Критическая уязвимость KnowledgeDeliver позволяла атакующим без авторизации выполнить код на сервере LMS и установить веб-шелл Godzilla. Для компаний это не очередной абстрактный баг в учебной платформе, а неприятное напоминание: один зашитый в конфиг ключ может превратить корпоративный портал в точку входа для полноценного взлома.
Об атаке сообщает BleepingComputer. Речь идет о CVE-2026-5426 — проблеме десериализации в ASP.NET ViewState, которая возникла из-за общего hardcoded machine key в конфигурации веб-портала KnowledgeDeliver у разных заказчиков. Если говорить без лишней магии терминов, злоумышленники получили ключ, которым приложение подписывало и шифровало данные, после чего смогли подсовывать серверу вредоносные ViewState-пакеты, выглядящие легитимно. Результат — удаленное выполнение кода на уровне операционной системы без предварительной аутентификации.
По данным Mandiant, один из таких инцидентов специалисты расследовали еще в конце 2025 года. Тогда сервер KnowledgeDeliver был скомпрометирован через zero-day, а первым заметным эффектом стала внедренная в веб-платформу вредоносная логика. Взломщики изменили поведение портала так, чтобы он убеждал пользователей скачать поддельный установщик. Дальше схема уже знакомая: на машину жертвы прилетал Cobalt Strike beacon, то есть бэкдор для дальнейшего доступа и управления. Интересная деталь из отчета Mandiant: полезная нагрузка была зашифрована ключом, связанным с названием скомпрометированной организации. Это выглядит не как массовый бездумный спам по интернету, а как подготовленная атака под конкретную цель.
Технический корень проблемы тоже довольно показательный. Установки KnowledgeDeliver, развернутые до 24 февраля 2026 года, использовали стандартизированный файл web.config от вендора. В нем и находились одинаковые machineKey-значения для разных инсталляций. Для ASP.NET это особенно болезненная история: если ключ известен, злоумышленник может подписывать вредоносные ViewState-объекты так, будто их создало само приложение. На практике это ломает базовое доверие платформы к собственным данным состояния. Иными словами, защита есть, но ключ от нее лежит под ковриком — причем одинаковый для всего подъезда.
После получения доступа атакующие не ограничивались разовой командой на сервере. Mandiant пишет, что они выполняли команды для расширения контроля над файловой системой веб-сервера, а затем модифицировали JavaScript-файл приложения. Пользователям показывали предложение установить якобы «плагин безопасности для аутентификации», а параллельно подгружали вредоносный скрипт с домена, находившегося под контролем атакующих. Это уже не просто серверный взлом ради галочки в отчете SOC, а нормальная цепочка компрометации: вход на веб-сервер, подмена фронтенда, заражение пользовательских машин, закрепление внутри инфраструктуры.
Отдельного внимания заслуживает полезная нагрузка Godzilla, она же BlueBeam. Это .NET-веб-шелл, работающий в памяти, что делает его особенно удобным для скрытного администрирования скомпрометированного сервера. Такой инструмент уже встречался в похожих атаках. Microsoft фиксировала его использование в конце 2024 года, а ASEC в августе 2024 года сообщала о развертывании Godzilla в ASP.NET-средах через атаки на десериализацию ViewState против компаний финансового сектора. То есть уязвимость KnowledgeDeliver не возникла в вакууме: злоумышленники давно поняли, что плохо защищенные machine key в .NET-приложениях — это не экзотика, а рабочий класс ошибок с высоким ROI.
И это, пожалуй, главный контекст всей истории. За последний год атаки через machine key и ViewState всплывают слишком регулярно, чтобы считать их случайным совпадением. В марте прошлого года злоумышленники использовали hardcoded machine key для доступа к серверам secure file-sharing продукта Gladinet CentreStack. В июле 2025 года были скомпрометированы 85 серверов Microsoft SharePoint после кражи machine key и создания подписанных вредоносных ViewState-пакетов. Отдельно упоминаются и атаки на Sitecore, где государственно связанные группы применяли ту же механику для развёртывания разведывательного инструмента WeepSteel. Тренд нехитрый и оттого неприятный: там, где платформа завязана на доверии к подписанным данным, утечка или предустановка универсального ключа превращает защитный механизм в оружие против владельца.
Для разработчиков и ИБ-команд в этой истории нет утешительного вывода «пострадал только один нишевый продукт». Напротив, это хороший повод пересмотреть подход к шаблонным конфигам, golden images и vendor-supplied настройкам по умолчанию. Если приложение поставляется с одинаковыми криптографическими секретами для всех клиентов, то вопрос уже не в том, есть ли баг, а в том, когда ключ уйдет за пределы доверенного контура. Для бизнеса риск еще шире: LMS, HR-порталы, интранеты и другие внутренние веб-сервисы часто считаются второстепенными системами, хотя через них удобно атаковать сотрудников, подменять контент и заходить в корпоративную сеть со стороны вполне привычного интерфейса.
История с KnowledgeDeliver показывает, что старая проблема hardcoded secrets никуда не делась, просто теперь ее чаще эксплуатируют не ради эффектного взлома на конференции, а как часть тихой многоходовой атаки с веб-шеллом, поддельными установщиками и последующим закреплением. И если рынок продолжит принимать стандартные конфиги от вендоров без обязательной ротации ключей и проверки криптографических настроек, то следующая громкая zero-day-кампания вполне может начаться не с нового эксплойта, а с очередного «одинакового для всех» секрета, который кто-то однажды решил не менять.