Подписан закон о формировании реестра значимых разработчиков ПО

Подписан закон о формировании реестра значимых разработчиков ПО

Подписан закон о формировании реестра значимых разработчиков ПО

Президент подписал закон о создании перечня значимых разработчиков российского программного обеспечения. Новый нормативный акт вступит в силу с 1 марта 2026 года и должен повысить прозрачность в определении ключевых игроков отрасли, участвующих в крупных госпрограммах и проектах цифровой трансформации.

Закон, принятый Госдумой 22 июля, устанавливает требования к компаниям, претендующим на включение в перечень.

Среди них — полный контроль со стороны Российской Федерации, субъекта РФ, муниципалитета или гражданина РФ, а также участие в реализации значимых ИТ-проектов.

Разработчик также должен самостоятельно распоряжаться своими программными продуктами, не зависеть от третьих сторон и соответствовать требованиям в сфере информационной безопасности. Для подтверждения последнего пункта компания должна пройти комплексную проверку.

Формированием и ведением перечня займётся Минцифры. Министерство также установит порядок его создания и актуализации.

«Создание перечня значимых ИT-компаний — шаг, с одной стороны, довольно символический, а с другой — системообразующий. Он, по сути, задает структуру отрасли: показывает, какие игроки действительно важны и кому государство готово доверять. Этот список нужен, чтобы выделить тех, кто может участвовать в крупных госконтрактах и национальных программах. Не просто реестр ради галочки, а своего рода фильтр доверия», — заявил директор департамента реализации инфраструктурных проектов «Софтлайн Решения» (ГК Softline) Виталий Попов.

Управляющий директор по взаимодействию с госорганами Positive Technologies Игорь Алексеев отметил, что закон устраняет пробел, связанный с ПО, которое разрабатывают крупные компании для собственных нужд. Однако, по его словам, детали регулирования ещё предстоит проработать.

Директор управления операционных систем «Группы Астра» Михаил Геллерман считает, что новый перечень упростит выбор решений в тех сегментах, где в основном реестре ПО представлено слишком много позиций. Например, в разделе с операционными системами их около 50. Преимущество, по его мнению, получат компании с успешными внедрениями. Кроме того, это создаст стимулы для разработки решений в недозаполненных секторах.

Исполнительный директор АРПП «Отечественный софт» Ренат Лашин выразил опасения, что новый реестр может привести к попаданию на ответственные направления, включая объекты КИИ, продуктов, не прошедших проверку в основном реестре. Это может повысить риски в сфере безопасности.

Ранее АРПП «Отечественный софт» указывало на проблему размытых ограничений по контролю над ПО со стороны иностранных лиц. Как отметил Ренат Лашин, эта коллизия не была устранена при принятии закона и теперь её придётся решать через подзаконные акты или поправки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ZIP, RAR и 7Z: брешь Zip Slip снова бьёт по популярным форматам

В мире кибербезопасности есть старые знакомые, которые не спешат уходить в прошлое. Одним из них остаётся уязвимость класса path traversal (выход за пределы рабочего каталога), больше известная как Zip Slip. Она позволяет злоумышленникам при распаковке архива записывать файлы за пределами разрешённой папки и таким образом изменять файловую систему.

Проблема в том, что многие утилиты для работы с архивами недостаточно проверяют пути внутри файлов.

В результате атакующий может «зашить» в архив относительные или абсолютные пути — например, ../../etc/passwd для Linux или путь в папку автозагрузки Windows. При распаковке такой файл окажется в чувствительном месте системы, что может привести к персистентности вредоноса или даже удалённому выполнению кода.

Zip Slip затрагивает не только формат ZIP, но и TAR, RAR, 7Z и другие. Суть в том, что в структуре каждого архива хранится информация о пути к файлу, и если программа не проверяет её должным образом, сценарий атаки становится реальностью.

 

За последние годы было немало громких историй. В 2025-м, например, появились новые уязвимости в WinRAR:

  • CVE-2025-8088 — позволяет обойти проверки путей с помощью последовательностей ../ и Alternate Data Streams; активно использовалась группировкой RomCom.
  • CVE-2025-6218 — открывает возможность удалённого выполнения кода через «хитрые» относительные пути с пробелами.

Ранее похожие проблемы находили и в Unrar (CVE-2022-30333), и в старых версиях WinRAR (CVE-2018-20250). Все они эксплуатировались в реальных атаках.

Главная опасность Zip Slip — в его простоте. Пользователю достаточно распаковать «подозрительный» архив, и вредоносный файл оказывается там, где его быть не должно.

Что с защитой? Разработчики архиваторов должны внедрять строгую нормализацию путей и блокировать абсолютные или подозрительные относительные ссылки. Пользователям же остаётся простое правило: не открывать неизвестные архивы и регулярно обновлять такие программы, как WinRAR или Unrar.

Zip Slip наглядно показывает, что даже базовые утилиты, к которым мы привыкли десятилетиями, могут оставаться точкой входа для атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru