По итогам анализа, проведенного экспертами Positive Technologies, мы анонсируем список уязвимостей, которые отнесли к списку трендовых. Это самые опасные недостатки безопасности, которые уже активно эксплуатируются злоумышленниками или могут быть использованы ими в ближайшее время. Рекомендуем проверить, устранены ли в компании и те трендовые уязвимости, о которых мы писали в предыдущих дайджестах.
Всего в августе к трендовым было отнесено 4 уязвимости.
Три из них были обнаружены в продуктах Microsoft, две из них (PT-2026-58260, PT-2026-58284) затрагивают платформу для совместной работы, управления контентом и создания корпоративных сайтов SharePoint Server и имеют критический уровень опасности. Первая — PT-2026-58260 (CVE-2026-56164) — может позволить удаленно повысить привилегии без взаимодействия с пользователем. Успешная эксплуатация второй уязвимости — PT-2026-58284 (CVE-2026-58644) — дает возможность атакующему выполнить произвольный код на сервере. Обе они использовались в реальных атаках. Последняя уязвимость в продукте Microsoft (PT-2026-47906) была обнаружена в подсистеме для управления, настройки и мониторинга параметров компьютера Windows Management Instrumentation (WMI) и может позволить локальному злоумышленнику повысить привилегии до уровня SYSTEM.
Мы обращаем особое внимание на уязвимость высокого уровня опасности PT-2026-19 в программе для защиты рабочих мест, организации безопасного VPN-соединения и шифрования трафика ViPNet Client, атаки с использованием которой затронули как минимум восемь российских организаций. Ее эксплуатация позволяет атакующему нарушить целостность среды функционирования, повысить привилегии в системе атакуемого узла и выполнить на нем произвольный код.
Подробнее об этих уязвимостях, случаях их эксплуатации и способах устранения читайте в дайджесте.
Уязвимости в продуктах Microsoft
Уязвимости в Microsoft SharePoint Server
Уязвимость, связанная с повышением привилегий
PT-2026-58260 (CVE-2026-56164, оценка по CVSS — 9,8, критический уровень опасности)
Уязвимость затрагивает Microsoft SharePoint Server и связана с отсутствием аутентификации для критически важной функции (CWE-306): неаутентифицированный атакующий может удаленно повысить привилегии без взаимодействия с пользователем. Полученный доступ позволяет развивать атаку и загружать вредоносные программы на скомпрометированные серверы.
Уязвимость была выявлена исследователями Genwei Jiang (Google Cloud, FLARE OTF) и Jayson Frost (Mandiant Incident Response), а также анонимным экспертом. Как подчеркивает The Hacker News, этот факт может указывать на обнаружение ее эксплуатации внутри активных атак, хотя Microsoft не сообщила, как и кем уязвимость была использована.
Хотя вендор присвоил ошибке скромные 5,3 балла по шкале CVSS, в национальной базе данных уязвимостей США (National Vulnerability Database, NVD) для нее указана более высокая оценка — 9,8 (критический уровень опасности).
Признаки эксплуатации: Microsoft предупредила, что уязвимость уже использовалась в реальных атаках. Агентство CISA добавило ее в каталог KEV. Позже Bleeping Computer сообщили: уязвимость могла эксплуатироваться в ходе июльской атаки на Федеральное управление информатики и телекоммуникаций Швейцарии (BIT), в результате которой было скомпрометировано около 200 пользовательских и технических учетных записей. Атакованная организация сообщила, что злоумышленники использовали уязвимости SharePoint из июльского Microsoft Patch Tuesday, однако конкретные CVE они не назвали.
Публично доступные эксплойты: в открытом доступе опубликован PoC.
Уязвимость, связанная с удаленным выполнением кода
PT-2026-58284 (CVE-2026-58644, оценка по CVSS — 9,8, критический уровень опасности)
Еще одна уязвимость в Microsoft SharePoint Server возникает из-за десериализации недоверенных данных (CWE-502). В результате успешной эксплуатации уязвимости злоумышленник с правами не ниже владельца сайта (site owner) способен удаленно выполнить произвольный код на сервере, что может привести к его полной компрометации: утечке корпоративных документов и данных, их модификации или удалению, компрометации доступных серверу учетных данных и дальнейшему проникновению злоумышленника во внутреннюю инфраструктуру организации.
И хотя для эксплуатации данной уязвимости злоумышленник должен быть аутентифицирован, эту проблему можно решить при помощи PT-2026-58260, о которой мы рассказали выше. При этом пока нет подтверждения эксплуатации этих уязвимостей в составе одной цепочки.
Bleeping Computer подчеркивает: в общей сложности, с ноября 2021 года CISA выявила 11 уязвимостей в Microsoft SharePoint, которые были использованы в атаках. Семь из них эксплуатировались в атаках с применением программ-вымогателей. The Hacker News отмечает, что SharePoint стал объектом пристального внимания со стороны злоумышленников после кампаний с использованием цепочки из уязвимостей под названием ToolShell, о которых мы рассказывали в нашем ноябрьском дайджесте.
Признаки эксплуатации: Microsoft сообщила о том, что уязвимость уже эксплуатировалась в реальных атаках. CISA добавило ее в каталог KEV.
Публично доступные эксплойты: нет в открытом доступе.
Количество потенциальных жертв: обе уязвимости затрагивают все поддерживаемые локальные версии SharePoint Server, включая Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.
Уязвимость, связанная с повышением привилегий, в ядре Microsoft Windows
PT-2026-47906 (CVE-2026-42980, оценка по CVSS — 7,8, высокий уровень опасности)
Уязвимость была обнаружена в подсистеме Windows Management Instrumentation (WMI) ядра ОС Windows и вызвана некорректной обработкой целочисленных значений (CWE-191). Эксплуатация проблемы позволяет локальному злоумышленнику, имеющему права обычного пользователя, повысить привилегии до уровня SYSTEM. Это означает, что в случае успеха преступник может получить полный контроль над уязвимой системой.
Признаки эксплуатации: случаи эксплуатации уязвимости не выявлены.
Публично доступные эксплойты: в открытом доступе опубликован PoC.
Количество потенциальных жертв: согласно данным The Verge, опасность потенциально затрагивает около миллиарда устройств. Последствия могут коснуться всех пользователей устаревших версий Windows, таких как Windows 7 и Windows 8, а с октября 2025 — и Windows 10.
Способы устранения, компенсирующие меры для описанных уязвимостей: установить обновления безопасности, которые представлены на официальных страницах Microsoft, для устранения CVE-2026-56164, CVE-2026-58644 и CVE-2026-42980. Также для CVE-2026-56164 в качестве меры предосторожности перед выпуском патча Microsoft рекомендует включить интерфейс проверки на вредоносный код (Antimalware Scan Interface, AMSI) для каждого веб-приложения SharePoint и, где возможно, выбрать полный режим анализа тела запросов (Request Body Scan = Full).
Уязвимости в продукте «ИнфоТеКС»
Уязвимость механизма автоматического обновления программного комплекса ViPNet Client
PT-2026-19 (BDU:2026-09885, оценка по CVSS — 9,0, высокий уровень опасности)
ViPNet Client — программный комплекс, предназначенный для обеспечения защищенной передачи данных по каналам связи виртуальной сети ViPNet. Проблема связана с транспортным протоколом MFTP, используемом клиентами ViPNet для обмена файлами. Для эксплуатации уязвимости атакующему необходимо получить контроль над узлом с установленным ViPNet Administrator. Далее со скомпрометированного управляющего узла через связи между сетями атакующий отправляет специально подготовленный файл-конверт с расширением .ctl, имитирующий легитимное обновление ПО, внутри которого находится вредоносная библиотека wtsapi32.dll. Она загружается службой обновления ПО ViPNet при помощи подмены системного файла (использование техники DLL Hijacking) и техники Path Traversal, позволяющей записывать файл не в ту папку, для которой он предназначен.
В случае успешной эксплуатации уязвимости злоумышленник может нарушить целостность среды функционирования, повысить привилегии в системе атакуемого узла и выполнить на нем произвольный код.
Специалистами экспертного центра безопасности Positive Technologies (PT ESC) были зафиксированы признаки реализации злоумышленниками атаки с использованием этой уязвимости. Подробнее о том, какие инструменты использовали киберпреступники и как защититься, можно прочитать в канале ESCalator и материале на нашем сайте.
Признаки эксплуатации: по данным специалистов PT ESC, с 1 июня по 14 июля 2026 года атаки с использованием этой уязвимости затронули как минимум восемь организаций.
Публично доступные эксплойты: нет в открытом доступе.
Количество потенциальных жертв: по данным компании, программные решения ViPNet обеспечивают защиту более 10 миллионов рабочих мест по всему миру. Среди ключевых заказчиков — предприятия госсектора, финансово-кредитные организации, ведущие телекоммуникационные компании, транспортные компании, медицинские учреждения, крупнейшие организации нефтегазодобывающей, перерабатывающей и металлургической отраслей.
Способы устранения, компенсирующие меры: обновить ПО ViPNet Client на узлах с управляющим ПО ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше — для сертифицированной сборки и ViPNet Client 4 до версии 4.5.5 (сборка 24749) или выше — для релизной сборки, а также ViPNet Administrator до версии ViPNet Administrator 4 (4.6.11.5114) — обновление только для версии Administrator 4.6.11).
В случае невозможности обновления рекомендованы следующие меры:
- остановить службу ViPNet система обновления;
- отключить службу на каждом узле, где она установлена;
- запретить автоматический запуск.
Как защититься
Использование популярных продуктов, содержащих трендовые уязвимости, может поставить под угрозу любую компанию. Такие уязвимости наиболее опасны и требуют немедленного исправления. В систему управления уязвимостями MaxPatrol VM информация о подобных угрозах поступает в течение 12 часов с момента их появления, что позволяет вовремя принять меры по устранению и защитить инфраструктуру компании. Не стоит забывать и об исправлении других уязвимостей, которые также могут нанести непоправимый вред организации. Узнавать об актуальных недостатках безопасности можно на странице «Трендовые уязвимости» и на портале dbugs, где аккумулируются данные об уязвимостях в программном обеспечении и оборудовании производителей со всего мира, а также рекомендации вендоров по их устранению.