В материале вы найдете разбор уязвимостей, рекомендации по устранению, советы по проверке возможных следов эксплуатации на хосте, а также ссылки на открытые отчеты об угрозах и официальные рекомендации вендоров.
В этом выпуске:
| Идентификатор CVE | CVE‑2026‑50522 |
| Оценка по CVSS | 9,8 (critical) |
| Наличие в каталоге KEV | ✅ |
Критическая уязвимость в Microsoft SharePoint Server связана с десериализацией недоверенных данных в механизме обработки токенов аутентификации. С ее помощью удаленный злоумышленник может выполнить произвольный код в контексте службы SharePoint.
Microsoft выпустила исправление 14 июля. После публикации PoC 20 июля исследователи зафиксировали эксплуатацию CVE‑2026‑50522 в реальных атаках. Злоумышленники, в частности, извлекали с серверов SharePoint ASP.NET machine keys. Эти ключи позволяют создавать данные аутентификации, которым сервер будет доверять. Поэтому после возможной компрометации сервера одного обновления недостаточно. 22 июля CISA добавила уязвимость в каталог KEV (Known Exploited Vulnerabilities).
Рекомендации по устранению уязвимости и снижению риска
/_trust/default.aspx адресами доверенного identity provider или корпоративной инфраструктуры аутентификации.Советы по проверке следов эксплуатации
/_trust/default.aspx, в том числе единичные запросы с незнакомых адресов.cmd.exe, powershell.exe, rundll32.exe, архиваторов и сетевых утилит дочерними процессами w3wp.exe..aspx и .dll, конфигурационные файлы и неизвестные .NET‑сборки.web.config, конфигурации machine keys и параметров аутентификации.Полезные ссылки
| Идентификатор CVE | CVE‑2026‑0770 |
| Оценка по CVSS | 9,8 (critical) |
| Наличие в каталоге KEV | ✅ |
Критическая уязвимость в Langflow позволяет выполнить произвольный код без аутентификации. Проблема возникает при обработке параметра exec_globals в обработчике проверки программного кода. Успешная атака дает полный контроль над сервером и доступ к настройкам потоков, базам данных, API‑ключам LLM‑провайдеров, облачным учетным данным и подключенным внутренним системам.
CVE‑2026‑0770 раскрыли еще в январе, но в июле появились новые данные об эксплуатации уязвимости. 21 июля CISA добавила ее в KEV. Все вредоносные запросы были направлены к POST /api/v1/validate/code. Среди них были проверки выполнения команд, загрузчики вредоносного ПО и попытки получить переменные окружения, учетные данные AWS и сведения из облачных служб метаданных.
Рекомендации по устранению уязвимости и снижению риска
/api/v1/validate/code.Советы по проверке следов эксплуатации
POST /api/v1/validate/code, особенно если они пришли из интернета без предшествующей аутентифицированной сессии.exec_globals, фрагменты Python‑кода и обращения к функциям запуска процессов, сетевым библиотекам и файловой системе.curl, wget, интерпретаторов и неизвестных скриптов дочерними процессами Python или Langflow..env, каталогам с облачными учетными данными и адресам служб метаданных контейнерных или облачных платформ.Полезные ссылки
| Идентификатор CVE | CVE‑2026‑20896 |
| Оценка по CVSS | 9,8 (critical) |
| Наличие в каталоге KEV | ❌ |
В официальных Docker‑образах Gitea обнаружили опасную ошибку конфигурации. В шаблоне app.ini параметру REVERSE_PROXY_TRUSTED_PROXIES по умолчанию было задано значение *. Из‑за этого Gitea могла доверять заголовкам аутентификации от любого источника, а не только от известного обратного прокси.
Для атаки должно одновременно совпасть несколько условий: организация использует официальный Docker‑образ Gitea версии 1.26.2 или ниже, включена аутентификация через обратный прокси, а атакующий может обратиться напрямую к HTTP‑порту контейнера или передать через промежуточную инфраструктуру заголовок X‑WEBAUTH‑USER. Тогда он может без пароля и сессионного cookie выдать себя за существующего пользователя, включая администратора. Бинарные и самостоятельно собранные установки с безопасным loopback‑значением по умолчанию этой ошибке не подвержены.
Рекомендации по устранению уязвимости и снижению риска
REVERSE_PROXY_TRUSTED_PROXIES IP‑адреса или подсети доверенного обратного прокси вместо *.ENABLE_REVERSE_PROXY_AUTHENTICATION.Советы по проверке следов эксплуатации
X‑WEBAUTH‑USER и другими заголовками аутентификации через обратный прокси, если они пришли не с адреса доверенного прокси.Полезные ссылки
| Идентификатор CVE | CVE‑2026‑63030, CVE‑2026‑60137 |
| Оценка по CVSS | 9,8 (critical) и 5,9 (medium), цепочка — critical |
| Наличие в каталоге KEV | ✅ Обе уязвимости |
WP2Shell — цепочка из двух уязвимостей в ядре WordPress. CVE‑2026‑60137 связана с недостаточной фильтрацией параметра author__not_in в WP_Query и при определенных условиях допускает SQL‑инъекцию. CVE‑2026‑63030 возникает из‑за разной интерпретации маршрутов в batch‑обработчике WordPress REST API. Вместе они позволяют неаутентифицированному злоумышленнику перейти от SQL‑инъекции к удаленному выполнению кода.
Цепочка находится в ядре WordPress и не требует отдельного уязвимого плагина. Полностью она работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Ветка 6.8.0–6.8.5 подвержена CVE‑2026‑60137, но не полной цепочке WP2Shell в стандартной конфигурации.
Рекомендации по устранению уязвимости и снижению риска
WordPress.org. Проверьте фактическую версию каждого сайта, в том числе резервные экземпляры, тестовые площадки и давно не обслуживаемые сайты./wp‑json/batch/v1 и эквивалентному маршруту через параметр rest_route.Советы по проверке следов эксплуатации
/wp‑json/batch/v1 и обращений вида ?rest_route=/batch/v1.author__not_in, author_exclude и других параметров выборки авторов. Само наличие параметра еще не означает атаку — учитывайте источник, структуру запроса и последующие события.wp‑content/uploads, wp‑content/mu‑plugins, активной теме и каталогах плагинов.wp_options, неизвестные cron‑задачи, незнакомые плагины и механизмы автоматической загрузки кода.Полезные ссылки