Ad
Угрозы

В Directum RX закрыли критическую RCE-уязвимость

Маша Даровская
By Маша Даровская , IT-редактор и автор
В Directum RX закрыли критическую RCE-уязвимость
Обложка © Anonhaven

Специалисты BI.ZONE обнаружили критическую уязвимость в платформе Directum RX, используемой для управления электронными документами и корпоративными процессами. Ошибка позволяет удалённому атакующему выполнить произвольный код в среде системы, если у него есть доступ к любой учётной записи сервиса. Уязвимость зарегистрирована в Банке данных угроз ФСТЭК России под идентификатором BDU:2026-04064.

Проблема связана с недостатками механизма десериализации пользовательских данных. Ей присвоили 9,9 балла из 10 по шкале CVSS 3.1. Исправления выпущены сразу для девяти поддерживаемых веток Directum RX. Все более ранние сборки, перечисленные разработчиками исследования, считаются уязвимыми.

BI.ZONE не сообщила о применении ошибки в реальных атаках и не раскрыла технический маршрут, формат вредоносного запроса или рабочий пример эксплуатации. Банк данных угроз при этом отмечает наличие эксплойта.

Эксплуатация BDU:2026-04064 требует авторизации. Полностью анонимный пользователь использовать ошибку не сможет, однако административная учётная запись ему не нужна.

Уязвимость доступна по сети, имеет низкую сложность эксплуатации, требует небольших привилегий и не зависит от дополнительных действий другого пользователя. Потенциальное воздействие на конфиденциальность, целостность и доступность данных оценено как высокое.

Практический риск связан с тем, что злоумышленнику достаточно сначала получить реквизиты обычного пользователя. Это может произойти после фишинга, заражения рабочего компьютера, утечки пароля или компрометации связанной системы. Наличие любой учётной записи не означает автоматического полного контроля над всей инфраструктурой. Выполненный код первоначально получит полномочия того серверного процесса, который обрабатывает уязвимые данные. Итоговые возможности будут зависеть от конфигурации Directum RX, прав системных служб и доступности связанных ресурсов.

Сериализация преобразует программный объект в набор данных, который можно сохранить или передать между компонентами. Десериализация выполняет обратную операцию и восстанавливает объект внутри приложения.

Опасность появляется, когда сервер принимает контролируемое пользователем содержимое и восстанавливает его без достаточной проверки. Специально подготовленная структура может заставить приложение создать неожиданный объект, вызвать опасный метод или выполнить код, который разработчики не планировали запускать.

BI.ZONE подтвердила, что BDU:2026-04064 связана именно с десериализацией пользовательского ввода. Исследователи не назвали компонент Directum RX, конкретный программный интерфейс, формат данных или цепочку объектов, приводящую к выполнению кода. Приписывать уязвимость REST API, OData, веб-клиенту или отдельному сервису без дополнительных сведений нельзя.

Ограниченное раскрытие снижает риск быстрого создания массового эксплойта до обновления организаций. Администраторы при этом не могут закрыть только отдельный маршрут или функцию: основным способом устранения остаётся переход на исправленную сборку.

BI.ZONE опубликовала минимальные безопасные сборки для девяти веток:

4.9.0.0126

4.10.0.0119

4.11.0.0117

4.12.0.0115

25.1.0.0099

25.2.0.0096

25.3.0.0090

26.1.0.0090

26.2.0.0045

Более ранние сборки уязвимы. Проверять нужно полный номер установленной версии. Например, обозначение Directum RX 25.3 само по себе не подтверждает наличие исправления: безопасной названа сборка 25.3.0.0090 или более новая.

Обновление необходимо устанавливать на все компоненты соответствующей инсталляции в соответствии с инструкциями и схемой сопровождения Directum. Организациям с собственными доработками стоит заранее проверить совместимость прикладных решений и интеграций, но тестирование не должно превращаться в неопределённую отсрочку патча.

Публикация BI.ZONE от 22 июля 2026 года не содержит сведений о подтверждённой эксплуатации BDU:2026-04064 в инфраструктуре клиентов. Исследователи сообщили, что нашли проблему во время аудита безопасности Directum RX.

Запись ФСТЭК помечает уязвимость как устранённую и указывает на существование эксплойта. Публичные источники не позволяют установить, является ли это внутренний проверочный код исследователей, закрытый демонстрационный образец или доступный злоумышленникам инструмент.

Отсутствие сообщений об атаках нельзя считать доказательством отсутствия компрометаций. Организации могут не публиковать инциденты, а выполнение кода иногда остаётся незамеченным при коротком сроке хранения журналов и недостаточном контроле серверных процессов.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.