Zyxel устранила критическую уязвимость в межсетевом экране и VPN

Zyxel устранила критическую уязвимость в межсетевом экране и VPN

Zyxel устранила критическую уязвимость в межсетевом экране и VPN

Компания Zyxel выпустила обновления, устраняющие критическую уязвимость в корпоративном межсетевом экране и VPN-продуктах. В случае эксплуатации атакующий может получить полный контроль над целевыми устройствами.

В официальном уведомлении производитель сетевого оборудования описывает проблему как возможность обхода аутентификации, к которой приводит недостаточный контроль доступа. Баг обнаружили в CGI-программе некоторых версий корпоративного файрвола.

«Если киберпреступник задействует брешь в атаке, он сможет получить доступ уровня администратора к уязвимому устройству», — уточняют в Zyxel.

Уязвимость получила идентификатор CVE-2022-0342 и 9,8 балла по шкале CVSS, что позволяет ей считаться критической. Согласно опубликованной информации, затронуты следующие устройства:

  • USG/ZyWALL с версиями прошивки от ZLD V4.20 до ZLD V4.70 (исправлено в ZLD V4.71).
  • USG FLEX с версиями прошивки от ZLD V4.50 до ZLD V5.20 (исправлено в ZLD V5.21 Patch 1).
  • ATP с версиями прошивки от ZLD V4.32 до ZLD V5.20 (исправлено в ZLD V5.21 Patch 1).
  • VPN с версиями прошивки от ZLD V4.30 до ZLD V5.20 (исправлено в ZLD V5.21).
  • NSG с версиями прошивки от V1.20 до V1.33 Patch 4 (хотфикс V1.33p4_WK11 уже доступен, стандартный патч V1.33 Patch 5 выйдет в мае 2022 года).

Пока не поступало информации об эксплуатации уязвимости в реальных атаках, тем не менее всем рекомендуется установить патчи, чтобы снизить риски.

Сентябрьский патч Windows 11 начал ломать корпоративный Always On VPN

Сентябрьское обновление KB5124008 для Windows 11, похоже, принесло администраторам новый аттракцион: установи патч безопасности и останься без удалённого доступа. Пользователи сообщают, что после обновления перестаёт работать Always On VPN с аутентификацией по сертификатам.

Проблему обнаружили на компьютерах с Windows 11 версий 24H2 и 25H2, подключённых к серверам RRAS и NPS под управлением Windows Server 2019. VPN-профили в затронутой инфраструктуре развёртывались через Microsoft Intune.

Автор сообщения на Microsoft Learn утверждает, что сбой удалось стабильно воспроизвести на нескольких устройствах. До установки KB5124008 соединение работает, после обновления — перестаёт, а удаление патча и перезагрузка возвращают VPN к жизни.

Независимый консультант Microsoft Learn предположил, что обновление изменило сетевой стек или обработку сертификатов IPsec. Судя по наблюдениям, ошибка возникает на этапе согласования сертификата во время VPN-подключения, из-за чего сотрудники могут полностью потерять корпоративный удалённый доступ.

Официально Microsoft пока не признала регрессию известной проблемой KB5124008 и не выпустила исправление. Поэтому говорить о массовом сбое рано: сейчас информация основана на пользовательском отчёте и ответе независимого консультанта, а не на заявлении компании.

Администраторам предлагают временно приостановить распространение обновления через WSUS или Intune и открыть обращение в поддержку Microsoft, приложив журналы VPN-клиентов и NPS. Если удалить патч нельзя из-за требований безопасности, можно попробовать перевести затронутые профили на EAP-TLS, однако стабильность такого обходного пути не гарантируется.

RSS: Новости на портале Anti-Malware.ru