Служба автоматического обновления ViPNet может принять вредоносную библиотеку за законный компонент и запустить код злоумышленника с повышенными правами. Для атаки преступнику сначала потребуется захватить узел ViPNet Administrator, однако специалисты уже зафиксировали эксплуатацию уязвимости. Еще две опасные ошибки активно используют при атаках на SharePoint Server, а четвертая позволяет получить полный контроль над компьютером с Windows.
Эксперты Positive Technologies включили в августовский обзор четыре уязвимости. Одна затрагивает программный комплекс ViPNet Client, две обнаружены в Microsoft SharePoint Server, еще одна находится в ядре Windows. Три недостатка получили критическую оценку от 9,0 до 9,8 балла по шкале CVSS.
Уязвимость PT-2026-19 (BDU:2026-09885, CVSS 9,0) связана с механизмом обновления ViPNet Client. По данным ИнфоТеКС, решения ViPNet защищают более 10 млн рабочих мест по России, поэтому потенциальный масштаб проблемы может оказаться значительным.
Для проведения атаки преступнику необходимо предварительно захватить узел с установленным ViPNet Administrator в доверенной сети. После проникновения злоумышленник отправляет по протоколу MFTP специально подготовленный файл-конверт, замаскированный под штатное обновление. Внутри находится вредоносная библиотека wtsapi32.dll.
Техника Path Traversal позволяет записать библиотеку за пределами предназначенного каталога, а DLL Hijacking заставляет службу обновления ViPNet загрузить подмененный файл вместо системного компонента. В результате атакующий может выполнить произвольный код, повысить привилегии и нарушить работу защищенного узла. Специалисты PT ESC наблюдали эксплуатацию уязвимости с начала июня до середины июля как минимум в восьми организациях.
Для закрытия уязвимости ИнфоТеКС выпустила исправленные версии ViPNet Client 4: сертифицированную сборку 4.5.3-65211 и релизную сборку 4.5.5.24749. Для ветки ViPNet Administrator 4.6.11 доступна сборка 4.6.11.5114. При невозможности установить обновления разработчики рекомендуют остановить службу «ViPNet система обновления», отключить службу на каждом узле и запретить автоматический запуск.
Две другие уязвимости затрагивают локальные версии SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. Первая проблема, CVE-2026-56164, вызвана отсутствием аутентификации для критически важной функции. Удаленный атакующий может повысить привилегии без учетной записи и взаимодействия с пользователем. Оценки серьезности расходятся: NVD присвоила уязвимости 9,8 балла, Microsoft оценила опасность в 5,3 балла. Microsoft подтвердила применение CVE-2026-56164 в реальных атаках.
Вторая ошибка, CVE-2026-58644 с оценкой 9,8 балла, связана с небезопасной десериализацией данных. Атакующему потребуется учетная запись с правами не ниже владельца сайта. После успешной эксплуатации преступник сможет удаленно выполнить произвольный код, похитить или удалить корпоративные документы, извлечь доступные серверу учетные данные и продолжить проникновение во внутреннюю сеть. Microsoft также зафиксировала эксплуатацию CVE-2026-58644.
Опасность уязвимостей SharePoint подтверждает июльская атака на Федеральное управление информатики и телекоммуникаций Швейцарии. Злоумышленники скомпрометировали около 200 пользовательских и технических учетных записей. Швейцарское ведомство связало взлом с недостатками SharePoint, закрытыми в июльских обновлениях Microsoft, но конкретные идентификаторы CVE не раскрыло.
Четвертая уязвимость, CVE-2026-42980 с оценкой 7,8 балла, находится в ядре Windows NT. Ошибка обработки целого числа позволяет локальному злоумышленнику с правами обычного пользователя повысить привилегии до уровня SYSTEM и получить полный контроль над компьютером. Перечень затронутых систем включает ряд версий Windows 10, Windows 11 и Windows Server. Утверждение об угрозе для миллиарда устройств и всех устаревших выпусков Windows официальные данные не подтверждают.
Microsoft выпустила исправления для CVE-2026-56164, CVE-2026-58644 и CVE-2026-42980. Администраторам SharePoint дополнительно рекомендуют включить Antimalware Scan Interface для каждого веб-приложения, выбрать полный анализ тела запросов и проверить серверы на признаки уже состоявшегося проникновения.