В vRealize Operations устранили баг, грозивший кражей админ-пароля

В vRealize Operations устранили баг, грозивший кражей админ-пароля

В vRealize Operations устранили баг, грозивший кражей админ-пароля

Компания VMware пропатчила две уязвимости в платформе vRealize Operations и выпустила обновления для затронутых продуктов. Одна из новых проблем позволяет получить учетные данные администратора в обход аутентификации и без взаимодействия с пользователем.

Продукт vRealize Operations предназначен для автоматизации управления ИТ-процессами в частных, гибридных и многооблачных средах. Он обеспечивает централизованное обнаружение, мониторинг и устранение неполадок с использованием технологий искусственного интеллекта и предоставляется в пользование в виде локального решения или как услуга (SaaS).

Уязвимость, получившая идентификатор CVE-2021-21975, представляет собой возможность подмены запросов на стороне сервера (Server Side Request Forgery). Она кроется в vRealize Operations Manager API и при наличии сетевого доступа к интерфейсу позволяет украсть идентификаторы админа через SSRF-атаку. Степень опасности проблемы VMware оценила как высокую (8,6 балла по шкале CVSS).

Эксплойт второй уязвимости в API-интерфейсе vRealize Operations Manager (CVE-2021-21983) требует авторизации и в случае успеха позволяет по сети записать любой файл в произвольное место в системе. Проблема получила 7,2 балла по CVSS.

Обе бреши обнаружил эксперт Positive Technologies Егор Димитренко. Их наличие подтверждено для vRealize Operations Manager веток 7.5, 8.0, 8.1, 8.2 и 8.3; VMware Cloud Foundation (vROps) версий 3 и 4, а также vRealize Suite Lifecycle Manager (vROps) версии 8. Патчи уже доступны для всех затронутых продуктов.

Если обновление по каким-то причинам откладывается, можно в качестве альтернативы привнести изменения в настройки модуля аналитики CaSA, следуя инструкциям VMware:

  • отыскать на каждом узле кластера vRealize Operations файл casa-security-context.xml;
  • удалить из него строку конфигурации <sec:http pattern="/nodes/thumbprints" security='none'/>
  • вновь запустить сервис CaSA.

Разработчик заверил, что функциональность продукта от этого не пострадает.

МойОфис закрыл ключевые офисы и перевёл разработчиков на удалёнку

Разработчик офисного ПО «МойОфис» закрыл площадки в Санкт-Петербурге и Иннополисе. Об этом рассказали действующие и бывшие сотрудники компании, а также её основатель Дмитрий Комиссаров. Генеральный директор НОТ Вячеслав Закоржевский подтвердил закрытие «нескольких офисов», не уточнив адреса.

Работников петербургского подразделения перевели на удалёнку, а офисную мебель начали распродавать ещё в июне, сообщают «Ведомости».

При этом сайт компании живёт в более стабильной реальности: на нём по-прежнему указаны площадки в Москве, Петербурге и Иннополисе. Последняя остаётся юридическим адресом НОТ, а сама компания — резидентом местной ОЭЗ.

Масштаб у закрытых офисов был разный. По словам Комиссарова, в Петербурге работали от 200 до 300 человек, в Иннополисе — около 20. Причём именно петербургская команда занималась ядром офисных редакторов, мобильной и облачной версиями продуктов. Комиссаров предположил, что теперь разработку редакторов либо свернут, либо передадут «Лаборатории Касперского». Официального подтверждения этому нет.

Сотрудники НОТ переехали в московский офис основного акционера — «Лаборатории Касперского». В компаниях происходящее называют реструктуризацией ради финансовой устойчивости и концентрации на наиболее перспективных направлениях. «МойОфис» заверяет, что продолжает работать и выполнять обязательства перед клиентами и партнёрами.

Реструктуризация проходит на фоне чистого убытка НОТ в 8,82 млрд рублей за 2025 год. Одновременно компания устроила радикальное кадровое похудение: по данным профсоюза, из 1073 сотрудников, работавших в конце марта 2026 года, к августу осталось лишь около 250-270.

RSS: Новости на портале Anti-Malware.ru