Сентябрьский «В тренде VM»: уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration


Хабр, привет!
На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм-каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное – трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.
С прошлого дайджеста мы добавили в общий список еще шесть трендовых уязвимостей:
уязвимость, приводящая к выполнению произвольных команд на сервере JetBrains TeamCity – PT-2026-65062 (CVE-2026-63077);
уязвимости, приводящие к удаленному выполнению произвольного кода, в сервере видеоконференций TrueConf Server – PT-2026-70005 (CVE-2026-72529) и PT-2026-70006 (CVE-2026-72530);
уязвимость, связанная с обходом аутентификации, в Microsoft SharePoint Server – PT-2026-58045 (CVE-2026-55040);
уязвимость, приводящая к повышению привилегий, в драйвере Windows Ancillary Function Driver – PT-2026-70737 (CVE-2026-68820);
уязвимость, приводящая к удаленному выполнению кода, в почтовом сервере Zimbra Collaboration Suite (ZCS) – PT-2026-71676 (CVE-2026-73570).
В этот раз начнём с уязвимости в популярном сервере непрерывной интеграции, используемом для автоматизации сборки, тестирования и развёртывания программного обеспечения.
Уязвимость, приводящая к выполнению произвольных команд на сервере JetBrains TeamCity
💥 PT-2026-65062 (CVE-2026-63077, оценка по CVSS – 9,8, критический уровень опасности)
TeamCity – проприетарное решение компании JetBrains, предназначенное для автоматизации сборки, тестирования и развёртывания программного обеспечения.
TeamCity использует центральный сервер для координации сборок и отдельные агенты сборки (build agents) для их выполнения. Агент может взаимодействовать с сервером через протокол опроса агентов: он регистрируется, запрашивает у сервера следующую команду и сообщает, была ли эта команда выполнена успешно или завершилась ошибкой. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику, имеющему доступ к on-premises инсталляции TeamCity Server по HTTP(S), выполнить произвольные команды операционной системы с привилегиями процесса TeamCity Server посредством протокола опроса агентов (agent polling protocol). Уязвимость вызвана небезопасной десериализацией XML-данных (CWE-502). В зависимости от привилегий, предоставленных процессу TeamCity Server, успешная эксплуатация уязвимости может привести к раскрытию данных TeamCity, конфигураций и сохранённых учётных данных, изменению состояния сервера, а также потенциальной компрометации целостности артефактов сборки и CI/CD-конвейеров.
Признаки эксплуатации: 5 августа агентство CISA добавило CVE-2026-63077 в каталог KEV как уязвимость, активно используемую злоумышленниками в реальных атаках. JetBrains подтвердила попытки атак на уязвимые серверы TeamCity, которые в первую очередь затрагивают серверы доступные из интернета. Компания также признала, что из-за этой уязвимости произошел инцидент безопасности, затронувший ее собственный сервис JetBrains Cadence. В конце августа ACSC (Австралийский центр кибербезопасности) зафиксировал множественные атаки, нацеленные на локальные серверы TeamCity в Австралии.
Публично доступные эксплойты: в открытом доступе опубликован PoC. С 28 августа в Metasploit доступен модуль, автоматизирующий эксплуатацию уязвимости.
Количество потенциальных жертв: по данным компании JetBrains, более 30 000 организаций из государственного, технологического, финансового, медицинского и других секторов по всему миру, включая некоторые компании из списка Fortune 500, используют TeamCity для ускорения процессов разработки. При этом, по данным Censys, вскоре после публичного раскрытия уязвимости в интернете было доступно около 4 500 открытых веб‑интерфейсов TeamCity. CVE-2026-63077 затрагивает все развернутые локально серверы TeamCity до версий 2025.11.7 и 2026.1.3.
Способ устранения, компенсирующие меры: JetBrains рекомендует обновить все локальные серверы TeamCity до версий 2025.11.7 или 2026.1.3 либо установить плагин с исправлениями безопасности (для TeamCity 2017.1 и более поздних версий). Пользователям TeamCity версий 2017.1-2018.1 после установки плагина потребуется самостоятельно перезагрузить сервер. Начиная с TeamCity версии 2018.2, исправления безопасности будут применены автоматически. JetBrains также приводит дополнительные рекомендации для пользователей TeamCity:
ограничить доступ к веб-интерфейсу TeamCity из внешней сети и предоставить его только доверенным пользователям (особенно до установки обновлений или плагина с исправлениями безопасности);
для серверов TeamCity, доступ к которым нельзя ограничить, следует реализовать возможность подключения через корпоративный VPN-сервис или внедрить дополнительный уровень защиты для предотвращения несанкционированного доступа;
сервер TeamCity всегда следует запускать с минимально необходимыми для нормальной работы правами доступа к операционной системе.
Кроме того, официальная документация TeamCity рекомендует, размещать центральные серверы TeamCity отдельно (на выделенных хостах) от агентов сборки.
Продолжим уязвимостями в популярной в России платформе видеоконференций.
Уязвимости, приводящие к удаленному выполнению произвольного кода, в сервере видеоконференций TrueConf Server
💥 PT-2026-70005 (CVE-2026-72529, оценка по CVSS – 9,8, критический уровень опасности) и PT-2026-70006 (CVE-2026-72530, оценка по CVSS – 9,0, критический уровень опасности)
TrueConf Server – российский on-premise корпоративный мессенджер и платформа для UltraHD видеоконференций.
Рассматриваемая цепочка состоит из двух критических уязвимостей. Уязвимость CVE-2026-72529 вызвана отсутствием аутентификации для критически важной функции (CWE-306). Она позволяет неаутентифицированному злоумышленнику удаленно выполнить произвольный код на уязвимом сервере TrueConf. При этом код выполняется в изолированной среде (песочнице), которая ограничивает его взаимодействие с основной операционной системой сервера.
Уязвимость CVE-2026-72530 связана с неверным управлением генерацией кода (CWE-94). В сочетании с CVE-2026-72529 она позволяет злоумышленнику преодолеть ограничения изолированной среды и выполнить произвольный код непосредственно в операционной системе сервера с максимальными привилегиями.
Первая уязвимость (CVE-2026-72529), вызванная отсутствием аутентификации критически важной функции (CWE-306), позволяет неаутентифицированному удалённому злоумышленнику с сетевым доступом к TCP-порту 4307 (открыт по умолчанию, согласно документации TrueConf) обратиться к недокументированной функции TrueConf Server и выполнить произвольный скрипт внутри изолированной среды (песочницы), в которой недоступны потенциально опасные библиотеки. Вторая уязвимость (CVE-2026-72530) позволяет злоумышленнику осуществить инъекцию кода (CWE-94), выйти за пределы песочницы и выполнить произвольный код на ОС хоста с максимальными привилегиями. Также злоумышленник может удалить из журналов событий TrueConf записи, связанные с использованием эксплойта.
Эксперты Kaspersky ICS CERT раскрыли детали эксплуатации цепочки уязвимостей в посте, опубликованном 12 августа. Атаки с эксплуатацией уязвимостей CVE-2026-72529 и CVE-2026-72530 проводились на российские организации с июля 2026 года. В ходе атак злоумышленники получали сетевой доступ к TrueConf Server через порт 4307, с помощью CVE-2026-72529 выполняли скрипт в песочнице, а затем использовали CVE-2026-72530 для выхода из неё и выполнения кода с правами NT AUTHORITY\SYSTEM. Это позволяло им заменить один из файлов сервера TrueConf собственным веб-шеллом. В дальнейшем этот веб-шелл использовался для сбора информации об ИТ-инфраструктуре атакуемой организации, получения привилегированного доступа к базе данных TrueConf Server и подмены легитимных установщиков TrueConf Client вредоносной версией, содержащей малварь PhantomCore. После этого пользователи получали сообщение о необходимости загрузить новую (вредоносную) версию клиента TrueConf.
ВАЖНО! Даже если у вас в организации не используется TrueConf, ваши сотрудники могли подключаться к взломанным серверам TrueConf подрядчиков и контрагентов для участия в совместных онлайн-конференциях и, как следствие, могли установить вредоносную версию клиента на свои рабочие десктопы!
Малварь PhantomCore, характерная для APT-группировки Head Mare, автоматически загружается после старта системы и позволяет выполнять произвольные команды, фактически предоставляя злоумышленникам полный контроль над заражённым хостом. Также исследователи Kaspersky сообщали об использовании в атаках нового бэкдора, который они назвали PhantomGraph. Обе уязвимости (CVE-2026-72529 и CVE-2026-72530) были добавлены в CISA KEV 20 августа 2026 года.
Признаки эксплуатации: 20 августа CISA добавило CVE-2026-72529 и CVE-2026-72530 в каталог KEV, подтвердив их активное использование в реальных атаках. Кроме того, в июле атаки с использованием цепочки из этих уязвимостей затронули некоторые российские организации, включая транспортную отрасль, энергетику, промышленность, научно-исследовательские институты и ИТ-компании. Веб-шелл, используемый атакующими, заменял файл TrueConf и использовался для сбора информации об инфраструктуре и получения доступа к базе данных сервера.
Публично доступные эксплойты: в открытом доступе опубликован PoC для CVE-2026-72530. При этом эксплойта для цепочки уязвимостей CVE-2026-72529 и CVE-2026-72530 нет в открытом доступе.
Количество потенциальных жертв: потенциально уязвимы все версии TrueConf Server, выпущенные с 2022 года, – 5.3.X (ниже 5.3.9), 5.4.X (ниже 5.4.9), 5.5.X (ниже 5.5.5) и более ранние версии продукта. По данным компании, TrueConf Server используется организациями по всему миру. Среди них – государственный сектор, финансовые организации, промышленность и энергетика, а также медицинские и образовательные учреждения.
Способ устранения уязвимостей, компенсирующие меры: вендор выпустил обновления безопасности 18 июня. Пользователям рекомендуется обновить TrueConf Server до версий 5.3.9, 5.4.9 или 5.5.5, в которых уязвимости были полностью устранены. Если обновить затронутые серверы невозможно, следует ограничить доступ к TrueConf Server по порту 4307 только доверенными сетями.
Теперь рассмотрим две уязвимости в продуктах Microsoft.
Уязвимость, связанная с обходом аутентификации, в Microsoft SharePoint Server
💥 PT-2026-58045 (CVE-2026-55040, оценка по CVSS – 9,1, критический уровень опасности)
SharePoint – это веб-приложение от Microsoft, предназначенное для развертывания корпоративных интранет-порталов, управления документами и совместной работы.
Уязвимость – из июльского Microsoft Patch Tuesday. Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для обхода аутентификации на сервере SharePoint и выполнения операций от имени пользователя или администратора сайта SharePoint. Уязвимость вызвана несколькими проблемами в процессе проверки JWT-токенов. JWT-токен (JSON Web Token) – это своего рода электронный пропуск, по которому SharePoint определяет, кем является пользователь и какие действия ему доступны. В сочетании с CVE-2026-63520 рассматриваемая уязвимость позволяет удалённо выполнять код на SharePoint-сервере без аутентификации с привилегиями сервисной учётной записи SharePoint. Таким образом, злоумышленник может получить доступ к хранящимся в SharePoint документам и другим данным организации, изменять или удалять их, извлекать учётные данные, устанавливать вредоносное ПО и закрепляться в системе, а затем использовать скомпрометированный сервер для дальнейшего проникновения во внутреннюю сеть организации.
Уязвимость была обнаружена экспертом компании Rapid7 Стивеном Фьюром в рамках исследования SharePoint, проводившегося в январе и марте 2026 года для подготовки эксплойта к конкурсу Pwn2Own Berlin. При этом в процессе исследования активно использовались AI-инструменты и agentic workflows. Подробный разбор уязвимости и код эксплойта были опубликованы 11 августа в блоге компании Rapid7.
Признаки эксплуатации: 18 августа CISA добавило CVE-2026-55040 в каталог активно эксплуатируемых уязвимостей.
Публично доступные эксплойты: в открытом доступе опубликован PoC.
Количество потенциальных жертв: по данным The Shadowserver Foundation, с начала августа в интернете ежедневно доступно около 8500 серверов Microsoft SharePoint. По состоянию на 25 августа исследователи Censys ARC зафиксировали около 21 000 локально развернутых экземпляров SharePoint с открытой информацией о версии продукта. CVE-2026-55040 затрагивает локальные версии Microsoft SharePoint Server: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. При этом облачным версиям SharePoint Online и Microsoft 365 эта уязвимость не угрожает.
Способ устранения: установить обновления безопасности, которые представлены на официальном сайте Microsoft.
Уязвимость, приводящая к повышению привилегий, в драйвере Windows Ancillary Function Driver
💥 PT-2026-70737 (CVE-2026-68820, оценка по CVSS – 7,0, высокий уровень опасности)
Ancillary Function Driver (AFD.sys, драйвер вспомогательных функций) – компонент Windows, работающий в режиме ядра и обеспечивающий работу протокола сетевого взаимодействия Winsock TCP/IP.
Уязвимость из августовского Microsoft Patch Tuesday. Использование памяти после её освобождения («Use-after-free», CWE-416) в Windows Ancillary Function Driver for WinSock позволяет локальному злоумышленнику повысить привилегии до уровня SYSTEM. Для успешной эксплуатации требуется выиграть состояние гонки (race condition). В итоге злоумышленник может получить полный контроль над Windows-хостом, выполнять команды с максимальными привилегиями, отключать средства защиты, устанавливать вредоносное ПО и получать доступ к данным других пользователей.
Уязвимость уже эксплуатировалась в реальных атаках на момент раскрытия в рамках августовского Microsoft Patch Tuesday, 11 августа. В тот же день уязвимость была добавлена в CISA KEV. Примечательно, что при этом в описании на сайте Microsoft зрелость кода эксплойта (Exploit Code Maturity) в CVSS была отмечена как Unproven («не подтверждённая») 🤷♂️ За сообщение об уязвимости Microsoft благодарили экспертов компании Check Point.
Подробности по эксплуатации уязвимости в атаках были опубликованы в блоге Check Point также 11 августа. Уязвимость эксплуатируется в рамках вредоносной кампании Operation Dream Job. Кампания связана с группировкой Lazarus. Всё начинается с целевых фишинговых сообщений, в которых жертвам предлагают привлекательные вакансии в известных компаниях оборонной, аэрокосмической и авиационной отраслей. Жертву убеждают открыть PDF-приманку, имитирующую описание вакансии Lockheed Martin. При этом запускается легкий загрузчик MISTPEN, работающий в памяти. Он использует Microsoft Graph API для доступа к OneDrive, откуда получает дополнительные модули и запускает их в памяти (run them in memory). На начальных этапах заражения злоумышленник развертывает несколько модулей разведки, которые собирают информацию о системе и процессах. После подтверждения пригодности цели MISTPEN получает дополнительный модуль закрепления (persistence module), который устанавливает вредоносное ПО на диск и обеспечивает автоматический запуск MISTPEN после перезагрузки системы. После закрепления MISTPEN загружает находящийся в памяти модуль, предназначенный для эксплуатации рассматриваемой уязвимости CVE-2026-68820. Исследователи Check Point считают, что эта уязвимость эксплуатировалась в рамках кампании Operation Dream Job как минимум с начала июля 2026 года. Успешная эксплуатация позволяет вредоносному ПО запустить FudModule (руткит Lazarus уровня ядра) с привилегиями SYSTEM. Конечный бэкдор, доставляемый MISTPEN, – ForestTiger. Он обеспечивает злоумышленникам удаленный доступ к скомпрометированной системе, позволяет выполнять команды, собирать информацию о хосте и загружать дополнительные вредоносные компоненты.
Признаки эксплуатации: 11 августа CISA внесло CVE-2026-68820 в каталог KEV, подтвердив активную эксплуатацию в реальных атаках. Microsoft также отметила, что она уже использовалась злоумышленниками как уязвимость нулевого дня. Кроме того, исследователи из Check Point обнаружили, что с начала июля CVE-2026-68820 использовалась в рамках вредоносной кампании Operation Dream Job, которую связывают с APT-группировкой Lazarus (APT38).
Публично доступные эксплойты: нет в открытом доступе.
Количество потенциальных жертв: поскольку драйвер AFD.sys – базовый компонент Windows, который нельзя отключить, уязвимость потенциально затрагивает около миллиарда устройств под управлением Windows, включая как клиентские, так и серверные дистрибутивы, на которые не установлены обновления безопасности.
Способ устранения: установить обновления безопасности, которые представлены на официальном сайте Microsoft.
Уязвимость, приводящая к удаленному выполнению кода, в почтовом сервере Zimbra Collaboration Suite (ZCS)
💥 PT-2026-71676 (CVE-2026-73570, оценка по CVSS — 8,9, высокий уровень опасности)
Zimbra Collaboration – это пакет программного обеспечения для совместной работы, включающий почтовый сервер и веб-клиент. По функциональности Zimbra Collaboration является аналогом Microsoft Exchange.
Уязвимость позволяет неаутентифицированному злоумышленнику отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы с правами пользователя zimbra. Уязвимость вызвана отсутствием корректной очистки (sanitization) непроверенных входных данных при обработке данных для формирования SNMP-уведомлений. Для эксплуатации уязвимости требуется, чтобы на сервере был установлен опциональный пакет zimbra-snmp, включена опция SNMP-notifications и запущена служба swatchdog.
При успешной эксплуатации уязвимости злоумышленник получает возможность установить вредоносное ПО, закрепиться в системе и использовать скомпрометированный сервер для дальнейшего доступа к внутренней инфраструктуре организации. Кроме того, злоумышленник может получить несанкционированный доступ к корпоративной переписке и другим данным, хранящимся в системе, а также нарушить работу связанных с Zimbra сервисов и бизнес-процессов.
Эксперты CERT Polska сообщили об эксплуатации уязвимости в реальных атаках 17 августа. Они рекомендовали проверить /var/log/zimbra.log на наличие вредоносных команд, а также файлы, созданные за последние 30 дней пользователем zimbra, в каталогах: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, /tmp/. Уязвимость была добавлена в каталог CISA KEV 21 августа.
Публичные эксплойты доступны на GitHub с 24 августа. Как сообщает исследователь Gabriel P. Lipski в описании эксплойта, в рамках атаки неаутентифицированный злоумышленник подключается к SMTP-порту (25, 465 или 587) и отправляет стандартную SMTP-сессию с внедренной командой в RCPT TO. Zimbra записывает эти данные в журнал /var/log/zimbra.log независимо от того, был ли запрос принят или отклонён. Далее процесс swatchdog автоматически ищет в журнале строки, соответствующие определённому шаблону, извлекает из строки параметр, на который воздействовал злоумышленник, и передает его в shell-скрипт отправки SNMP-уведомления без какой-либо санитизации. Таким образом, этот shell-скрипт выполняет команду злоумышленника на хосте от имени пользователя ОС zimbra.
Признаки эксплуатации: в середине августа CERT Polska (Польская группа реагирования на компьютерные инциденты) зафиксировала первые атаки с использованием уязвимости CVE-2026-73570. CSA (Агентство по кибербезопасности Сингапура) также опубликовало предупреждение об активном использовании уязвимости в реальных атаках. 21 августа CISA добавило CVE-2026-73570 в каталог известных эксплуатируемых уязвимостей. Команда реагирования на киберинциденты (PT ESC IR) сообщила, что злоумышленники использовали эту уязвимость для доставки на скомпрометированные почтовые серверы шифровальщика TargetZimbra. Кроме того, эксперты предупредили что потенциально эксплуатация CVE-2026-73570, которая дает возможность выполнять произвольные команды на сервере, не ограничена атаками шифровальщиков: ей могут воспользоваться и другие злоумышленники, включая операторов майнеров и APT-группировки.
Публично доступные эксплойты: в открытом доступе опубликован PoC.
Количество потенциальных жертв: по данным The Shadowserver Foundation, как минимум 274 экземпляра ZCS уже были взломаны злоумышленниками, эксплуатирующими CVE-2026-73570. Также исследователи обнаружили в открытом доступе более 8000 серверов ZCS, которые тоже могут быть подвержены риску эксплуатации этой уязвимости в зависимости от конфигурации SNMP. По состоянию на 31 августа в интернете было доступно более 5000 таких серверов, около 160 из них находились в России.
Способ устранения, компенсирующие меры: CVE-2026-73570 была устранена в версии ZCS 10.1.20. Администраторам затронутых систем рекомендуется обновиться до исправленной версии. Если немедленно устранить уязвимость невозможно, следует применить компенсирующие меры:
отключить SNMP-уведомления;
остановить службу swatchdog до установки патча;
удалить пакет zimbra-snmp на всех системах, для которых мониторинг по SNMP не является обязательным процессом;
ограничить входящий SMTP-трафик на периметре сети только доверенными сетями.
Как защититься
Использование популярных продуктов, содержащих трендовые уязвимости, может поставить под угрозу любую компанию. Такие недостатки безопасности являются наиболее опасными и требуют немедленного исправления. В систему управления уязвимостями MaxPatrol VM информация о подобных угрозах поступает в течение 12 часов с момента их появления, что позволяет вовремя принять меры по устранению наиболее опасных из них и защитить инфраструктуру компании. Но не стоит забывать и об исправлении других уязвимостей, которые также могут нанести непоправимый вред организации.
Узнавать об актуальных недостатках безопасности можно на странице трендовых уязвимостей и портале dbugs, в котором аккумулируются данные об уязвимостях в программном обеспечении и оборудовании производителей со всего мира, а также рекомендации вендоров по устранению пробелов в защите.
На этом всё. Увидимся в новом дайджесте трендовых уязвимостей через месяц.

Александр Леонов
Ведущий эксперт Expert Security Center Positive Technologies
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.