ESPNHow a mass Man City player exodus would warp the transfer marketPunchNGF mourns victims of Ondo aircraft crashDaily MaverickSHARE WITH US: Online schools in South Africa: what should parents know?The Jerusalem PostFormer German spy chief detained on suspicion of espionage and treason, Bild reportsZDF heuteAktuelle Pressemitteilungen des ZDFSouth China Morning PostGreenpeace catches Hong Kong geopark ‘golden week’ visitors damaging marine lifeCapital FMGovt fast-tracks passport decentralisation as Malindi, Nyeri offices near completionNHK 社会JR東日本 大雨災害を受け運転規制のあり方を検証へNPRVietnamese police arrest 12 suspected of prowling city streets at night, snatching cats for meatکیهان لندنرئیس پیشین سرویس اطلاعات خارجی آلمان به اتهام جاسوسی بازداشت شدABC NewsTrump says his super PAC will now pay for controversial taxpayer-funded promo adsAntara NewsIndonesia targets Rp3,839 tln in downstreaming investment through 2029
The Daily Newsstand · Free, Always
Tuesday, October 6, 2026

В фокусе RVD: трендовые уязвимости сентября

Translate

 На связи команда инженер-аналитиков R-Vision. Мы проанализировали широкий спектр уязвимостей, выявленных в сентябре 2026 года, и включили в дайджест лишь те, что представляют наибольший практический интерес по уровню риска, подтверждённой эксплуатации и актуальности для специалистов по информационной безопасности.

В дайджест вошли:

CVE-2026-69676:  Уязвимость удалённого выполнения кода в Windows Kerberos

Уровень критичности по оценке CVSS: 8.8

Вектор атаки: сетевой

Подтверждение вендора:

Информация об уязвимости

Описание уязвимости:

Уязвимость связана с обходом аутентификации в Windows Kerberos с помощью перехвата и повторного воспроизведения данных. При атаках такого типа злоумышленник повторно отправляет перехваченные аутентификационные данные, и сервер принимает их как легитимные.

Для атаки нужны учётная запись с минимальными правами и сетевой доступ к уязвимому серверу. Как указано в описании уязвимости от Microsoft, злоумышленник отправляет на сервер специально сформированный запрос и выполняет на нём произвольный код. Участие пользователя при этом не требуется.

Эксплуатации подвержены Windows 10 и Windows 11, а также серверные версии от Windows Server 2012 до Windows Server 2025.

Статус эксплуатации уязвимости:

На момент анализа случаев эксплуатации в реальных атаках не зафиксировано. При этом Microsoft относит её к категории Exploitation More Likely, то есть считает эксплуатацию более вероятной.

Возможные негативные сценарии:

Kerberos является основным механизмом аутентификации в доменах Active Directory, поэтому под угрозой находятся в том числе контроллеры домена. Их компрометация открывает злоумышленнику путь к дальнейшему продвижению по всей инфраструктуре.

Рекомендации по устранению

Установить сентябрьские накопительные обновления безопасности Windows. В первую очередь рекомендуется обновить контроллеры домена и другие критичные серверы и перезагрузить их, так как исправление начинает действовать только после перезагрузки. Для Windows Server 2012 и 2012 R2 обновления доступны только в рамках программы расширенной поддержки (Extended Security Updates).

CVE-2026-85880 | BDU:2026-14306: Уязвимость повышения привилегий в механизме Advanced Local Procedure Call (ALPC) в Windows

Уровень критичности по оценке CVSS: 7.8

Вектор атаки: локальный

Подтверждение вендора:

Информация об уязвимости

Описание уязвимости:

Уязвимость связана с переполнением буфера в динамической памяти в Windows ALPC.

Для реализации атаки нужна локальная учетная запись с низкими привилегиями. Атакующий, который уже выполняет код в низкопривилегированном AppContainer (изолированная среда выполнения процессов), может выйти из песочницы и повысить свои привилегии в системе до уровня SYSTEM, получив полный доступ к системе.

Уязвимость затрагивает Windows 10 и Windows Server версий 2012, 2012 R2, 2016, 2019 и 2022.

Windows 11 и Windows Server 2025 вне угрозы эксплуатации.

Статус эксплуатации уязвимости:

Уязвимость эксплуатировалась до выхода исправления, Microsoft присвоила ей статус Exploitation Detected. 8 сентября 2026 года CISA добавила её в каталог KEV со сроком устранения до 22 сентября.

По данным Proofpoint, уязвимость используется в наборе эксплойтов BlueMoon как последнее звено цепочки. Сначала эксплуатируются две уязвимости Chrome (CVE-2026-85046 и CVE-2026-87491), а CVE-2026-85880 позволяет выйти из процесса-рендерера и получить права SYSTEM. Впервые набор применила группировка TA412 28 августа 2026 года, а в течение следующей недели его стали использовать и другие киберпреступные группировки.

Временная метка компиляции DLL с эксплойтом для Windows относится к 2025 году. По оценке Proofpoint, это говорит о том, что автор набора переупаковал уже существовавший инструмент.

Возможные негативные сценарии:

SYSTEM - встроенная учетная запись, от имени которой работают ядро ОС и системные службы Windows. Обладает более высокими правами, чем обычный администратор (в том числе неограниченным доступом ко всем локальным ресурсам). Получение таких привилегий фактически означает полный контроль над системой.

Рекомендации по устранению

При наличии уязвимых версий ОС рекомендуется незамедлительно установить обновление в соответствии с рекомендациями вендора Microsoft.

В качестве дополнительной защиты от BlueMoon также рекомендуется обновить Google Chrome при наличии уязвимых версий (152.0.7977.82, 153.0.8010.36).

CVE-2026-73570 | BDU:2026-12669:  Уязвимость удалённого выполнения произвольного кода в Zimbra Collaboration Suite

Уровень критичности по оценке CVSS: 8.9

Вектор атаки: сетевой

Подтверждение вендора:

Информация об уязвимости

Описание уязвимости:

Уязвимость в компоненте мониторинга zimbra-snmp почтового сервера Zimbra Collaboration Suite (ZCS) связана с передачей входных параметров в командную оболочку Linux без предварительной валидации и фильтрации, что позволяет неаутентифицированному злоумышленнику выполнять произвольный код с привилегиями учётной записи zimbra. Уязвимость относится к классу OS Command Injection.

Для успешной эксплуатации на сервере должны одновременно выполняться два условия: установленный пакет zimbra-snmp и активированная функция отправки SNMP-уведомлений (snmp_notify).

Эксплуатация выполняется через встраивание вредоносной последовательности спецсимволов и команд Linux в SMTP-команду, указывающую адрес получателя (RCPT TO), на этапе передачи метаданных письма. Эксплуатация выполняется через SMTP-команду RCPT TO. Злоумышленник оформляет адрес получателя так, чтобы он содержал фрагмент в формате сообщения о смене статуса службы (Service status change: <имя> changed from <состояние> to <состояние>), а вместо имени службы подставляет shell-команду. Почтовый сервер записывает этот адрес в журнал /var/log/zimbra.log независимо от того, принято письмо или отклонено. 

Служба swatchdog из пакета zimbra-snmp непрерывно отслеживает журнал, чтобы отправлять SNMP-уведомления. Встретив строку, похожую на смену статуса службы, она передаёт поле с именем службы в shell-скрипт без фильтрации, и внедрённая команда выполняется с правами учётной записи zimbra.

Уязвимость затрагивает все версии Zimbra Collaboration Suite до 10.1.20.

Статус эксплуатации уязвимости:

В середине августа 2026 года об эксплуатации этой уязвимости в реальных атаках официально сообщили эксперты CERT Polska. 21 августа CISA добавила её в каталог KEV со сроком устранения до 24 августа 2026 года. В открытых источниках также были опубликованы публичные PoC-эксплойты.

По данным PT ESC IR, уязвимость используют ransomware-группировки. На скомпрометированных серверах разворачивается шифровальщик TargetZimbra, который шифрует данные в каталоге /opt/zimbra/ и добавляет к файлам расширение .elock. Также зафиксирована установка инструмента Gsocket. При исследовании инфраструктуры атакующих специалисты обнаружили на нескольких C2-серверах веб-панели CyberStrikeAI, открытой платформы для автоматизации тестирования на проникновение с помощью ИИ.

Возможные негативные сценарии:

Успешная эксплуатация позволяет неаутентифицированному удалённому злоумышленнику выполнить произвольный код на сервере Zimbra ZCS в контексте пользователя zimbra, получить полный доступ к почтовым данным, конфигурации и ключам, зашифровать данные сервера, а также развернуть сетевые туннели для компрометации смежной инфраструктуры.

Рекомендации по устранению

Обновить Zimbra Collaboration Suite до версии 10.1.20 или выше .

В связи с продолжающейся кампанией, использующей эту уязвимость, рекомендуем:

  • Проверить логи Zimbra /var/log/zimbra.log на наличие следующих записей:

Service status change: <payload> changed from stopped to running

Service status change: <payload> changed from running to stopped

  • Проверка файлов, созданных пользователем zimbra за последние 30 дней в следующих каталогах:

/opt/zimbra/jetty/webapps/ /opt/zimbra/jetty_base/webapps/ /tmp/

CVE-2026-85706 | BDU:2026-14538:  Уязвимость чтения произвольных файлов в API GitLab CE/EE

Уровень критичности по оценке CVSS: 10.0

Вектор атаки: сетевой

Подтверждение вендора:

Информация об уязвимости

Описание уязвимости:

Критическая уязвимость в интерфейсе Repository Commits API платформ GitLab Community Edition (CE) и Enterprise Edition (EE) вызвана отсутствием проверки аутентификации и некорректным ограничением путей к файлам, что позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере.

Проблема вызвана различиями в обработке URL-кодированных символов между компонентами GitLab. Workhorse, обратный прокси перед Rails-приложением, сверяет маршруты по закодированному пути и не распознаёт последовательность %63ommits как /commits. Rails декодирует символы перед маршрутизацией и передаёт запрос в уязвимый обработчик. В результате Workhorse не подменяет параметр file.path доверенным значением, и злоумышленник может указать в нём произвольный путь к файлу на сервере. Для атаки нужен идентификатор проекта, доступного для чтения без аутентификации.

Злоумышленник отправляет POST-запрос с закодированным сегментом пути и абсолютным путём к целевому файлу в параметре file.path. Обработчик читает файл ещё до проверки аутентификации, а его содержимое попадает в текст ошибки разбора параметров и возвращается в ответе 400 Bad Request.

Уязвимость затрагивает GitLab CE/EE версий с 18.7 по 18.11.11, с 19.0 по 19.0.8, с 19.1 по 19.1.7, с 19.2 по 19.2.5, а также 19.3.0 и 19.3.1.

Статус эксплуатации уязвимости:

GitLab выпустила исправления 10 сентября 2026 года. На следующий день watchTowr сообщила, что фиксирует в своей сети ханипотов запросы, характерные для этой уязвимости, и что атакующие уже самостоятельно её воспроизвели. 11 сентября CISA добавила уязвимость в каталог KEV со сроком устранения до 14 сентября. Также был размещен PoC в открытом доступе.

Возможные негативные сценарии:

Успешная эксплуатация позволяет неаутентифицированному удалённому злоумышленнику прочитать любые файлы на сервере, доступные процессу GitLab. Полученный доступ может использоваться для компрометации цепочки поставок, атак на связанную инфраструктуру и развёртывания вредоносного кода через скомпрометированные пайплайны.

Рекомендации по устранению

Для устранения уязвимости необходимо обновить GitLab CE/EE до версий 19.3.2, 19.2.6, 19.1.8, 19.0.9 или 18.11.12 в зависимости от текущей установленной версии платформы.

  Как защититься?

В приоритете находится не только своевременное выявление уязвимостей, но и регулярный контроль состояния используемого ПО, сервисов и компонентов ИТ-инфраструктуры, а также их своевременное обновление.

Практика и результаты наших исследований показывают, что для организаций важно не просто фиксировать уязвимости, а иметь актуальное представление о состоянии инфраструктуры. Это позволяет корректно расставлять приоритеты и контролировать процесс их устранения. Для этого используются решения класса Vulnerability Management (например, R-Vision VM), обеспечивающие непрерывную работу с уязвимостями - от обнаружения до контроля устранения.

Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.

Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится все более актуальным на фоне регулярного появления новых критичных уязвимостей.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.