Ad
Угрозы

Шесть опасных уязвимостей уже используют в атаках

Маша Даровская
By Маша Даровская , IT-редактор и автор
Шесть опасных уязвимостей уже используют в атаках
Обложка © Anonhaven

Исследователи выделили шесть уязвимостей в JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows и Zimbra Collaboration Suite, эксплуатация которых уже зафиксирована в реальных атаках. Часть ошибок позволяет атаковать сервер удаленно без учетной записи, другие помогают получить максимальные системные привилегии после первоначального проникновения.

В сентябрьскую подборку Positive Technologies вошли CVE-2026-63077, CVE-2026-72529, CVE-2026-72530, CVE-2026-55040, CVE-2026-68820 и CVE-2026-73570. Их опасность связана не только с высокими оценками CVSS: у нескольких уязвимостей уже появились рабочие способы эксплуатации, а часть внесена в каталог Known Exploited Vulnerabilities американского агентства CISA.

CVE-2026-63077 находится в локально развертываемой версии JetBrains TeamCity — системе, которая управляет сборкой, тестированием и выпуском ПО.

Уязвимость получила 9,8 балла CVSS. Атакующему не нужна учетная запись: достаточно иметь сетевой доступ по HTTP или HTTPS к уязвимому серверу. Ошибка в протоколе обмена данными с агентами TeamCity позволяет выполнить произвольную команду операционной системы с правами процесса сервера.

JetBrains раскрыла проблему 27 июля. Позже компания сообщила о попытках и подтвержденных случаях эксплуатации непропатченных серверов. Ошибка затрагивает локальные установки TeamCity; исправления вошли в версии 2025.11.7 и 2026.1.3. Для TeamCity 2017.1 и более новых выпусков доступен отдельный защитный плагин. Облачную TeamCity Cloud обновлять из-за этой CVE не требуется.

Для системы непрерывной интеграции такая уязвимость особенно неприятна. TeamCity может иметь доступ к исходному коду, репозиториям, токенам, конфигурациям сборки и другим секретам. Компрометация сервера дает возможность не просто украсть данные, но и вмешаться в процесс создания программных артефактов.

В худшем сценарии атакующий может изменить конфигурацию сборки или ее содержимое. Если такое вмешательство вовремя не заметить, измененный артефакт способен пройти следующие этапы доставки как обычная версия продукта.

Еще две критические ошибки обнаружены в TrueConf Server. CVE-2026-72529 позволяет удаленному атакующему без авторизации выполнить сценарий через недокументированную функцию сервера, если доступен TCP-порт 4307. Код первоначально запускается в изолированной среде. Оценка CVSS 3.1 составляет 9,8.

CVE-2026-72530 позволяет при определенных условиях выйти из этой изолированной среды и выполнить код уже на основной операционной системе. Ее оценка по CVSS 3.1 — 9,0.

Вместе две ошибки образуют цепочку: первая дает возможность запустить код без учетной записи, вторая помогает преодолеть ограничения изоляции. В результате атакующий может получить контроль над сервером.

Уязвимы версии TrueConf Server старше исправленных выпусков 5.3.9, 5.4.9 и 5.5.5, а также более ранние ветки продукта. Обе CVE внесены в каталог CISA Known Exploited Vulnerabilities как ошибки с подтвержденной эксплуатацией.

Если обновление пока невозможно, доступ к порту 4307 стоит закрыть для недоверенных сетей. После установки патча имеет смысл отдельно проверить сервер на признаки уже состоявшейся компрометации.

CVE-2026-55040 затрагивает локальные Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. SharePoint Online в Microsoft 365 этой ошибке не подвержен.

Проблема находится в механизме проверки JWT — токенов, которыми приложения и сервисы подтверждают личность пользователя. Из-за нескольких ошибок в цепочке проверки удаленный атакующий без учетной записи может сформировать токен, который SharePoint примет как действительный.

Rapid7 показала, что уязвимость позволяет выдать себя за пользователя сайта, а при наличии информации о нужной учетной записи — работать и от имени администратора. CVE получила 9,1 балла CVSS. 18 августа CISA включила ее в каталог эксплуатируемых уязвимостей.

Исследователи нашли сразу четыре проблемы в обработке JWT. В определенной комбинации сервер принимает подделанный токен без нормальной криптографической проверки его подлинности. Для самой эксплуатации пароль пользователя не требуется, однако атакующему нужно знать идентификатор учетной записи, под которую он хочет замаскироваться.

Эта ошибка опасна и как часть более длинной цепочки. Исследователи объединили CVE-2026-55040 с отдельной уязвимостью удаленного выполнения кода CVE-2026-63520 и получили сценарий выполнения кода без предварительной авторизации.

Microsoft выпустила исправления для всех поддерживаемых локальных версий SharePoint, затронутых CVE-2026-55040.

CVE-2026-68820 обнаружена в системном драйвере Windows Ancillary Function Driver for WinSock — afd.sys, который участвует в работе сетевых сокетов.

Это не уязвимость для прямого удаленного входа на любой компьютер. Для ее эксплуатации атакующий уже должен иметь возможность выполнять код в системе.

После этого ошибка типа use-after-free — обращение к уже освобожденной области памяти — позволяет повысить привилегии до SYSTEM. Это один из самых высоких уровней доступа в Windows.

Check Point обнаружила эксплойт во время расследования реальной атаки. Исследователи установили, что CVE-2026-68820 использовалась как уязвимость нулевого дня как минимум с начала июля 2026 года. Microsoft получила информацию 28 июля, подтвердила проблему 31 июля и выпустила исправление 11 августа.

В исследованной цепочке злоумышленники начинали атаку с поддельных материалов о вакансии. После первоначального заражения эксплойт к afd.sys использовался для получения SYSTEM и запуска вредоносных компонентов с расширенными правами.

Уязвимость получила 7,0 балла CVSS 3.1. Оценка ниже, чем у ошибок TeamCity или SharePoint, поскольку для эксплуатации уже требуется локальный доступ, однако в готовой цепочке атаки получение SYSTEM резко расширяет возможности злоумышленника.

CVE-2026-73570 находится в компоненте мониторинга Zimbra Collaboration Suite. Уязвимость связана с недостаточной обработкой данных при работе SNMP-уведомлений и позволяет выполнить команду операционной системы без авторизации.

Ошибка затрагивает версии Zimbra Collaboration Suite до 10.1.20. При этом непропатченный сервер еще не обязательно уязвим: для атаки должен быть установлен дополнительный пакет zimbra-snmp и включены SNMP-уведомления. Разработчики закрыли проблему в версии 10.1.20.

Shadowserver обнаружила 274 доступных из интернета экземпляра Zimbra с признаками компрометации, связанной с эксплуатацией CVE-2026-73570. Одновременно исследователи видели не менее 8200 серверов без исправления, однако отдельно подчеркнули: из-за дополнительных условий конфигурации уязвимы не все из них.

Уязвимость особенно опасна для корпоративной инфраструктуры: почтовый сервер хранит переписку и вложения, а после выполнения системных команд атакующий может закрепиться на машине и использовать ее как точку для дальнейшего перемещения по сети.

Для Zimbra установка обновления после обнаруженной атаки — только часть работы. Если сервер был доступен извне до установки патча, его стоит проверить на новые или измененные файлы, посторонние процессы, веб-шеллы и другие признаки закрепления.

Все шесть ошибок отличаются по механике. TeamCity, TrueConf, SharePoint и Zimbra можно атаковать через сеть при выполнении условий конкретной CVE. Уязвимость Windows работает уже после первоначального проникновения и нужна для повышения привилегий.

Общий признак у них другой: эксплуатация вышла за пределы лабораторных сценариев.

Для TeamCity производитель получил сообщения о реальных атаках. TrueConf, SharePoint и Zimbra находятся в каталоге известных эксплуатируемых уязвимостей CISA. Windows-эксплойт исследователи нашли непосредственно внутри действующей вредоносной кампании.

Из-за этого ориентироваться только на цифру CVSS недостаточно. Уязвимость на 7 баллов, которую уже встроили в рабочую цепочку атаки, может требовать более быстрой реакции, чем теоретическая проблема с более высокой оценкой.

Вопросы и ответы

Какие продукты затрагивают шесть уязвимостей?

JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows и Zimbra Collaboration Suite.

Какие уязвимости позволяют атаковать систему без учетной записи?

Такой сценарий подтвержден для CVE-2026-63077 в TeamCity, CVE-2026-72529 в TrueConf, CVE-2026-55040 в SharePoint и CVE-2026-73570 в Zimbra при необходимой конфигурации. Для CVE-2026-68820 в Windows сначала нужен локальный доступ к системе.

Какая уязвимость получила самую высокую оценку?

CVE-2026-63077 в TeamCity и CVE-2026-72529 в TrueConf получили по 9,8 балла CVSS 3.1.

Можно ли взломать любой сервер Zimbra до версии 10.1.20?

Нет. Для эксплуатации CVE-2026-73570 требуется дополнительный пакет zimbra-snmp и включенные SNMP-уведомления. Поэтому число непропатченных серверов нельзя приравнивать к числу реально уязвимых систем.

Уязвим ли облачный SharePoint в Microsoft 365?

Нет. CVE-2026-55040 касается локальных SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.

CVE-2026-68820 позволяет удаленно взломать Windows?

Нет. Это уязвимость повышения привилегий. Атакующий сначала должен добиться выполнения кода на компьютере, после чего CVE может помочь получить права SYSTEM.

Достаточно ли установить обновления?

Для системы, которую могли атаковать до установки патча, нет. После обновления стоит проверить журналы, учетные записи, процессы, измененные файлы и другие признаки компрометации.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.