Критическая уязвимость в CMS Metinfo позволяет удаленно выполнить код: обновление обязательно

vulnerability

В Банке данных угроз безопасности информации (BDU) была зарегистрирована критическая ошибка, затрагивающая популярную систему управления содержимым (CMS) Metinfo. Речь идет об уязвимости в функции wxAdminLogin(), которая открывает путь для удаленного выполнения произвольного кода. Проблема получила идентификаторы BDU:2026-07542 и CVE-2026-29014. Уровень опасности по шкале CVSS 3.1 составляет 9,8 балла из десяти, что соответствует критическому уровню. Производитель уже выпустил обновление, однако в открытом доступе существует готовый эксплойт, что значительно повышает риски.

Детали уязвимости

Ситуация осложняется тем, что Metinfo - довольно распространенная CMS, особенно среди небольших и средних организаций, включая российские компании. Уязвимыми признаны все версии продукта с 7.9 по 8.1 включительно. Поскольку для эксплуатации не требуется аутентификация, а сама атака выполняется удаленно, злоумышленнику достаточно отправить специально сформированный HTTP-запрос. Ошибка классифицируется как CWE-94 (неверное управление генерацией кода, или внедрение кода). Простыми словами, функция wxAdminLogin() недостаточно проверяет входные данные, что позволяет атакующему подставить произвольный PHP-код и исполнить его на сервере.

Каковы последствия успешной атаки? Полная компрометация веб-сервера. Злоумышленник может получить доступ к базе данных, файловой системе, изменить содержимое сайта, украсть учетные данные пользователей или установить программы-вымогатели (ransomware). Кроме того, сервер может быть использован для дальнейших атак - например, в составе ботнета или для распространения вредоносного ПО. Важно подчеркнуть: уязвимость уже подтверждена производителем, а значит, сомнений в ее серьезности нет.

Согласно записям в BDU, дата выявления уязвимости - 26 февраля 2026 года. Статус - "Подтверждена производителем". В качестве способа устранения указано обновление программного обеспечения. Производитель Metinfo (компания MetInfo Inc.) выпустил патч, подробности доступны на официальном сайте. Рекомендуется всем администраторам, использующим Metinfo, немедленно проверить версию своей CMS и установить обновление.

Почему эта новость заслуживает внимания? Прежде всего, из-за критичности оценки: 9,8 по CVSS 3.1 - это практически максимальный балл. Кроме того, наличие публичного эксплойта означает, что атаки могут начаться в любую минуту. Специалисты по информационной безопасности уже зафиксировали случаи сканирования интернета на предмет уязвимых инсталляций. Поэтому затягивать с установкой патча нельзя.

Что делать администраторам? Первым делом - обновить CMS до последней версии. Если по каким-то причинам это невозможно, временной мерой может быть ограничение доступа к административному интерфейсу (например, по IP-адресам) или использование веб-брандмауэра (WAF) для блокировки подозрительных запросов. Однако наиболее надежным решением остается установка официального обновления.

В заключение стоит напомнить: своевременное обновление программного обеспечения - это основа базовой кибергигиены. Пренебрежение патчами даже в течение короткого времени может обернуться серьезными последствиями. Уязвимость CVE-2026-29014 - очередной пример того, как одна ошибка в коде ставит под угрозу безопасность тысяч сайтов.

Ссылки

Комментарии: 0