TGViewer
Управление Уязвимостями и прочее Управление Уязвимостями и прочее @avleonovrus · 12.1K subscribers
Post #3364 1.16K
Про уязвимость Remote Code Execution - ViPNet Client (BDU:2026-09885). Программный комплекс ViPNet Client предназначен для защиты рабочих мест корпоративных пользователей путем обеспечения защищенного обмена данными по IP-сетям, контроля сетевой активности приложений и компонентов операционной системы, а также выполнения функций персонального межсетевого экрана (в версии ViPNet Client for Windows). ViPNet Client работает в составе сети ViPNet и с продуктами линейки ViPNet Network Security. Уязвимость нарушения механизма защиты данных (CWE-693) позволяет злоумышленнику, получившему контроль над хостом с установленным ViPNet Administrator, рассылать зловредные обновления на хосты с ViPNet Client. Согласно бюллетеню вендора, целью злоумышленников являются нарушение целостности среды функционирования, повышение привилегий в системе атакуемого узла и выполнение на нем произвольного кода.

👾 Об эксплуатации этой уязвимости в реальных атаках 16 июля сообщили эксперты Positive Technologies. В ходе атак злоумышленник пересылал файл-конверт (.ctl), содержащий вредоносную библиотеку wtsapi32.dll, посредством базовой функциональности транспортного протокола MFTP. Вредоносная библиотека загружалась исполняемым файлом Itcsrvup64.exe (компонент службы обновления ПО ViPNet) при помощи техники DLL Hijacking и сохранялась на файловой системе посредством техники Path Traversal. В исследовании описывается различное вредоносное ПО, установленное злоумышленниками на скомпрометированных хостах, работающее в режиме прокси-сервера для перенаправления сетевого трафика, загружающее дополнительные DLL-библиотеки в адресное пространство и осуществляющее их запуск, а также выполняющее зачистку журналов InfoTeCS и сбор информации о системе (процессы, сетевые соединения, список установленного ПО и т.д.). Также упоминаются ранее описанные загрузчик Donnect и бэкдор ShadowRelay. По имеющимся данным, атака продолжалась как минимум с 1 июня по 14 июля 2026 года и затронула не менее 8 организаций.

⚙️ В случае сертифицированной сборки для устранения уязвимости необходимо обновить ViPNet Client 4 до версии 4.5.3 (сборка 65211) или выше. В случае релизной сборки необходимо обновить ViPNet Client 4 до версии 4.5.5 (сборка 24749) или выше. Также вендор рекомендует обновить ViPNet Administrator 4 до версии 4.6.11.5114.

🛠 Информация о публичных эксплоитах для данной уязвимости пока отсутствует.

➡️Ⓜ️ MAX | @avleonovrus #ViPNet #ViPNetClient #ViPNetAdministrator #InfoTeCS #ИнфоТеКС #MFTP #DLLHijacking #PathTraversal #Itcsrvup64exe #wtsapi32dll #Donnect #ShadowRelay #PositiveTechnologies #PTESC
  • ❤ 3
  • 👍 2
  • ⚡ 1
More from @avleonovrus
  1. Sep 30, 2026Папка каналов IT&AI. Подборка для тех, кто следит за развитием IT и ищет полезные материал…
  2. Sep 30, 2026Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум "ПРОВЕРКА НА ПРОЧ…
  3. Sep 29, 2026Папка каналов IT&AI. В подборке собраны каналы про искусственный интеллект, нейросети и AI…
  4. Sep 29, 2026Сентябрьский "В тренде VM": уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Co…
  5. Sep 27, 2026Появились CVE-шки и обновление -^
  6. Sep 27, 2026По поводу сообщений о двух активно эксплуатируемых 0day RCE-уязвимостях в Citrix NetScaler…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →