КИБЕРБЕЗОПАСНОСТЬ

Veeam и HashiCorp устранили критические уязвимости в продуктах

Veeam и HashiCorp выпустили обновления для устранения 11 критических уязвимостей, включая уязвимость с максимальным CVSS 10.0.

✍️ Редакция iTech News | 21.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Veeam и HashiCorp устранили критические уязвимости

Veeam и HashiCorp исправили 11 критических уязвимостей в своих продуктах, включая Terraform MCP и Veeam Service Provider Console. Особенно серьёзной является уязвимость с максимальным скором CVSS 10.0, которая позволяет повторно использовать токены между пользователями.

История уязвимостей и их влияние

Эти уязвимости находятся в популярных продуктах, используемых для управления облачными сервисами и виртуальными центрами обработки данных. Veeam, как ведущий провайдер решений для защиты данных, в том числе уязвимостей консоли для поставщиков услуг, находит себя в постоянной гонке с хакерами, из-за чего своевременные обновления кода становятся критически важными.

Для HashiCorp, ориентированного на управление инфраструктурой как код, уязвимости в Terraform MCP могут привести к серьёзным последствиям. Республика среда (для многопользовательских развертываний) позволяет атаки, включая возможность злонамеренного использования токенов, что может нарушить безопасность системы.

Проблемные уязвимости и рекомендуемые обновления

Наиболее тревожной является уязвимость CVE-2026-16498 в HashiCorp с оценкой 10.0, позволяющая извлекать токены пользователей, а также уязвимость CVE-2026-58073 в Veeam с оценкой 9.5, которая даёт возможность незавершенному злоумышленнику получить данные о других пользователях.

Операторам настоятельно рекомендуют обновить Terraform до версии 1.1.0 или новее, Veeam до 9.3.0.35057, а Django до версий 6.0.8 или 5.2.17. Если вы используете эти технологии, не откладывайте обновления, так как уязвимости могут поставляться пользователям не через явные атаки, а через конфигурации и настройки систем.

Что это означает для российских компаний

Российские компании, использующие решения от Veeam и HashiCorp, должны внимательно следить за обновлениями своей инфраструктуры. Атаки на подобные уязвимости представляют угрозу каждому этапу работы с данными и общением между пользователями. Безопасность вашего окружения может быть под угрозой без своевременного исправления уязвимостей, поэтому есть смысл внести эти обновления в планы по техническому обслуживанию.

Ожидается, что следующая фаза работы над данными и безопасностью сосредоточится на обеспечении безотказного взаимодействия при использовании облачных решений, с большим акцентом на автоматизацию процессов обновления.

Поделиться: Telegram X LinkedIn