CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками

Источник: CERT-EU
@cbunit
PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках

Компания PaperCut Software сообщила об активной эксплуатации уязвимости в продуктах PaperCut NG и PaperCut MF. Инциденты подтверждены у клиентов, компания рассматривает проблему как чрезвычайную.

Уязвимость затрагивает все версии PaperCut NG и PaperCut MF. Особое внимание следует уделить серверам, доступным из интернета. Выпущены экстренные патчи для версий 25 и 26. Для версии 24 патч находится в разработке.

/app?service=direct/1/Error/ConfigEditor/quickFindForm
/app?service=direct/1/Error/ConfigEditor/$Form
/app?service=direct/1/Error/UserList/$QuickFind.$Form


Источник: Rapid7
@cbunit
GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода

В плагине GiveWP для WordPress обнаружена уязвимость «неаутентифицированное внедрение PHP-объектов» (PHP Object Injection), позволяющая выполнять произвольный код на сервере.

Атака возможна при наличии опубликованной формы пожертвований и активного шлюза оплаты. Уязвимость затрагивает версии 4.16.7.1 и ниже. Разработчики выпустили правила для защиты от эксплуатации.

Что такое PHP Object Injection
PHP Object Injection — это уязвимость, позволяющая злоумышленнику внедрять произвольные PHP-объекты в приложение. Это происходит, когда приложение десериализует ненадежные данные, полученные от пользователя. Успешная эксплуатация может привести к выполнению кода, краже данных или другим вредоносным действиям.

// includes/process-donation.php - give_process_donation_form()
$user_info = [
'id' => $user['user_id'],
'title' => $user['user_title'],
'email' => $user['user_email'],
'first_name' => $user['user_first'],
'last_name' => $user['user_last'], // attacker-controlled serialized gadget
'address' => $user['address'],
];

// "safe" unserialize turns the gadget into __PHP_Incomplete_Class
$user_info = array_map( '\Give\Helpers\Utils::maybeSafeUnserialize', stripslashes_deep( $user_info ) );


Источник: Patchstack
@cbunit
Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется

В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Она получила максимальную оценку опасности 10,0 по шкале CVSS и теоретически позволяет удалённо выполнять код в инфраструктуре сервиса.

Проблема затрагивает пользователей облачных сервисов с интеграцией Entra ID, таких как Microsoft 365 и Azure. Пользователи локальной Active Directory или Windows и Office без подключения к Entra ID находятся вне зоны риска. Причина максимальной оценки — небезопасная десериализация недоверенных данных, позволяющая выполнять код на сервере (RCE).

На практике рабочий эксплойт, индикаторы компрометации или подтверждённый PoC не опубликованы. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала, так как отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft.

Microsoft Entra ID
Microsoft Entra ID — облачная платформа управления идентификацией и доступом, ранее известная как Azure Active Directory. Она используется для управления доступом пользователей к облачным приложениям и ресурсам Microsoft, таким как Microsoft 365 и Azure. Уязвимость в этой системе может потенциально затронуть конфиденциальность, целостность и доступность данных.

Источник: SecurityMedia
@cbunit
#дайджест

Главное к исходу пятницы (28.08):

🔸 Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками

🔸 PaperCut NG/MF: критическая 0-day уязвимость эксплуатируется в реальных атаках

🔸 GiveWP: внедрение PHP-объектов ведет к удаленному выполнению кода

🔸 APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

🔸 Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
Атаки на Langflow: две группировки используют разные методы для компрометации ИИ-платформы

Исследователи VulnCheck зафиксировали рост числа атак на платформу Langflow. В первой половине 2026 года было обнаружено 11 новых уязвимостей, которые активно эксплуатировались злоумышленниками. Ранее была известна только одна такая уязвимость.

Атаки на Langflow используют различные векторы. Одна группировка эксплуатирует CVE-2026-5027 для получения удалённого выполнения кода, установки вредоносного ПО для кражи учётных данных и бэкдоров. Другая группировка использует CVE-2025-3248 для выполнения произвольного кода и последующего развёртывания майнера криптовалют, скрывая следы своей деятельности.

Что такое Langflow
Langflow — это open-source платформа для создания и развёртывания ИИ-агентов и рабочих процессов. Проект был приобретён IBM в 2024 году. Платформа позволяет развёртывать ИИ-сервисы с публичным доступом к интерфейсу, что увеличивает вероятность сетевого раскрытия.

Источник: VulnCheck
@cbunit
TerminalFix разворачивает обратный туннель через многоступенчатое вторжение

Источник: Microsoft Security
@cbunit
Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации

▤ Разбор

Исследователи VulnCheck разработали эксплойт, объединяющий две уязвимости в Microsoft SharePoint: CVE-2026-55040 и CVE-2026-63520. Комбинация позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнить код на уязвимых серверах SharePoint.

CVE-2026-55040 представляет собой обход аутентификации JWT-токенов, а CVE-2026-63520 — небезопасную инстанциацию .NET-типов. Уязвимости были обнаружены Стивеном Фьюрером из Rapid7. Эксплойт доступен клиентам VulnCheck Initial Access Intelligence.

Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она используется для создания сайтов, обмена файлами, управления контентом и автоматизации бизнес-процессов. SharePoint имеет широкое распространение и часто доступен из интернета, что делает его привлекательной целью для атак.

POST /_api/web/GetFolderByServerRelativeUrl('BusinessDataMetadataCatalog')/Files/add(url='blah.bdcm',overwrite=true) HTTP/1.1
Host: spse
User-Agent: curl/8.20.0
Authorization: Bearer eyJhbGciOiAibm9uZSIsICJ0eXAiOiAiSldUIn0.eyJhdWQ_OMITTED_FORGED_JWT_FROM_RAPID7_POC
Accept: application/json;odata=verbose
X-Requestdigest: 0x0CC55811194B3_OMITTED_DIGEST_OBTAINED_FROM_RAPID7_POC,22 Aug 2026 20:58:15 -0000
Content-Type: text/xml
Content-Length: 6426
Connection: keep-alive

<?xml version="1.0" encoding="utf-8"?>


Источник: VulnCheck
@cbunit
Cisco устранила внутренние уязвимости в Secure Workload

▤ Разбор

Cisco выпустила обновления безопасности для Cisco Secure Workload. Инженеры компании обнаружили и устранили несколько уязвимостей в ходе внутреннего тестирования.

Уязвимости не эксплуатируются злоумышленниками. Cisco сгруппировала проблемы по классам CWE и присвоила каждой группе идентификатор CVE. Обновления доступны для установки, обходных путей для устранения уязвимостей нет.

Источник: Cisco PSIRT
@cbunit
Серверы PaperCut атакуют: 47% версий остаются без патча

Серверы PaperCut подвергаются активным атакам. 47% установленных версий уязвимы к удалённому выполнению кода.

Уязвимость CVE-2026-81578 позволяет злоумышленнику отображать одну страницу, выполняя действие с другой. Это происходит из-за ошибки проверки разрешений. Уязвимость CVE-2026-82078 в утилитах базы данных позволяет загружать небезопасные Java-классы и выполнять произвольный код.

Атаки носят разведывательный характер: злоумышленники запускают базовые команды для определения учётной записи и версии ОС. Следы атаки включают вредоносный Java-класс в директории установки PaperCut и запись в логе базы данных Derby. PaperCut выпустила экстренный патч, а затем обновление. Для версий 23 и старше патча пока нет.

PaperCut — ПО для управления печатью
PaperCut — программное обеспечение для управления печатью, используемое в школах, больницах и офисах по всему миру. Оно отслеживает и контролирует использование принтеров и копировальных аппаратов. Уязвимости в этом ПО могут позволить злоумышленникам получить несанкционированный доступ к серверам, на которых оно установлено.

❝Huntress reproduced a full pre-authentication RCE chain against a vanilla PaperCut NG 25.0.11.75758 server. We have reached out to PaperCut to coordinate with them on continued vulnerability analysis.❞
— Huntress


Источник: Security Affairs
@cbunit
Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности

Источник: Zero Day Initiative
@cbunit