В августе 2026 года в центре внимания специалистов по информационной безопасности оказались сразу несколько серьёзных уязвимостей в продуктах, которые используются в корпоративных сетях: ViPNet Client, Microsoft Windows и Microsoft SharePoint Server.
Часть проблем особенно опасна тем, что злоумышленники уже используют их в реальных атаках. В случае с ViPNet атаки были зафиксированы ещё в июне–июле 2026 года, а две уязвимости SharePoint попали в каталог CISA Known Exploited Vulnerabilities — список проблем, эксплуатация которых подтверждена на практике.
Для обычного владельца домашнего компьютера наиболее актуальна уязвимость Windows. ViPNet и локальный SharePoint Server встречаются в основном в организациях, поэтому эти разделы в первую очередь важны системным администраторам и специалистам, отвечающим за корпоративную инфраструктуру.
Ниже разберём простыми словами, что произошло, насколько опасны обнаруженные проблемы и какие обновления необходимо проверить в первую очередь.
Коротко: что нужно сделать
Если вы отвечаете за компьютеры или серверы организации, приоритет действий выглядит следующим образом:
- Проверить ViPNet Client 4 и ViPNet Administrator 4 и установить исправленные версии.
- Установить актуальные обновления безопасности Windows на поддерживаемые системы.
- Немедленно обновить локальные серверы SharePoint Server, особенно доступные из Интернета.
- Для SharePoint дополнительно проверить использование AMSI — механизма проверки входящих запросов антивирусным ПО.
- Если система уже могла находиться под атакой, не ограничиваться установкой патча, а провести проверку на признаки компрометации.
Последний пункт особенно важен. Обновление закрывает уязвимость для новых атак, но само по себе не удаляет вредоносное ПО, если злоумышленник уже успел проникнуть в систему.
Какие уязвимости стали особенно опасными в августе 2026 года
В августовский список трендовых уязвимостей Positive Technologies вошли четыре проблемы:
| Продукт | Уязвимость | Опасность |
|---|---|---|
| ViPNet Client | PT-2026-19 / BDU:2026-09885 | распространение вредоносного ПО через механизм обновления |
| Microsoft Windows | CVE-2026-42980 | повышение локальных привилегий |
| Microsoft SharePoint Server | CVE-2026-56164 | удалённое повышение привилегий |
| Microsoft SharePoint Server | CVE-2026-58644 | удалённое выполнение кода |
Positive Technologies относит их к трендовым — то есть к уязвимостям, которым стоит уделить повышенное внимание из-за характера проблемы, доступности способов эксплуатации или уже зафиксированных атак.
Разберём каждую отдельно.
Уязвимость ViPNet Client PT-2026-19
Что такое ViPNet Client
ViPNet Client — программное обеспечение компании «ИнфоТеКС», используемое прежде всего в корпоративных и государственных сетях для защищённого обмена данными и работы внутри инфраструктуры ViPNet.
Это не программа, которую обычно устанавливают на домашний компьютер самостоятельно. Если ViPNet используется на рабочем ПК, скорее всего, он установлен и управляется системным администратором организации.
Летом 2026 года была обнаружена серьёзная проблема, затрагивающая механизм распространения обновлений.
В чём заключается уязвимость
Проблема получила идентификатор PT-2026-19 и оценку CVSS 9,0.
Суть атаки заключается в том, что после получения контроля над частью инфраструктуры ViPNet злоумышленник может использовать штатные механизмы распространения данных и обновлений для доставки вредоносных компонентов на другие узлы сети.
Это особенно опасный сценарий: организация обычно доверяет собственному программному обеспечению и внутренней системе обновления значительно больше, чем случайному файлу из электронной почты.
Уязвимость уже использовалась в атаках
Это не только теоретическая возможность.
Positive Technologies сообщила, что известная активность охватывала период как минимум с 1 июня по 14 июля 2026 года.
В исследованных атаках использовалась инфраструктура ViPNet MFTP. На атакуемые компьютеры доставлялись данные, содержащие вредоносную DLL-библиотеку. Для её загрузки применялись в том числе техники DLL Hijacking и Path Traversal.
Для новичка эти термины можно объяснить так:
DLL Hijacking — ситуация, когда программа вместо нужной системной библиотеки загружает специально подготовленный злоумышленником файл.
Path Traversal — способ заставить программу работать с файлами в каталогах, к которым она изначально не должна была обращаться.
После успешной атаки вредоносное ПО может использовать заражённый компьютер как точку для дальнейшего проникновения в корпоративную сеть.
Какие версии ViPNet Client нужно установить
Компания «ИнфоТеКС» выпустила исправленные версии ViPNet Client.
Для сертифицированной сборки рекомендуется использовать:
ViPNet Client 4.5.3, сборка 65211 или выше.
Для обычной релизной сборки:
ViPNet Client 4.5.5, сборка 24749 или выше.
На официальном сайте «ИнфоТеКС» эти сборки опубликованы в июле 2026 года.
Администраторам также рекомендуется обновить ViPNet Administrator 4.6.11 до сборки 4.6.11.5114, если используется соответствующая версия Administrator.
Отдельно «ИнфоТеКС» рекомендует проверить другие компьютеры сети и убедиться, что в инфраструктуре не продолжают использоваться более старые уязвимые сборки ViPNet Client.
Что делать, если быстро обновить ViPNet нельзя
Для временного снижения риска производитель рекомендует остановить службу «ViPNet система обновления», отключить её на соответствующих узлах и запретить автоматический запуск.
Но это именно временная компенсирующая мера, а не полноценная замена обновлению.
Самостоятельно отключать компоненты ViPNet на рабочем компьютере без согласования с администратором организации не стоит: это может нарушить доступ к защищённой корпоративной сети.
Если ViPNet уже был уязвим во время атак
Одного обновления может быть недостаточно.
Если в инфраструктуре использовались уязвимые версии в июне или июле 2026 года, администратору желательно дополнительно проверить системы на признаки компрометации.
Positive Technologies опубликовала отдельные признаки и рекомендации для расследования атак через ViPNet MFTP.
При подозрении на заражение следует проверить:
- необычные DLL-файлы;
- неизвестные службы и процессы;
- изменения автозагрузки;
- подозрительные сетевые соединения;
- события в журналах;
- появление неизвестного программного обеспечения;
- изменения учётных записей и прав доступа.
Для корпоративной инфраструктуры подобную проверку желательно проводить средствами EDR/XDR, антивирусной защиты и централизованного анализа журналов, а не вручную на каждом компьютере.
CVE-2026-42980: повышение привилегий в ядре Windows
Следующая проблема касается уже значительно более распространённого продукта — Microsoft Windows.
Уязвимость CVE-2026-42980 связана с ядром операционной системы и имеет оценку CVSS 7,8 по данным Positive Technologies.
Что позволяет сделать CVE-2026-42980
Это уязвимость класса Elevation of Privilege, или сокращённо EoP — повышение привилегий.
Представим, что злоумышленник уже каким-либо способом получил возможность запускать программу на компьютере, но работает от имени обычного пользователя.
В нормальной ситуации такой пользователь не должен иметь полного контроля над Windows.
CVE-2026-42980 позволяет перейти от обычных прав к значительно более высоким системным привилегиям.
В крайнем случае атакующий может получить права уровня:
NT AUTHORITY\SYSTEM
Это одна из наиболее привилегированных системных учётных записей Windows.
После этого вредоносная программа получает значительно больше возможностей: например, изменять защищённые системные настройки, работать с файлами, которые недоступны обычному пользователю, и закрепляться в системе.
Может ли через эту уязвимость взломать компьютер любой человек из Интернета
Не напрямую.
CVE-2026-42980 относится к локальным уязвимостям повышения привилегий.
То есть злоумышленнику сначала требуется возможность выполнять код на компьютере с обычными правами.
Поэтому такая проблема особенно опасна в цепочках атак:
Фишинговый файл
↓
Запуск вредоносной программы
↓
Начальные права пользователя
↓
CVE-2026-42980
↓
Повышение прав до SYSTEM
↓
Полный контроль над системой
Именно поэтому даже локальная уязвимость может быть серьёзной.
Для CVE-2026-42980 опубликован способ эксплуатации
По данным августовского обзора Positive Technologies, для уязвимости был опубликован подробный технический разбор, а также появился публичный PoC.
PoC — Proof of Concept, то есть демонстрационный код, подтверждающий, что уязвимость действительно можно использовать.
Наличие PoC не означает, что любой компьютер автоматически будет атакован, но снижает порог для исследования и дальнейшего создания рабочих инструментов эксплуатации.
На момент августовского обзора Positive Technologies подтверждённых случаев эксплуатации CVE-2026-42980 в реальных атаках не отмечалось.
Что нужно делать пользователю Windows
Главная рекомендация максимально простая: устанавливать актуальные обновления безопасности Microsoft.
Для Windows 11:
- Нажмите
Win + I. - Откройте Центр обновления Windows.
- Нажмите Проверить наличие обновлений.
- Установите доступные накопительные обновления.
- Перезагрузите компьютер, если Windows этого потребует.
После перезагрузки снова откройте Центр обновления Windows и убедитесь, что обязательных обновлений безопасности больше нет.
А что с Windows 10 в 2026 году
Здесь есть важный нюанс.
Обычная поддержка большинства распространённых редакций Windows 10 завершилась 14 октября 2025 года. Microsoft прямо указывает, что Windows 10 22H2 достигла конца поддержки в эту дату.
Это не означает, что Windows 10 перестала запускаться. Система продолжает работать, но компьютер без действующей программы расширенных обновлений безопасности может больше не получать обычные исправления безопасности.
Microsoft предусмотрела программу Extended Security Updates — ESU, позволяющую продолжить получение определённых обновлений безопасности после окончания основной поддержки.
Поэтому в 2026 году фраза «у меня Windows 10 обновлена» ещё не гарантирует, что компьютер получает полный набор актуальных исправлений. Нужно учитывать редакцию системы и участие устройства в ESU.
Для постоянной эксплуатации предпочтительнее переходить на поддерживаемую версию Windows, если оборудование и используемое программное обеспечение это позволяют.
CVE-2026-56164: критическая проблема Microsoft SharePoint Server
Следующие две уязвимости предназначены прежде всего для администраторов корпоративной инфраструктуры.
Microsoft SharePoint Server — серверная платформа для корпоративных сайтов, документов, внутренних порталов и совместной работы.
Речь идёт именно о локально развёрнутых серверах SharePoint Server, а не о том, что обычному пользователю Microsoft 365 необходимо искать SharePoint на своём компьютере.
Почему CVE-2026-56164 особенно опасна
CVE-2026-56164 связана с отсутствием необходимой аутентификации при выполнении критической функции.
Главная проблема заключается в том, что атакующему не требуется заранее иметь обычную пользовательскую учётную запись SharePoint.
Уязвимость позволяет удалённому неаутентифицированному злоумышленнику повысить привилегии. Microsoft опубликовала для неё отдельный бюллетень безопасности.
Особенно опасны серверы SharePoint, интерфейс которых доступен напрямую из Интернета.
Уязвимость действительно эксплуатируется
Здесь ситуация серьёзнее, чем с рассмотренной выше CVE-2026-42980 в Windows.
14 июля 2026 года CISA добавило CVE-2026-56164 в каталог Known Exploited Vulnerabilities.
В KEV попадают уязвимости, для которых есть подтверждения реальной эксплуатации.
Поэтому откладывать исправление такого SharePoint Server до планового ежемесячного обслуживания рискованно.
Что может получить злоумышленник
При успешной эксплуатации возможно повышение прав внутри инфраструктуры SharePoint.
Высокие административные привилегии потенциально позволяют злоумышленнику:
- получать сведения о конфигурации SharePoint;
- работать с коллекциями сайтов;
- изменять административные настройки;
- создавать или изменять привилегированные учётные записи;
- использовать скомпрометированный SharePoint как следующую точку проникновения в инфраструктуру.
Конкретные последствия зависят от конфигурации сервера, используемых учётных записей и доступов к другим корпоративным системам.
CVE-2026-58644: удалённое выполнение кода в SharePoint
Вторая серьёзная проблема SharePoint — CVE-2026-58644.
Она относится к ошибкам обработки недоверенных сериализованных данных и может приводить к выполнению произвольного кода.
Проще говоря, злоумышленник может заставить уязвимый SharePoint обработать специально подготовленные данные таким образом, что на сервере будет запущен посторонний код.
Чем удалённое выполнение кода отличается от повышения привилегий
Уязвимости Remote Code Execution, или RCE, считаются одними из наиболее опасных.
При успешной эксплуатации атакующий может добиться запуска своего кода непосредственно на сервере.
Возможные последствия включают:
- установку вредоносного ПО;
- кражу корпоративных документов;
- изменение или удаление информации;
- компрометацию учётных данных;
- создание дополнительных точек доступа;
- дальнейшее проникновение во внутреннюю сеть.
Для атаки требуется учётная запись
В отличие от CVE-2026-56164, для самостоятельной эксплуатации CVE-2026-58644 злоумышленнику требуются определённые права в SharePoint.
Это снижает риск, но не делает проблему безопасной.
Например, необходимые права могут быть получены через ранее украденную учётную запись или с помощью другой уязвимости.
Исследователи также обращали внимание на теоретическую возможность комбинирования нескольких ошибок SharePoint в цепочку, однако подтверждать существование конкретной цепочки эксплуатации без доказательств не следует.
CVE-2026-58644 тоже используется в атаках
16 июля 2026 года CISA добавило CVE-2026-58644 в каталог Known Exploited Vulnerabilities.
CISA также публиковало отдельное предупреждение о необходимости усилить защиту SharePoint после обнаружения активной эксплуатации новых уязвимостей.
Поэтому для серверов SharePoint, доступных из Интернета, эти обновления относятся к разряду первоочередных.
Какие версии SharePoint нужно проверить
Рекомендации по исправлению относятся к локальным редакциям SharePoint Server, для которых Microsoft выпустила соответствующие обновления безопасности.
В августовском обзоре среди затронутых поддерживаемых локальных продуктов указаны:
- SharePoint Server 2016;
- SharePoint Server 2019;
- SharePoint Server Subscription Edition.
Microsoft ведёт отдельный каталог обновлений SharePoint, где публикуются исправления для серверных редакций.
Администратору следует ориентироваться не на случайно найденный номер KB из сторонней инструкции, а на официальный Security Update Guide Microsoft для конкретной CVE и установленной версии SharePoint.
Дополнительная защита SharePoint с помощью AMSI
Кроме установки обновлений Microsoft рекомендует использовать интеграцию SharePoint с AMSI — Antimalware Scan Interface.
AMSI позволяет передавать определённые данные антивирусному или EDR-решению для проверки до того, как сервер окончательно обработает запрос.
Microsoft предоставляет отдельную инструкцию по настройке AMSI для SharePoint Server.
В новых версиях SharePoint Server Subscription Edition доступно дополнительное сканирование тела HTTP-запросов. Microsoft указывает, что функция Request Body Scan относится к Subscription Edition; в актуальных сборках может использоваться полный режим проверки.
Важно понимать: AMSI не заменяет патч безопасности.
Правильная последовательность:
Установить обновление безопасности
+
Включить предусмотренные Microsoft защитные механизмы
+
Проверить сервер на признаки уже произошедшей атаки
Почему просто установить патч иногда недостаточно
Если уязвимость уже использовалась в реальных атаках, обновление закрывает возможность повторной эксплуатации конкретной ошибки, но не отменяет того, что произошло до установки исправления.
Представим следующую ситуацию:
1 июля — сервер уязвим
5 июля — злоумышленник получает доступ
6 июля — создаёт скрытую учётную запись
14 июля — выходит обновление
15 июля — администратор устанавливает патч
Уязвимость закрыта, но созданная злоумышленником учётная запись может остаться.
Поэтому после обнаружения эксплуатации желательно проверить не только версию программного обеспечения, но и саму инфраструктуру.
Особенно внимательно следует относиться к системам, которые были доступны из Интернета во время периода активной эксплуатации.
Как проверить инфраструктуру после установки обновлений
Универсального способа одной кнопкой проверить ViPNet, Windows и SharePoint одновременно нет.
Но базовая проверка может включать несколько направлений.
Проверьте учётные записи
Ищите:
- недавно созданных администраторов;
- неизвестные служебные учётные записи;
- неожиданное изменение групп безопасности;
- повышение прав существующих пользователей.
Проверьте журналы
Обратите внимание на:
- необычные входы;
- входы в непривычное время;
- неизвестные IP-адреса;
- массовые ошибки аутентификации;
- изменения конфигурации;
- запуск необычных процессов.
Проверьте сетевые соединения
Сервер, который внезапно начинает постоянно подключаться к неизвестному внешнему IP-адресу, заслуживает отдельной проверки.
Проверьте защитное ПО
Если используется EDR, XDR или корпоративный антивирус, проверьте события за период, когда система ещё оставалась уязвимой.
Для ViPNet имеет смысл дополнительно использовать опубликованные Positive Technologies признаки компрометации и рекомендации по расследованию июньско-июльской кампании.
Что делать обычному домашнему пользователю
Если у вас обычный домашний компьютер и вы впервые увидели названия ViPNet и SharePoint Server, устанавливать или удалять эти продукты специально не нужно.
Скорее всего, они у вас вообще отсутствуют.
Для домашнего пользователя основные действия значительно проще:
- Установите все доступные обновления Windows.
- Обновите браузер и основные программы.
- Не отключайте Microsoft Defender или другой используемый антивирус без необходимости.
- Не запускайте неизвестные файлы, полученные по почте или в мессенджерах.
- Если используется Windows 10, проверьте, получает ли система обновления безопасности в 2026 году.
- По возможности переходите на поддерживаемую версию Windows.
Если ViPNet установлен на рабочем компьютере организации, не обновляйте и не отключайте его самостоятельно, если в вашей организации этим занимается ИТ-служба. Лучше передать информацию системному администратору.
Что делать системному администратору
Для корпоративной инфраструктуры августовские уязвимости требуют более серьёзного подхода.
Практический порядок можно построить так:
- Провести инвентаризацию ViPNet, Windows и SharePoint.
- Определить точные версии установленного ПО.
- Найти серверы и рабочие станции с уязвимыми сборками.
- В первую очередь закрыть системы, доступные из Интернета.
- Установить официальные исправления производителей.
- Проверить, успешно ли применились обновления.
- Проанализировать журналы за период до установки патчей.
- Проверить административные учётные записи.
- Проверить события EDR/XDR и антивируса.
- При признаках компрометации перейти от обычного обновления к полноценному расследованию инцидента.
Отдельный приоритет стоит дать SharePoint: обе рассмотренные уязвимости внесены CISA в каталог реально эксплуатируемых.
Что делать не рекомендуется
Не скачивайте «патчи» с посторонних сайтов
Обновления Windows, SharePoint и ViPNet должны поступать из официальных источников или через принятую в организации систему централизованного обновления.
Исполняемый файл с названием вроде:
CVE-2026-58644-fix.exe
найденный на случайном сайте, вполне может оказаться вредоносной программой.
Не отключайте защиту ради установки обновления
Если патч не устанавливается при включённом антивирусе, сначала следует выяснить причину.
Постоянное отключение защиты может создать гораздо более серьёзную проблему.
Не запускайте публичные эксплойты на рабочих серверах
PoC, опубликованный исследователем, предназначен прежде всего для изучения уязвимости и контролируемого тестирования.
Запуск неизвестного эксплойта на производственном сервере способен привести к:
- сбою;
- повреждению данных;
- остановке служб;
- запуску стороннего кода;
- появлению дополнительной уязвимости.
Проверять эксплуатацию следует в изолированной тестовой среде или средствами профессионального сканера безопасности.
Не считайте высокий CVSS единственным критерием
Оценка CVSS помогает понять техническую опасность уязвимости, но не показывает всю картину.
Например, проблема с оценкой 7,8 и готовым публичным эксплойтом на критически важном сервере организации может требовать большего внимания, чем формально более высокая CVSS на системе, которая вообще не используется.
Приоритет зависит от сочетания нескольких факторов:
Опасность уязвимости
+
Факт реальной эксплуатации
+
Доступность эксплойта
+
Доступность сервера из Интернета
+
Важность системы
+
Наличие уязвимой версии именно в вашей инфраструктуре
Как понять, что обновления установлены
После исправления не стоит ограничиваться сообщением установщика «Готово».
Для Windows проверьте Центр обновления Windows и историю установленных обновлений.
Для ViPNet необходимо проверить фактическую сборку. Исправленные версии, опубликованные «ИнфоТеКС» в июле 2026 года, включают 4.5.3-65211 для соответствующей сертифицированной ветки и 4.5.5.24749 для релизной.
Для SharePoint администратору необходимо сверить установленные обновления с официальными бюллетенями Microsoft для CVE-2026-56164 и CVE-2026-58644.
После обновления серверов SharePoint также следует выполнить стандартные для используемой версии действия по завершению установки обновлений и проверить работоспособность фермы.
Итог
Главный вывод августовской ситуации с уязвимостями 2026 года заключается не в том, что «Windows, ViPNet или SharePoint небезопасны». Ошибки безопасности периодически обнаруживаются практически в любом сложном программном обеспечении.
Опасность появляется тогда, когда критичная уязвимость становится известна, для неё появляется способ эксплуатации, а организация продолжает месяцами использовать старую сборку.
В случае ViPNet PT-2026-19 атаки уже наблюдались летом 2026 года, поэтому организациям с такой инфраструктурой необходимо проверить не только обновления, но и возможные следы компрометации.
Для CVE-2026-42980 в Windows основная защита для обычного пользователя — своевременная установка официальных обновлений Microsoft.
А CVE-2026-56164 и CVE-2026-58644 в SharePoint требуют повышенного внимания администраторов: обе уязвимости уже внесены CISA в каталог Known Exploited Vulnerabilities.
Если сервер или рабочая станция находились в уязвимом состоянии во время активных атак, правильный подход выглядит так: обновить систему, проверить её на признаки компрометации и только после этого считать проблему закрытой.
Комментарии
Обсуждение доступно после входа
Авторизуйтесь через VK ID, чтобы читать комментарии, отвечать, ставить лайки и сохранять статьи.