КИБЕРБЕЗОПАСНОСТЬ

HashiCorp, Veeam и Django выпустили исправления безопасности

Veeam и HashiCorp выпустили обновления для устранения 11 критических уязвимостей, включая уязвимость с максимальным CVSS 10.0.

✍️ Редакция iTech News | 21.09.2025 | ⏱ 3 мин | Источник: The Hacker News
Veeam и HashiCorp устранили критические уязвимости

HashiCorp выпустила terraform-mcp-server 1.1.0 и закрыла самый опасный баг в этой подборке — CVE-2026-16498 с CVSS 10.0. В режиме StreamableHTTP без сохранения сессии токен одного пользователя мог использоваться в запросах следующего, а для общего MCP-сервера это уже прямой путь к чужой инфраструктуре.

В тот же цикл обновлений попали Veeam Service Provider Console и Django. У Veeam речь идет об удаленном выполнении кода, у Django — о трех CVE низкой серьезности. То есть складывать все это в одну корзину «11 критических уязвимостей» было бы, мягко говоря, неточно.

HashiCorp закрыла утечку токенов в общем Terraform MCP-сервере

Проблема затрагивает terraform-mcp-server ниже 1.1.0 и касается именно удаленных многопользовательских развёртываний в режиме StreamableHTTP. По описанию CVE-2026-16498, один пользовательский Terraform-токен мог «прилипнуть» к следующей сессии и выполнять вызовы уже от чужого имени.

В той же версии HashiCorp закрыла CVE-2026-14869 — SSRF-уязвимость, которая позволяла перенаправить запросы сервера к Terraform API вместе с серверным токеном на адрес, подконтрольный злоумышленнику. Для команд, которые подняли общий MCP-шлюз для Cursor, VS Code или внутренних агентов, это как раз тот случай, когда обновление лучше не откладывать.

Veeam исправила RCE в Service Provider Console

Veeam закрыла CVE-2026-32998 в Service Provider Console. Уязвимость получила CVSS 9.4, затрагивает версию 9.2.0.33215 и более ранние сборки ветки 9, а исправление входит в релиз 9.2.1.33875.

Есть важная деталь, которую исходный текст пропускал: по данным Veeam, эксплуатация возможна только если в консоли включено выполнение сценариев тревог (alarm scripts). В новых установках и в большинстве обновлений эта опция выключена по умолчанию, но сервис-провайдерам и интеграторам с внешним доступом к панели конфигурацию все равно стоит проверить отдельно.

Django выпустил релиз с исправлениями безопасности

Django 6.0.7 и 5.2.16 закрывают три CVE: CVE-2026-48588 в кэширующем middleware, CVE-2026-53877 в GDALRaster и CVE-2026-53878 в DomainNameValidator. Все три проблемы команда Django оценила как уязвимости низкой серьезности, поэтому привязка к версиям 6.0.8 и 5.2.17 из исходного текста неверна: нужное обновление вышло еще 7 июля 2026 года.

Значение для рынка

Для российского рынка приоритеты здесь разные. Если у вас общий Terraform MCP-сервер, сначала обновляйтесь до версии 1.1.0 или выше; если используете Veeam Service Provider Console — до 9.2.1.33875; если держите внутренние сервисы на Django, планируйте переход на 6.0.7 или 5.2.16 в ближайшее окно обновлений. Иначе автоматизация быстро превращается в удобный способ выполнить чужие действия своими правами.

Следующий логичный шаг — смотреть не только на версии, но и на саму схему развёртывания: локальный MCP через stdio сейчас заметно спокойнее, чем общий HTTP-сервер на полкоманды.

Оригинал: The Hacker News. Официальные источники: HashiCorp terraform-mcp-server changelog, HashiCorp docs по удаленному развёртыванию, Veeam KB4853, Django security releases.

Поделиться: Telegram X LinkedIn