Безопасность
06 Октября 2026 12:29 06 Окт 2026 12:29
| Поделиться
R-Vision назвал три уязвимости сентября 2026 г., которые уже эксплуатируются в реальных атаках
По итогам сентября 2026 г. аналитики R-Vision признали трендовыми 13 уязвимостей. Четыре из них эксперты выделили как наиболее опасные: они затрагивают Windows Kerberos, механизм ALPC в Windows, почтовый сервер Zimbra Collaboration Suite и платформу GitLab, то есть ключевые компоненты корпоративной инфраструктуры. Об этом CNews сообщили представители R-Vision.
Исследователи отметили, что три из четырех уже эксплуатируются в реальных атаках: это уязвимости в ALPC, Zimbra и GitLab. Все они включены в каталог известных эксплуатируемых уязвимостей CISA (KEV). Четвертая, в Windows Kerberos, пока не эксплуатируется, но затрагивает в том числе контроллеры домена, Microsoft относит ее к категории Exploitation More Likely, то есть считает эксплуатацию более вероятной.
Ниже представлен разбор каждой уязвимости: затронутые версии и статус эксплуатации. Он поможет командам ИБ и ИТ расставить приоритеты при установке обновлений.
CVE-2026-69676: Уязвимость удаленного выполнения кода в Windows Kerberos Уровень критичности: 8.8 | Вектор атаки: сетевой
Уязвимость связана с обходом аутентификации в Windows Kerberos с помощью перехвата и повторного воспроизведения данных: сервер принимает повторно отправленные аутентификационные данные как легитимные. Как указано в описании уязвимости от Microsoft, атакующему с минимальными правами достаточно отправить на сервер специально сформированный запрос, чтобы выполнить на нем произвольный код.
Затронуты Windows 10, Windows 11 и Windows Server от 2012 до 2025, в том числе контроллеры домена Active Directory, компрометация которых открывает путь ко всей инфраструктуре.
Дополнительный риск связан с масштабом потенциального воздействия: Kerberos является одним из базовых протоколов аутентификации в корпоративных Windows-инфраструктурах и широко используется для доступа пользователей и сервисов к ресурсам внутри домена. Поэтому уязвимость в самом механизме аутентификации потенциально затрагивает большое число организаций и критически важных узлов инфраструктуры.
Статус эксплуатации уязвимости: Атак в реальных условиях пока не зафиксировано, но Microsoft относит уязвимость к категории Exploitation More Likely. Исправление вошло в сентябрьские накопительные обновления безопасности Windows.
CVE-2026-85880: Уязвимость повышения привилегий в механизме Advanced Local Procedure Call (ALPC) в Windows Уровень критичности: 7.8 | Вектор атаки: локальный
Уязвимость связана с переполнением буфера в динамической памяти в Windows ALPC. Для атаки нужна локальная учетная запись с низкими привилегиями. Атакующий, уже выполняющий код в низкопривилегированном AppContainer (изолированная среда выполнения процессов), может выйти из песочницы и повысить привилегии до SYSTEM, получив полный доступ к системе. Затронуты Windows 10 и Windows Server 2012, 2012 R2, 2016, 2019 и 2022. Windows 11 и Windows Server 2025 вне угрозы.
Статус эксплуатации уязвимости: Уязвимость эксплуатировалась до выхода исправления; Microsoft присвоила статус Exploitation Detected. 8 сентября 2026 г. CISA добавила ее в каталог KEV со сроком устранения до 22 сентября 2026 г. По данным Proofpoint, она используется в наборе эксплойтов BlueMoon как последнее звено цепочки: сначала эксплуатируются две уязвимости Chrome (CVE-2026-85046 и CVE-2026-87491), а CVE-2026-85880 позволяет выйти из процесса-рендерера и получить права SYSTEM. Впервые набор применила группировка TA412 28 августа 2026 года, затем его стали использовать другие киберпреступные группировки. Компиляция DLL с эксплойтом для Windows датируется 2025 г.; по оценке Proofpoint, автор набора переупаковал существовавший инструмент.
CVE-2026-73570 | BDU:2026-12669: Уязвимость удаленного выполнения произвольного кода в Zimbra Collaboration Suite Уровень критичности: 8.9 | Вектор атаки: сетевой
Уязвимость в компоненте мониторинга zimbra-snmp почтового сервера Zimbra Collaboration Suite (ZCS) позволяет неаутентиифированному злоумышленнику удаленно выполнять произвольный код с правами пользователя zimbra. Для атаки на сервере должны быть активны пакет zimbra-snmp и отправка SNMP-уведомлений. Эксплуатация происходит путем отправки специально сформированной SMTP-команды RCPT TO. Вредоносная shell-команда внедряется вместо имени службы в адрес получателя, имитирующий сообщение о смене статуса сервиса. Почтовый сервер записывает этот адрес в журнал /var/log/zimbra.log. Служба swatchdog непрерывно мониторит этот лог и, обнаружив строку статуса, передает поле с именем службы в shell-скрипт без предварительной валидации и фильтрации. Это приводит к выполнению внедренных команд Linux.
Уязвимость затрагивает все версии Zimbra Collaboration Suite до 10.1.20.
Статус эксплуатации уязвимости: В середине августа 2026 г. CERT Polska сообщили об активной эксплуатации в реальных атаках. CISA внесло уязвимость в каталог KEV, публичные PoC доступны в открытых источниках. По данным PT ESC IR, уязвимость используют ransomware-группировки. На скомпрометированных серверах разворачивается шифровальщик TargetZimbra.
CVE-2026-85706 | BDU:2026-14538: Уязвимость чтения произвольных файлов в API GitLab CE/EE Уровень критичности: 10.0 | Вектор атаки: сетевой
Критическая уязвимость в Repository Commits API GitLab CE/EE вызвана отсутствием проверки аутентификации и некорректным ограничением путей к файлам, что позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере.
Проблема вызвана разницей в обработке URL-кодирования между прокси Workhorse и Rails-приложением. Workhorse не распознает закодированный сегмент %63ommits как /commits и пропускает POST-запрос, не очищая вредоносный параметр file.path. Внутреннее Rails-приложение декодирует этот путь и передает запрос обработчику, который читает целевой файл еще до проверки авторизации. В результате содержимое секретного файла попадает в текст ошибки разбора параметров и возвращается пользователю в ответе 400 Bad Request.
Уязвимость затрагивает GitLab CE/EE версий с 18.7 по 18.11.11, с 19.0 по 19.0.8, с 19.1 по 19.1.7, с 19.2 по 19.2.5, а также 19.3.0 и 19.3.1.
Статус эксплуатации уязвимости: Исследователи watchTowr Intel зафиксировали активные попытки эксплуатации уязвимости, через глобальную сеть ловушек. CISA внесло CVE-2026-85706 в каталог KEV.
Как защититься
В приоритете – своевременное выявление и обновление уязвимых систем. Вендоры уже выпустили обновления безопасности, и их применение остается первоочередной мерой защиты.
Однако в условиях многосистемной корпоративной ИТ-инфраструктуры и десятков и тысяч устройств, оперативное выявление и устранение уязвимостей требует автоматизации. По результатам одного из исследований R-Vision, все больше компаний стремятся использовать современные решения класса Vulnerability Management, которые позволяют не только находить уязвимости (включая те, которые активно эксплуатируются), но и учитывать контекст инфраструктуры, корректно приоритизировать их и контролировать устранение.
Процесс будет проще и быстрее, когда в такую систему встроен собственный сканер уязвимостей: не требуется интеграция с внешними решениями, данные о найденных уязвимостях сразу доступны в едином интерфейсе, а повторные проверки запускаются без дополнительных шагов.
Такой подход помогает не только своевременно реагировать на угрозы, но и выстраивать устойчивую, системную работу с уязвимостями, что становится все более актуальным на фоне регулярного появления новых критичных уязвимостей.
• Лучший софт для обеспечения ИТ-безопасности компании ― на ИТ-маркетплейсе CNewsMarket. С ценами.
Поделиться
Подписаться на новости
Короткая ссылка
Получайте больше инсайтов о систематизации бизнеса
Подписывайтесь на Telegram-канал Business Operations — ежедневные материалы о бизнес-процессах, операционном управлении и повышении эффективности
💬 Подписаться на канал→ Оригинальная статья