам внутри домена. Поэтому уязвимость в самом механизме аутентификации потенциально затрагивает большое число организаций и критически важных узлов инфраструктуры.

Статус эксплуатации уязвимости: Атак в реальных условиях пока не зафиксировано, но Microsoft относит уязвимость к категории Exploitation More Likely. Исправление вошло в сентябрьские накопительные обновления безопасности Windows.

CVE-2026-85880: Уязвимость повышения привилегий в механизме Advanced Local Procedure Call (ALPC) в Windows Уровень критичности: 7.8 | Вектор атаки: локальный

Уязвимость связана с переполнением буфера в динамической памяти в Windows ALPC. Для атаки нужна локальная учетная запись с низкими привилегиями. Атакующий, уже выполняющий код в низкопривилегированном AppContainer (изолированная среда выполнения процессов), может выйти из песочницы и повысить привилегии до SYSTEM, получив полный доступ к системе. Затронуты Windows 10 и Windows Server 2012, 2012 R2, 2016, 2019 и 2022. Windows 11 и Windows Server 2025 вне угрозы.

Статус эксплуатации уязвимости: Уязвимость эксплуатировалась до выхода исправления; Microsoft присвоила статус Exploitation Detected. 8 сентября 2026 г. CISA добавила ее в каталог KEV со сроком устранения до 22 сентября 2026 г. По данным Proofpoint, она используется в наборе эксплойтов BlueMoon как последнее звено цепочки: сначала эксплуатируются две уязвимости Chrome (CVE-2026-85046 и CVE-2026-87491), а CVE-2026-85880 позволяет выйти из процесса-рендерера и получить права SYSTEM. Впервые набор применила группировка TA412 28 августа 2026 года, затем его стали использовать другие киберпреступные группировки. Компиляция DLL с эксплойтом для Windows датируется 2025 г.; по оценке Proofpoint, автор набора переупаковал существовавший инструмент.

CVE-2026-73570 | BDU:2026-12669: Уязвимость удаленного выполнения произвольного кода в Zimbra Collaboration Suite Уровень критичности: 8.9 | Вектор атаки: сетевой

Уязвимость в компоненте мониторинга zimbra-snmp почтового сервера Zimbra Collaboration Suite (ZCS) позволяет неаутентиифированному злоумышленнику удаленно выполнять произвольный код с правами пользователя zimbra. Для атаки на сервере должны быть активны пакет zimbra-snmp и отправка SNMP-уведомлений. Эксплуатация происходит путем отправки специально сформированной SMTP-команды RCPT TO. Вредоносная shell-команда внедряется вместо имени службы в адрес получателя, имитирующий сообщение о смене статуса сервиса. Почтовый сервер записывает этот адрес в журнал /var/log/zimbra.log. Служба swatchdog непрерывно мониторит этот лог и, обнаружив строку статуса, передает поле с именем службы в shell-скрипт без предварительной валидации и фильтрации. Это приводит к выполнению внедренных команд Linux.

Уязвимость затрагивает все версии Zimbra Collaboration Suite до 10.1.20.

Статус эксплуатации уязвимости: В середине августа 2026 г. CERT Polska сообщили об активной эксплуатации в реальных атаках. CISA внесло уязвимость в каталог KEV, публичные PoC доступны в открытых источниках. По данным PT ESC IR, уязвимость используют ransomware-группировки. На скомпрометированных серверах разворачивается шифровальщик TargetZimbra.

CVE-2026-85706 | BDU:2026-14538: Уязвимость чтения произвольных файлов в API GitLab CE/EE Уровень критичности: 10.0 | Вектор атаки: сетевой

Критическая уязвимость в Repository Commits API GitLab CE/EE вызвана отсутствием проверки аутентификации и некорректным ограничением путей к файлам, что позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере.

Проблема вызвана разницей в обработке URL-кодирования между прокси Workhorse и Rails-приложением. Workhorse не распознает закодированный сегмент %63ommits как /commits и пропускает POST-запрос, не очищая вредоносный параметр file.path. Внутреннее Rails-приложение декодирует этот путь и передает запрос обработчику, который читает целевой файл еще до проверки авторизации. В результате содержимое секретного файла попадает в текст ошибки разбора параметров и возвращается пользователю в ответе 400 Bad Request.

Уязвимость затрагивает GitLab CE/EE версий с 18.7 по 18.11.11, с 19.0 по 19.0.8, с 19.1 по 19.1.7, с 19.2 по 19.2.5, а также 19.3.0 и 19.3.1.

Статус эксплуатации уязвимости: Исследователи watchTowr Intel зафиксировали активные попытки эксплуатации уязвимости, через глобальную сеть ловушек. CISA внесло CVE-2026-85706 в каталог KEV.

Как защититься

В приоритете – своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение остается первоочередной мерой защиты.

Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из исследований R-Vision, все больше компаний стремятся использовать современные решения класса Vulnerability Management, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.

Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.

Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится все более актуальным на фоне регулярного появления новых критичных уязвимостей.

View the original on CNews →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.