Veeam и HashiCorp исправили 11 критических уязвимостей в своих продуктах, включая Terraform MCP и Veeam Service Provider Console. Особенно серьёзной является уязвимость с максимальным скором CVSS 10.0, которая позволяет повторно использовать токены между пользователями.
История уязвимостей и их влияние
Эти уязвимости находятся в популярных продуктах, используемых для управления облачными сервисами и виртуальными центрами обработки данных. Veeam, как ведущий провайдер решений для защиты данных, в том числе уязвимостей консоли для поставщиков услуг, находит себя в постоянной гонке с хакерами, из-за чего своевременные обновления кода становятся критически важными.
Для HashiCorp, ориентированного на управление инфраструктурой как код, уязвимости в Terraform MCP могут привести к серьёзным последствиям. Республика среда (для многопользовательских развертываний) позволяет атаки, включая возможность злонамеренного использования токенов, что может нарушить безопасность системы.
Проблемные уязвимости и рекомендуемые обновления
Наиболее тревожной является уязвимость CVE-2026-16498 в HashiCorp с оценкой 10.0, позволяющая извлекать токены пользователей, а также уязвимость CVE-2026-58073 в Veeam с оценкой 9.5, которая даёт возможность незавершенному злоумышленнику получить данные о других пользователях.
Операторам настоятельно рекомендуют обновить Terraform до версии 1.1.0 или новее, Veeam до 9.3.0.35057, а Django до версий 6.0.8 или 5.2.17. Если вы используете эти технологии, не откладывайте обновления, так как уязвимости могут поставляться пользователям не через явные атаки, а через конфигурации и настройки систем.
Что это означает для российских компаний
Российские компании, использующие решения от Veeam и HashiCorp, должны внимательно следить за обновлениями своей инфраструктуры. Атаки на подобные уязвимости представляют угрозу каждому этапу работы с данными и общением между пользователями. Безопасность вашего окружения может быть под угрозой без своевременного исправления уязвимостей, поэтому есть смысл внести эти обновления в планы по техническому обслуживанию.
Ожидается, что следующая фаза работы над данными и безопасностью сосредоточится на обеспечении безотказного взаимодействия при использовании облачных решений, с большим акцентом на автоматизацию процессов обновления.