Дыра в Netwrix Auditor позволяет скомпрометировать домен Active Directory

Дыра в Netwrix Auditor позволяет скомпрометировать домен Active Directory

Дыра в Netwrix Auditor позволяет скомпрометировать домен Active Directory

В приложении Netwrix Auditor нашли уязвимость, которая в случае успешной эксплуатации способна привести к выполнению произвольного кода на затронутых устройствах. Патч уже готов, поэтому организациям стоит просто установить актуальную версию.

Компания Bishop Fox опубликовала уведомление о проблеме в безопасности, где эксперты объясняют степень риска:

«Поскольку затронутая служба обычно выполняется с расширенными правами в среде Active Directory, условный атакующий может скомпрометировать домен Active Directory с помощью соответствующего эксплойта».

Софт Auditor от компании Netwrix позволяет компаниям собирать общее представление о своем ИТ-окружении, включая Active Directory, Exchange, файловые серверы, SharePoint, VMware и другие системы. Вся необходимая информация собирается в единой консоли.

По данным Netwrix, Auditor насчитывает более 11 500 клиентов более чем из 100 стран. Среди них, например, Airbus, Virgin, King's College Hospital и Credissimo.

Уязвимость, затрагивающая все поддерживаемые версии софта до 10.5, относится к классу небезопасной десериализации объекта. Основная причина наличия бреши кроется в незащищенной удаленной службе .NET, доступной по порту 9004 на сервере Netwrix. Баг позволяет атакующему выполнить произвольные команды на сервере.

«Поскольку команда выполняется с правами NT AUTHORITY\SYSTEM, эксплуатация уязвимости позволяет злоумышленнику полностью скомпрометировать сервер Netwrix», — пишет Джордан Паркин из Bishop Fox.

 

Организациям рекомендуют обновить версию Auditor до 10.5, которая вышла 6 июня.

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru