Àíàëèòèêè R-Vision ïðåäñòàâèëè âûïóñê äàéäæåñòà òðåíäîâûõ óÿçâèìîñòåé çà ìàé 2026 ã. Íà ýòîò ðàç ýêñïåðòû âûÿâèëè 20 îïàñíûõ óÿçâèìîñòåé çà ìåñÿö, ê ÷èñëó òðåíäîâûõ áûëî îòíåñåíî ïÿòü èç íèõ. Òðåíäîâûìè ñ÷èòàþòñÿ íàèáîëåå êðèòè÷íûå ïðîáëåìû áåçîïàñíîñòè ñ âûñîêèì óðîâíåì ðèñêà, ïîäòâåðæäåííîé ýêñïëóàòàöèåé è ïîâûøåííûì èíòåðåñîì ñî ñòîðîíû çëîóìûøëåííèêîâ. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè R-Vision.
 äàéäæåñò ïîïàëè: CVE-2026-0300 – Palo Alto Networks PAN-OS; CVE-2026-42945 – Nginx; CVE-2026-31431 – Linux; CVE-2026-42897 – Microsoft Exchange Server; CVE-2026-41091 – Microsoft Defender.
CVE-2026-0300 | BDU:2026-06322: Óÿçâèìîñòü óäàëåííîãî âûïîëíåíèÿ ïðîèçâîëüíîãî êîäà â PAN-OS.
CVSS: 9.8 | Âåêòîð àòàêè: ñåòåâîé
Óÿçâèìîñòü ñâÿçàíà ñ ïåðåïîëíåíèåì áóôåðà â ñåðâèñå User-ID™ Authentication Portal (ðàíåå - Captive Portal) ïðîãðàììíîãî îáåñïå÷åíèÿ Palo Alto Networks PAN-OS. Ñåðâèñ ðåàëèçóåò âåá-ñòðàíèöó àóòåíòèôèêàöèè, ÷åðåç êîòîðóþ ìåæñåòåâîé ýêðàí çàïðàøèâàåò ó÷åòíûå äàííûå ó ïîëüçîâàòåëÿ, êîãäà àâòîìàòè÷åñêîå ñîïîñòàâëåíèå IP-àäðåñà è èäåíòèôèêàòîðà íåâîçìîæíî.
Íåàóòåíòèôèöèðîâàííûé àòàêóþùèé ñ ñåòåâûì äîñòóïîì ê Authentication Portal, îòïðàâëÿÿ ñïåöèàëüíî ñôîðìèðîâàííûå ïàêåòû, ìîæåò âûçâàòü çàïèñü çà ïðåäåëû âûäåëåííîãî áóôåðà è äîáèòüñÿ âûïîëíåíèÿ ïðîèçâîëüíîãî êîäà ñ ïðèâèëåãèÿìè root. Âçàèìîäåéñòâèå ñ ïîëüçîâàòåëåì íå òðåáóåòñÿ.
Óÿçâèìîñòè ïîäâåðæåíû ìåæñåòåâûå ýêðàíû PA-Series è VM-Series ïîä óïðàâëåíèåì PAN-OS âåòîê 10.2, 11.1, 11.2 è 12.1 ñ âêëþ÷åííûì Authentication Portal.
Ñòàòóñ ýêñïëóàòàöèè óÿçâèìîñòè: Palo Alto Networks ïîäòâåðäèë ôàêò îãðàíè÷åííîé ýêñïëóàòàöèè ïðîòèâ óñòðîéñòâ ñ äîñòóïíûì èç ñåòè Authentication Portal. Êîìàíäà Unit 42 îòñëåæèâàåò ñâÿçàííóþ ñ ýêñïëóàòàöèåé àêòèâíîñòü ïîä èäåíòèôèêàòîðîì CL-STA-1132 è õàðàêòåðèçóåò åå êàê ïðåäïîëîæèòåëüíî ãîñóäàðñòâåííî-ñïîíñèðîâàííóþ. Ïîñëå óñïåøíîé ýêñïëóàòàöèè àòàêóþùèå âíåäðÿþò øåëëêîä â worker-ïðîöåññ nginx, çà÷èùàþò æóðíàëû è crash-àðòåôàêòû, ðàçâîðà÷èâàþò òóííåëüíûå óòèëèòû EarthWorm è ReverseSocks5 è ïðîâîäÿò enumeration Active Directory ñ èñïîëüçîâàíèåì ñëóæåáíîé ó÷¸òíîé çàïèñè ìåæñåòåâîãî ýêðàíà.
Àãåíòñòâî CISA äîáàâèëî ýòó óÿçâèìîñòü â êàòàëîã KEV.
Ðåêîìåíäàöèè ïî óñòðàíåíèþ: Palo Alto Networks âûïóñòèë îáíîâëåíèå áåçîïàñíîñòè. Ðåêîìåíäóåòñÿ êàê ìîæíî ñêîðåå óñòàíîâèòü àêòóàëüíîå îáíîâëåíèå íà âñå çàòðîíóòûå óñòðîéñòâà PA-Series è VM-Series.
CVE-2026-42945 | BDU:2026-06827: Óÿçâèìîñòü óäàëåííîãî âûïîëíåíèÿ ïðîèçâîëüíîãî êîäà â Nginx
CVSS: 8.1 | Âåêòîð àòàêè: ñåòåâîé
Èññëåäîâàòåëè Depthfirst îáíàðóæèëè â Nginx óÿçâèìîñòü Nginx Rift, ïðèñóòñòâóþùóþ â êîäîâîé áàçå îêîëî 18 ëåò. Îíà ïîçâîëÿåò íåàóòåíòèôèöèðîâàííîìó óäàë¸ííîìó çëîóìûøëåííèêó âûçâàòü îòêàç â îáñëóæèâàíèè (DoS) èëè âûïîëíèòü ïðîèçâîëüíûé êîä (RCE).
Ïðîáëåìà ëîêàëèçîâàíà â ìîäóëå ngx_http_rewrite_module. Ïðè èñïîëüçîâàíèè äèðåêòèâ ñ ðåãóëÿðíûìè âûðàæåíèÿìè ñïåöèàëüíî ñôîðìèðîâàííûå POST-çàïðîñû ïðîâîöèðóþò ïåðåïîëíåíèå êó÷è (heap overflow). Îøèáêà âûçâàíà íåêîððåêòíûì ðàñ÷¸òîì áóôåðà: íà ñèìâîëû ýêðàíèðîâàíèÿ âûäåëÿåòñÿ 3 áàéòà âìåñòî îäíîãî, ÷òî äâèæîê íå ó÷èòûâàåò. Ýòî ìîæåò ïðèâåñòè ê DoS èëè, ïðè îïðåäåë¸ííûõ óñëîâèÿõ (íàïðèìåð, îòêëþ÷¸ííîì ASLR (ðàíäîìèçàöèÿ àäðåñíîãî ïðîñòðàíñòâà) èëè óñïåøíîì îáõîäå çàùèòû), ê RCE.
Ñòàòóñ ýêñïëóàòàöèè óÿçâèìîñòè: VulnCheck çàôèêñèðîâàë ïîïûòêè ýêñïëóàòàöèè â honeypot-ñåòÿõ.  ïóáëè÷íîì äîñòóïå îïóáëèêîâàí ðàáî÷èé PoC äëÿ ñèñòåì ñ îòêëþ÷¸ííûì ASLR; èññëåäîâàòåëè òàêæå îòìå÷àþò âîçìîæíîñòü ñîçäàíèÿ ýêñïëîéòà ñ îáõîäîì äàííîé çàùèòû.
CVE-2026-31431 | BDU:2026-06123: Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé â êðèïòîãðàôè÷åñêîì ìîäóëå ÿäðà Linux (CopyFail)
CVSS: 7.8 | Âåêòîð àòàêè: ëîêàëüíûé
Óÿçâèìîñòü CopyFail, îáíàðóæåííàÿ â àïðåëå 2026 ãîäà, çàòðàãèâàåò äèñòðèáóòèâû Linux ñ 2017 ãîäà. Ëîãè÷åñêàÿ îøèáêà â êðèïòîãðàôè÷åñêîì ìîäóëå ÿäðà algif_aead ïîçâîëÿåò ÷åðåç ñîêåò AF_ALG (äîñòóïåí ëþáîìó ïîëüçîâàòåëþ) ïåðåçàïèñûâàòü 4 áàéòà â êåøå ñòðàíèö ÷èòàåìûõ ôàéëîâ, ìîäèôèöèðóÿ ïîâåäåíèå ïðîöåññîâ.
Èññëåäîâàòåëè ïðîäåìîíñòðèðîâàëè: ïîâûøåíèå ïðèâèëåãèé äî root ÷åðåç îòêëþ÷åíèå ïðîâåðêè ïàðîëÿ â /usr/bin/su, ìîäèôèêàöèþ çàïóùåííûõ ïðîöåññîâ, à â Kubernetes — âûïîëíåíèå êîäà â ñîñåäíèõ ïîäàõ èëè ïîáåã èç êîíòåéíåðà. Èçìåíåíèÿ âíîñÿòñÿ òîëüêî â êåø ÎÇÓ, à íå â ôàéëîâóþ ñèñòåìó, ÷òî çàòðóäíÿåò îáíàðóæåíèå ñòàíäàðòíûìè ñðåäñòâàìè çàùèòû. Äîñòóïíû ïîðòàòèâíûå PoC íà Python.
Ñòàòóñ ýêñïëóàòàöèè óÿçâèìîñòè: Óÿçâèìîñòü äîáàâëåíà â CISA KEV 1 ìàÿ 2026 ã. Åñòü ðàáî÷èå ïóáëè÷íûå PoC.
Ðåêîìåíäàöèè ïî óñòðàíåíèþ: Óñòàíîâèòü ïîñëåäíèå îáíîâëåíèÿ ÿäðà Linux ñîãëàñíî óñòàíîâëåííîìó äèñòðèáóòèâó, ëèáî îòêëþ÷èòü ìîäóëü algif_aead.
CVE-2026-42897 | BDU:2026-06919: Óÿçâèìîñòü ê ïîääåëêå äàííûõ íà ñåðâåðå Microsoft Exchange Server
CVSS: 8.1 | Âåêòîð àòàêè: ñåòåâîé
Óÿçâèìîñòü îòíîñèòñÿ ê êëèåíòñêîìó ìåæñàéòîâîìó ñêðèïòèíãó (XSS) è çàòðàãèâàåò âåá-èíòåðôåéñ Outlook (OWA). Äëÿ ýêñïëóàòàöèè àòàêóþùèé îòïðàâëÿåò æåðòâå ñïåöèàëüíî ñôîðìèðîâàííîå ïèñüìî. Ïðè åãî îòêðûòèè â OWA è âûïîëíåíèè îïðåäåëåííûõ óñëîâèé âçàèìîäåéñòâèÿ â áðàóçåðå âûïîëíÿåòñÿ ïðîèçâîëüíûé JavaScript-êîä. Òåõíè÷åñêèå äåòàëè ðåàëèçàöèè âåíäîðîì íå ðàñêðûâàþòñÿ.
Óñïåøíàÿ ýêñïëóàòàöèÿ óÿçâèìîñòè ïîçâîëÿåò çëîóìûøëåííèêàì ïîõèùàòü cookie-ôàéëû, òîêåíû ñåññèé è äðóãèå äàííûå áðàóçåðà, à òàêæå âûïîëíÿòü äåéñòâèÿ îò èìåíè ïîëüçîâàòåëÿ â âåá-èíòåðôåéñå Exchange.
Ñòàòóñ ýêñïëóàòàöèè óÿçâèìîñòè: Microsoft ïîäòâåðäèëà ýêñïëóàòàöèþ â ðåàëüíûõ àòàêàõ. CISA äîáàâèëà óÿçâèìîñòü â êàòàëîã KEV, ðåêîìåíäîâàâ óñòàíîâèòü èñïðàâëåíèÿ äî 29 ìàÿ 2026 ã.
Ðåêîìåíäàöèè ïî óñòðàíåíèþ: Ïîëíîöåííûé ïàò÷ îò Microsoft ïîêà îòñóòñòâóåò.  êà÷åñòâå âðåìåííûõ ìåð ìîæíî âêëþ÷èòü ñëóæáó Exchange Emergency Mitigation (EM) èëè èñïîëüçîâàòü ñêðèïò Exchange On-premises Mitigation Tool (EOMT). Ìèòèãàöèÿ íå ðàáîòàåò â Internet Explorer è Edge â ðåæèìå ñîâìåñòèìîñòè ñ Internet Explorer. Ïîñëå óñòàíîâêè ìèòèãàöèè âîçìîæíû îøèáêè ïå÷àòè êàëåíäàðÿ è îòîáðàæåíèÿ âñòðîåííûõ èçîáðàæåíèé â OWA.
CVE-2026-41091 | BDU:2026-07110: Óÿçâèìîñòü ïîâûøåíèÿ ïðèâèëåãèé â Microsoft Defender
CVSS: 7.8 | Âåêòîð àòàêè: ëîêàëüíûé
Óÿçâèìîñòü ëîêàëüíîãî ïîâûøåíèÿ ïðèâèëåãèé â Microsoft Malware Protection Engine — ÿäðå ñêàíèðîâàíèÿ, íà êîòîðîì ïîñòðîåíû Microsoft Defender Antivirus, Microsoft System Center Endpoint Protection (âêëþ÷àÿ âåðñèè 2012 è 2012 R2) è Microsoft Security Essentials.
Ïðè âûïîëíåíèè ôàéëîâûõ îïåðàöèé êîìïîíåíò íåêîððåêòíî ðàçðåøàåò ñèìâîëè÷åñêèå ññûëêè è òî÷êè ñîåäèíåíèÿ (junction points) äî îáðàùåíèÿ ê öåëåâîìó ôàéëó. Ëîêàëüíûé ïîëüçîâàòåëü ñ ìèíèìàëüíûìè ïðèâèëåãèÿìè ìîæåò ðàçìåñòèòü â ïîäêîíòðîëüíîé äèðåêòîðèè îáúåêò-ïðèìàíêó è ñîçäàòü íà åãî ïóòè òî÷êó ñîåäèíåíèÿ (junction point), âåäóùóþ â çàùèù¸ííûé ñèñòåìíûé êàòàëîã, òåì ñàìûì ïåðåíàïðàâèâ ïðèâèëåãèðîâàííóþ îïåðàöèþ Defender. Ïîñêîëüêó îïåðàöèÿ âûïîëíÿåòñÿ îò èìåíè System, ðåçóëüòàòîì ýêñïëóàòàöèè ñòàíîâèòñÿ ïåðåçàïèñü èëè ìîäèôèêàöèÿ ïðîèçâîëüíîãî çàùèù¸ííîãî ôàéëà ñ ïîñëåäóþùèì ïîâûøåíèåì ïðèâèëåãèé.
Óÿçâèìû ñáîðêè äâèæêà âåðñèè 1.1.26030.3008 è íèæå. Êîìïîíåíò ïîñòàâëÿåòñÿ ñ àêòóàëüíûìè âåðñèÿìè Windows 11 è Windows Server, à òàêæå ñ ðåäàêöèÿìè Windows 10 íà ðàñøèðåííîé ïîääåðæêå (LTSC è ESU). Ñèñòåìû ñ îòêëþ÷¸ííûì Microsoft Defender íå óÿçâèìû.
Ñòàòóñ ýêñïëóàòàöèè óÿçâèìîñòè: Microsoft â ñâî¸ì áþëëåòåíå áåçîïàñíîñòè ïîäòâåðäèë, ÷òî óÿçâèìîñòü áûëà ïóáëè÷íî ðàñêðûòà è ýêñïëóàòèðîâàëàñü â ðåàëüíûõ àòàêàõ äî âûõîäà èñïðàâëåíèÿ. Àãåíòñòâî CISA äîáàâèëî ýòó óÿçâèìîñòü â êàòàëîã KEV, îòìåòèâ âàæíîñòü èñïðàâëåíèÿ äî 3 èþíÿ 2026 ã.
Êàê çàùèòèòüñÿ?  ïðèîðèòåòå – ñâîåâðåìåííîå âûÿâëåíèå è îáíîâëåíèå óÿçâèìûõ ñèñòåì. Âåíäîðû óæå âûïóñòèëè îáíîâëåíèÿ áåçîïàñíîñòè, è èõ ïðèìåíåíèå îñòà¸òñÿ ïåðâîî÷åðåäíîé ìåðîé çàùèòû.
Îäíàêî â óñëîâèÿõ ìíîãîñèñòåìíîé êîðïîðàòèâíîé ÈÒ-èíôðàñòðóêòóðû è äåñÿòêîâ è òûñÿ÷ óñòðîéñòâ, îïåðàòèâíîå âûÿâëåíèå è óñòðàíåíèå óÿçâèìîñòåé òðåáóåò àâòîìàòèçàöèè. Ïî ðåçóëüòàòàì îäíîãî èç íàøèõ èññëåäîâàíèé, âñå áîëüøå êîìïàíèé ñòðåìÿòñÿ èñïîëüçîâàòü ñîâðåìåííûå ðåøåíèÿ êëàññà Vulnerability Management, íàïðèìåð, R-Vision VM, êîòîðûå ïîçâîëÿþò íå òîëüêî íàõîäèòü óÿçâèìîñòè (âêëþ÷àÿ òå, êîòîðûå àêòèâíî ýêñïëóàòèðóþòñÿ), íî è ó÷èòûâàòü êîíòåêñò èíôðàñòðóêòóðû, êîððåêòíî ïðèîðèòèçèðîâàòü èõ è êîíòðîëèðîâàòü óñòðàíåíèå.
Ïðîöåññ áóäåò ïðîùå è áûñòðåå, êîãäà â òàêóþ ñèñòåìó âñòðîåí ñîáñòâåííûé ñêàíåð óÿçâèìîñòåé: íå òðåáóåòñÿ èíòåãðàöèÿ ñ âíåøíèìè ðåøåíèÿìè, äàííûå î íàéäåííûõ óÿçâèìîñòÿõ ñðàçó äîñòóïíû â åäèíîì èíòåðôåéñå, à ïîâòîðíûå ïðîâåðêè çàïóñêàþòñÿ áåç äîïîëíèòåëüíûõ øàãîâ.
Òàêîé ïîäõîä ïîìîãàåò íå òîëüêî ñâîåâðåìåííî ðåàãèðîâàòü íà óãðîçû, íî è âûñòðàèâàòü óñòîé÷èâóþ, ñèñòåìíóþ ðàáîòó ñ óÿçâèìîñòÿìè, ÷òî ñòàíîâèòñÿ âñ¸ áîëåå àêòóàëüíûì íà ôîíå ðåãóëÿðíîãî ïîÿâëåíèÿ íîâûõ êðèòè÷íûõ óÿçâèìîñòåé.


