В Банке данных угроз безопасности информации (BDU) была зарегистрирована критическая ошибка, затрагивающая популярную систему управления содержимым (CMS) Metinfo. Речь идет об уязвимости в функции wxAdminLogin(), которая открывает путь для удаленного выполнения произвольного кода. Проблема получила идентификаторы BDU:2026-07542 и CVE-2026-29014. Уровень опасности по шкале CVSS 3.1 составляет 9,8 балла из десяти, что соответствует критическому уровню. Производитель уже выпустил обновление, однако в открытом доступе существует готовый эксплойт, что значительно повышает риски.
Детали уязвимости
Ситуация осложняется тем, что Metinfo - довольно распространенная CMS, особенно среди небольших и средних организаций, включая российские компании. Уязвимыми признаны все версии продукта с 7.9 по 8.1 включительно. Поскольку для эксплуатации не требуется аутентификация, а сама атака выполняется удаленно, злоумышленнику достаточно отправить специально сформированный HTTP-запрос. Ошибка классифицируется как CWE-94 (неверное управление генерацией кода, или внедрение кода). Простыми словами, функция wxAdminLogin() недостаточно проверяет входные данные, что позволяет атакующему подставить произвольный PHP-код и исполнить его на сервере.
Каковы последствия успешной атаки? Полная компрометация веб-сервера. Злоумышленник может получить доступ к базе данных, файловой системе, изменить содержимое сайта, украсть учетные данные пользователей или установить программы-вымогатели (ransomware). Кроме того, сервер может быть использован для дальнейших атак - например, в составе ботнета или для распространения вредоносного ПО. Важно подчеркнуть: уязвимость уже подтверждена производителем, а значит, сомнений в ее серьезности нет.
Согласно записям в BDU, дата выявления уязвимости - 26 февраля 2026 года. Статус - "Подтверждена производителем". В качестве способа устранения указано обновление программного обеспечения. Производитель Metinfo (компания MetInfo Inc.) выпустил патч, подробности доступны на официальном сайте. Рекомендуется всем администраторам, использующим Metinfo, немедленно проверить версию своей CMS и установить обновление.
Почему эта новость заслуживает внимания? Прежде всего, из-за критичности оценки: 9,8 по CVSS 3.1 - это практически максимальный балл. Кроме того, наличие публичного эксплойта означает, что атаки могут начаться в любую минуту. Специалисты по информационной безопасности уже зафиксировали случаи сканирования интернета на предмет уязвимых инсталляций. Поэтому затягивать с установкой патча нельзя.
Что делать администраторам? Первым делом - обновить CMS до последней версии. Если по каким-то причинам это невозможно, временной мерой может быть ограничение доступа к административному интерфейсу (например, по IP-адресам) или использование веб-брандмауэра (WAF) для блокировки подозрительных запросов. Однако наиболее надежным решением остается установка официального обновления.
В заключение стоит напомнить: своевременное обновление программного обеспечения - это основа базовой кибергигиены. Пренебрежение патчами даже в течение короткого времени может обернуться серьезными последствиями. Уязвимость CVE-2026-29014 - очередной пример того, как одна ошибка в коде ставит под угрозу безопасность тысяч сайтов.
Ссылки
- https://bdu.fstec.ru/vul/2026-07542
- https://www.cve.org/CVERecord?id=CVE-2026-29014
- https://karmainsecurity.com/KIS-2026-06
- https://websec.net/blog/cve-2026-29014-metinfo-cms-unauthenticated-php-code-injection-69cdc290c14a8a99e1f91b7a
- https://thehackernews.com/2026/05/metinfo-cms-cve-2026-29014-exploited.html
- https://www.metinfo.cn/news/2875.html