Positive Technologies нашла критическую уязвимость в ViPNet Client и атаки на SharePoint
Уязвимость в механизме автообновления ViPNet Client (CVSS 9.0) угрожает более чем 10 млн рабочих мест по всему миру, пока в реальных атаках уже эксплуатируются две критические уязвимости Microsoft SharePoint (CVSS 9,8 каждая).
Positive Technologies опубликовала августовский дайджест трендовых уязвимостей, сообщает CNews. Ключевой пункт — критическая уязвимость в механизме автообновления российского средства криптографической защиты информации ViPNet Client (оценка CVSS 9,0, идентификатор BDU:2026-09885), позволяющая злоумышленнику повысить привилегии и выполнить произвольный код на устройстве.
Продукт защищает свыше 10 млн рабочих мест по всему миру, что делает уязвимость значимой не только для отдельных организаций, но и для всей инфраструктуры, использующей ViPNet для защищённого документооборота и сетевого взаимодействия. Разработчик рекомендует обновление до версий 4.5.3+ или 4.5.5+, устраняющих проблему.
Помимо российской уязвимости, аналитики Positive Technologies отметили две уже активно эксплуатируемые в реальных атаках уязвимости Microsoft SharePoint Server (CVSS 9,8 каждая) — именно эта пара уязвимостей использовалась, в частности, в инциденте со взломом порядка 200 учётных записей в ИТ-ведомстве Швейцарии в июле 2026 года. Отдельно упомянута уязвимость ядра Windows (CVSS 7,8), потенциально затрагивающая около 1 млрд устройств.
Одновременное появление в дайджесте критической уязвимости российского СКЗИ и уже эксплуатируемых уязвимостей Microsoft подчёркивает, что переход на отечественное ПО сам по себе не снимает необходимости оперативного управления уязвимостями — доверенные продукты требуют не менее строгой дисциплины обновлений, чем зарубежные аналоги, которые они замещают.
Для организаций, использующих ViPNet Client в защищённом документообороте — а таких, учитывая масштаб установленной базы, значительная часть российского госсектора и регулируемых отраслей, — оперативное обновление до исправленных версий стоит рассматривать как приоритетную задачу, особенно на фоне публичного раскрытия деталей уязвимости.