VMTech
Обсудить проект

HashiCorp, Veeam и Django закрыли критические уязвимости

HashiCorp, Veeam и Django закрыли критические уязвимости

HashiCorp, Veeam и Django Software Foundation выпустили исправления для 11 уязвимостей в Terraform MCP Server, Veeam Service Provider Console и Django. Наиболее высокий балл CVSS 10.0 получила CVE-2026-16498 в Terraform MCP Server; Veeam устранила CVE-2026-58073 с оценкой 9.5, а Django обновила GeoDjango в версиях 6.0.8 и 5.2.17.

Для Terraform MCP Server первой исправленной версией стала 1.1.0. Veeam рекомендует переход на Veeam Service Provider Console 9.3.0.35057. Все три производителя опубликовали обновления, при этом в бюллетенях нет сведений об активной эксплуатации этих ошибок.

Изоляция арендаторов в Terraform MCP Server

CVE-2026-16498 затрагивает stateless-режим Streamable HTTP. MCP-библиотека не назначала уникальные идентификаторы сессий, а кэш учетных данных Terraform MCP Server использовал эти идентификаторы для разделения пользователей. В результате токен Terraform одного клиента мог применяться к последующим запросам другого пользователя.

Другая ошибка, CVE-2026-16496 с CVSS 8.9, относится к stateful-режиму, который используется по умолчанию при централизованном развертывании. Если пользователь получал чужой ID сессии, он мог выполнять вызовы с Terraform-клиентом и правами токена владельца сессии. CVE-2026-14869 с оценкой 8.6 позволяет перенаправить серверный запрос на контролируемый адрес и передать туда настроенный bearer-токен.

Проблемы касаются Streamable HTTP и не затрагивают локальный однопользовательский режим stdio. При невозможности немедленного обновления HashiCorp рекомендует ограничить доступ к HTTP-слушателю доверенными пользователями и считать идентификаторы MCP-сессий чувствительными данными.

Патчи Veeam и Django

В Veeam Service Provider Console исправлены четыре ошибки. CVE-2026-58073 позволяет неаутентифицированному атакующему выдать себя за управляемый агент и получить его учетные данные; ее оценка CVSS составляет 9.5, хотя вектор указывает на высокую сложность атаки. CVE-2026-58072 с оценкой 9.0 дает низкопривилегированному пользователю возможность произвольной записи файла на сервере управления, что может привести к удаленному выполнению кода.

Исправления Veeam относятся к версии 9.2.1.33875 и всем более ранним сборкам ветки 9 до 9.3. В контексте тактик, основанных на использовании чужих полномочий, тактика использования заимствованного доверия показывает, почему защита учетных данных и разделение доступа остаются ключевыми задачами.

Django выпустила версии 6.0.8 и 5.2.17 с четырьмя исправлениями. Высокую серьезность имеет CVE-2026-15307 в GeoDjango: обработка значений пространственных запросов могла в зависимости от драйвера записать файл на диск или инициировать сетевой запрос. Описанный путь через административный интерфейс требует учетной записи сотрудника с правом просмотра модели, содержащей пространственное поле.

Обновление GeoDjango запрещает в пространственных запросах значения dict и строки, не являющиеся корректными GEOSGeometry, что считается обратно несовместимым изменением. Компаниям следует сопоставить версии и режимы развертывания с условиями уязвимостей, установить доступные обновления и отдельно проверить контроль доступа к централизованным MCP-сервисам, резервным системам и административным учетным записям Django.

#cybersecurity#terraform#vulnerability#patching
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 05.08.2026
Instagram

HashiCorp, Veeam и Django закрыли критические уязвимости

Открыть публикацию в Instagram ↗