Критические уязвимости августа 2026: ViPNet, SharePoint и Windows

Positive Technologies опубликовала августовский дайджест трендовых уязвимостей: под угрозой ViPNet Client (CVSS 9,0), Microsoft SharePoint Server (CVSS 9,8, две уязвимости) и Windows (~1 млрд устройств). Две бреши уже активно эксплуатируются в реальных атаках.

Positive Technologies в августе 2026 года представила дайджест трендовых угроз — четыре критические уязвимости 2026 года, которые уже вовлечены в реальные атаки либо несут высокий риск массовой компрометации корпоративных сетей. В зону поражения попали VPN-клиент ViPNet, серверная платформа Microsoft SharePoint и операционная система Windows — компоненты, без которых не строится инфраструктура подавляющего большинства российских организаций. Специалистам по информационной безопасности необходимо применить исправления немедленно.

ViPNet Client: CVSS 9,0 и DLL Hijacking через механизм автообновления

Уязвимость PT-2026-19 (BDU:2026-09885, CVSS 9,0) обнаружена в модуле автоматической загрузки обновлений ViPNet Client. Продукт установлен более чем на 10 миллионах рабочих станций — это и определяет масштаб угрозы: вектор воздействия нацелен на тот самый механизм, которому пользователь привык доверять без каких-либо сомнений.

Механизм обновления работает поверх протокола MFTP. Ошибка реализации позволяет злоумышленнику подбросить в очередь обновлений специально подготовленный файл-конверт, внешне неотличимый от штатного пакета, и через него загрузить вредоносную библиотеку wtsapi32.dll. Комбинируя DLL Hijacking и Path Traversal, атакующий добивается повышения привилегий и выполнения произвольного кода, разрушая целостность рабочей среды.

Что делать: обновить ViPNet Client до версии 4.5.3 (сборка 65211) или выше; ViPNet Administrator — до версии 4.6.11.5114. Дистрибутивы опубликованы на официальном сайте ИнфоТеКС.

Microsoft SharePoint Server: две бреши с CVSS 9,8 уже задействованы в реальных атаках

В августовский дайджест вошли сразу два серьёзных изъяна SharePoint Server с оценкой CVSS 9,8 — платформа стала центральной темой выпуска. Microsoft официально подтвердила, что обе проблемы задействованы в реальных атаках.

CVE-2026-56164 — компрометация без предъявления учётных данных

Недостаток PT-2026-58260 / CVE-2026-56164 (CVSS 9,8) даёт возможность удалённому злоумышленнику без предъявления каких-либо учётных данных повысить привилегии на SharePoint Server — участия пользователей при этом не требуется. Корень проблемы — отсутствие проверки подлинности для одной из ключевых функций платформы.

Брешь уже продемонстрировала свою боевую применимость: в июле 2026 года через неё было атаковано Федеральное управление информатики и телекоммуникаций Швейцарии — нападавшим удалось скомпрометировать около 200 учётных записей. Уязвимы все поддерживаемые версии SharePoint Server.

CVE-2026-58644 — исполнение кода через аккаунт владельца сайта

Проблема PT-2026-58284 / CVE-2026-58644 (CVSS 9,8) позволяет обладателю прав владельца сайта выполнить произвольный код прямо на сервере. Иными словами, скомпрометированный аккаунт с ограниченными, на первый взгляд, полномочиями превращается в точку опоры для полного захвата сервера — похищение, подмена или уничтожение данных становятся практически достижимыми целями.

Что делать: установить свежие патчи безопасности с официальных страниц Microsoft. В качестве дополнительной меры — подключить AMSI-сканирование для веб-приложений SharePoint и активировать полный разбор тела запросов: даже до применения обновления это существенно осложнит атаку. Для CVE-2026-58644 рекомендуется провести ревизию учётных записей с правами владельца сайта и ограничить полномочия до необходимого минимума согласно принципу наименьших привилегий.

Windows CVE-2026-42980: эскалация привилегий до SYSTEM примерно на миллиарде устройств

Уязвимость PT-2026-47906 / CVE-2026-42980 (CVSS 7,8) — локальное повышение привилегий до уровня SYSTEM в ядре Windows. Под угрозой находятся устройства под управлением Windows 7, Windows 8 и Windows 10, которые не получали накопительных обновлений с октября 2025 года. По оценкам, потенциальный охват достигает около миллиарда систем.

Ключевая особенность этой уязвимости — интернет-соединение для атаки не нужно. Злоумышленнику достаточно любого способа проникнуть в непривилегированную учётную запись: через фишинг, перехват пароля или брутфорс внутри корпоративной сети. Получив начальный доступ, атакующий моментально поднимает привилегии до уровня системного администратора и приступает к горизонтальному перемещению по инфраструктуре.

Что делать: загрузить накопительные обновления через Windows Update или WSUS. Системы, обделённые патчами начиная с октября 2025 года, требуют первоочередного внимания.

Почему трендовые уязвимости требуют экстренного реагирования

«Трендовой» называют угрозу, которая уже фигурирует в реальных инцидентах или для которой появился публично доступный рабочий эксплойт. Это качественно отличает её от рядовой CVE, способной годами оставаться лишь теоретическим риском. Выявленные критические уязвимости 2026 года требуют экстренного патчинга — они не вписываются ни в какой плановый цикл обслуживания.

Согласно исследованию «Информзащиты» за первую половину 2026 года, число инцидентов с задействованием уязвимостей нулевого дня выросло вдвое по сравнению с аналогичным периодом 2025-го, хотя общий прирост компрометаций составил лишь 3,3%. Атакующие всё прицельнее ищут незакрытые слабые места в массово распространённых корпоративных инструментах — VPN-шлюзах, корпоративных порталах, почтовых системах и средствах удалённого управления.

Практические меры для ИБ-команд

  • Инвентаризация активов с указанием версий. Без актуального реестра невозможно быстро определить, какие узлы подвержены угрозе, и выстроить очерёдность исправлений.
  • Сегментация сети. Ограничивает распространение инцидента: даже завладев одним скомпрометированным узлом, злоумышленник натолкнётся на сетевые барьеры, которые не дадут продвинуться дальше.
  • Принцип минимальных привилегий. CVE-2026-58644 эксплуатируется именно через права владельца сайта SharePoint — если таких прав у учётной записи нет, вектор атаки попросту не работает. Регулярная ревизия полномочий сужает поверхность атаки.
  • Мониторинг аномальной активности. Включая нетипичное поведение служб обновления, нестандартные запросы к SharePoint и попытки повышения привилегий — именно эти паттерны сигнализируют о начале атаки.
  • AMSI на серверах SharePoint. Динамическая проверка входящих запросов снижает вероятность успешной атаки в промежутке между появлением угрозы и установкой патча.

PAM — управление привилегированным доступом — образует самостоятельный защитный уровень, который сохраняет актуальность даже там, где патч ещё не установлен. CVE-2026-42980 в Windows — классический пример атаки через горизонтальное перемещение: злоумышленник захватывает рядовую учётную запись, поднимает её до уровня SYSTEM и движется вглубь инфраструктуры. Непрерывная запись привилегированных сессий и контроль над действиями администраторов позволяют обнаружить подозрительную активность прежде, чем злоумышленник доберётся до ключевых систем.

Частые вопросы

Чем трендовая уязвимость отличается от обычной CVE?

Трендовая брешь уже используется в реальных атаках или снабжена публично доступным рабочим эксплойтом. Обычная CVE может годами существовать исключительно как теоретическая угроза. Трендовые проблемы требуют немедленного устранения вне плановых обновлений — иначе атакующие получают неограниченное окно для действий.

Какие версии ViPNet Client устраняют уязвимость PT-2026-19?

Проблема закрыта начиная с версии 4.5.3 (сборка 65211), а также в ViPNet Administrator 4.6.11.5114. Более ранние сборки по-прежнему подвержены атаке — загрузить обновление следует с официального ресурса ИнфоТеКС.

Опасна ли CVE-2026-42980 в Windows, если устройство не имеет выхода в интернет?

Да, это локальная уязвимость: интернет-соединение для её использования не нужно. Для атаки достаточно любого доступа к учётной записи на целевом устройстве — через фишинг или перехват пароля внутри корпоративной сети. Изоляция от внешней сети не защищает от данного вектора воздействия.

Как защитить SharePoint от CVE-2026-56164 до установки патча?

Включите AMSI-сканирование для веб-приложений SharePoint и режим полного разбора тела запросов — это заметно осложнит попытку эксплуатации. Если SharePoint доступен из внешней сети без актуального обновления, угроза носит критический характер: CVE-2026-56164 не требует аутентификации, а значит, атаковать способен любой узел, достигающий сервера по сети.

Как PAM снижает ущерб от уязвимостей повышения привилегий?

Если каждая привилегированная сессия фиксируется и проходит через PAM-контроль, злоумышленник не может втайне задействовать расширенные права для продвижения по инфраструктуре. Подозрительные паттерны — нетипичные команды, обращения к ранее недоступным хостам, попытки переназначить полномочия — выявляются и могут быть заблокированы до того, как атака распространится на критически важные системы.

Итог: трендовые уязвимости не вписываются в плановое обслуживание

Августовский дайджест Positive Technologies охватывает опасные бреши в трёх продуктах, составляющих фундамент корпоративной инфраструктуры большинства российских компаний. Две из четырёх задокументированных проблем уже используются в атаках, одна затрагивает около миллиарда устройств. Первоочередное обновление ViPNet Client, SharePoint Server и Windows — самый быстрый способ сократить площадь атаки.

Устойчивость к подобным угрозам в долгосрочной перспективе опирается на несколько взаимосвязанных мер: актуальный реестр активов, сетевая сегментация, жёсткий контроль привилегированного доступа и непрерывный мониторинг аномалий. Именно PAM и аудит действий администраторов позволяют выявить и остановить атаку даже тогда, когда нужное исправление ещё не развёрнуто.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг