Массовые патчи от SAP, Microsoft, Adobe и HPE: что закрыли и чего бояться

В течение одной недели сразу несколько крупных технологических компаний выпустили обновления безопасности, затрагивающие корпоративное ПО и сетевое оборудование. SAP, Microsoft, Adobe и Hewlett Packard Enterprise (HPE) устранили уязвимости, среди которых — инъекции кода, небезопасная десериализация, обход аутентификации и удалённое выполнение произвольного кода. Масштаб проблем довольно серьёзный, и некоторые из обнаруженных брешей получили оценки по шкале CVSS, близкие к максимальным.
Массовые патчи от SAP, Microsoft, Adobe и HPE: что закрыли и чего бояться
Изображение носит иллюстративный характер

SAP закрыла две критических уязвимости. Первая, CVE-2019-17571 с оценкой CVSS 9.8, связана с инъекцией кода в приложении SAP Quotation Management Insurance (FS-QUO). Корень проблемы — использование устаревшего компонента Apache Log4j версии 1.2.17. Через эту брешь неавторизованный атакующий мог удалённо выполнить произвольный код, получив полный доступ к данным системы. Вторая уязвимость, CVE-2026-27685, получила оценку 9.1 и затронула SAP NetWeaver Enterprise Portal Administration. Здесь проблема кроется в недостаточной валидации при десериализации загружаемого контента. По данным компании Onapsis, специализирующейся на безопасности SAP, единственная причина, по которой эта уязвимость не дотянула до CVSS 10, — необходимость высоких привилегий для её эксплуатации.

Microsoft выпустила патчи, закрывающие 84 уязвимости в различных продуктах. Среди них — десятки брешей, связанных с повышением привилегий и удалённым выполнением кода. Компания не раскрыла подробностей по каждой из них в едином пресс-релизе, но объём исправлений говорит сам за себя.

Adobe во вторник объявила о патчах для 80 уязвимостей. Четыре критических бреши были найдены в Adobe Commerce и Magento Open Source — они позволяли повысить привилегии и обойти защитные механизмы. Ещё пять критических уязвимостей обнаружились в Adobe Illustrator, и каждая из них давала возможность выполнить произвольный код. Для компаний, использующих эти продукты в продакшне, задержка с обновлением может обойтись дорого.

Отдельного внимания заслуживает обновление от Hewlett Packard Enterprise для сетевого оборудования Aruba Networking. HPE устранила пять уязвимостей в AOS-CX. Самая опасная из них — CVE-2026-23813 с оценкой CVSS 9.8. Это обход аутентификации в веб-интерфейсе управления. Неаутентифицированный удалённый злоумышленник мог обойти существующие механизмы проверки подлинности и, в худшем случае, сбросить пароль администратора.

Росс Филипек, директор по информационной безопасности компании Corsica Technologies, прокомментировал ситуацию с уязвимостью Aruba достаточно жёстко. По его словам, «эксплуатация даёт атакующим полный контроль над сетевыми устройствами AOS-CX и возможность скомпрометировать целую систему незаметно. Успешная компрометация может привести к нарушению сетевых коммуникаций или подрыву целостности ключевых бизнес-сервисов». Филипек добавил, что это напоминание: уязвимости сетевых устройств ставят организации под серьёзный удар в условиях тотальной цифровой связности.

Общая картина выглядит тревожно не столько из-за количества уязвимостей (хотя суммарно речь идёт о более чем 250 исправлениях от четырёх вендоров), сколько из-за их характера. Уязвимость с использованием устаревшего Log4j в SAP — это фактически эхо событий 2021 года, когда Log4Shell стал одной из самых массово эксплуатируемых брешей в истории. То, что компоненты на базе Log4j 1.x до сих пор встречаются в корпоративных продуктах, говорит о системных проблемах с управлением зависимостями.

Для администраторов и ИБ-специалистов рекомендация одна: применять патчи как можно быстрее. Особенно это касается уязвимостей с оценкой выше 9.0 по CVSS, где эксплуатация возможна удалённо и без авторизации. Откладывать обновление сетевого оборудования Aruba или SAP-систем на «после выходных» — значит оставлять дверь открытой.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка