Velociraptor до версии 0.77.3 позволяет пользователю с ролью investigator изменять метаданные сервера, хотя такие операции разработчики оставляют за администратором установки. Ошибке присвоили идентификатор CVE-2026-78411 и оценку 6,5 из 10 по шкале CVSS, что соответствует среднему уровню опасности. Затронута платформа под управлением Linux. Уязвимость относится к классу CWE-863, то есть к неверной авторизации: код проверяет права доступа, но не те, которые нужны для конкретного действия.
Уязвимость CVE-2026-78411
Velociraptor - инструмент для цифровой криминалистики и реагирования на инциденты. Его агенты устанавливают на рабочие станции и серверы, а сам продукт собирает с них данные и помогает искать следы атак. Разработкой занимается Rapid7, исходный код открыт, поэтому платформу применяют и коммерческие команды, и государственные структуры, и отдельные исследователи. Уведомление об уязвимости опубликовали 31 июля 2026 года, запись в базе CVE обновили в октябре того же года. Нашли проблему специалисты Юваль Миллер и Леон Каялиев.
Механизм ошибки прост по сути и неприятен по последствиям. Функция SetClientMetadata, которая записывает метаданные на стороне сервера, опиралась не на тот уровень разрешений. Вместо прав администратора система доверяла разрешению LABEL_CLIENTS, а его выдают для другой задачи - маркировки клиентских узлов. Из-за этого граница между рядовым следователем и администратором установки оказалась размытой. Пользователь с ролью investigator получал возможность делать то, что ему не положено.
Метаданные сервера часто служат хранилищем общесайтовых параметров. Через них настраивают поведение всех подключённых агентов, поэтому правки в этой области затрагивают всю установку целиком. Злоумышленник с доступом к такой записи способен подменить конфигурацию и повлиять на работу инфраструктуры наблюдения. Оценка по шкале CVSS отражает этот перекос: влияние на целостность данных высокое, влияние на конфиденциальность нулевое. Простыми словами, читать чужие секреты через эту уязвимость не получится, а вот испортить настройки - вполне.
Эксплуатация требует учётной записи с ролью investigator. Это сужает круг тех, кто может воспользоваться слабостью: речь идёт о подрядчиках, сотрудниках с ограниченными правами и вообще о любом человеке, который получил доступ к учётной записи следователя. Без аутентификации атака не сработает. Разработчики отдельно отмечают, что обычное журналирование фиксирует такие действия: правка метаданных оставит след в аудит-логах. Правда, польза от записей появляется только тогда, когда кто-то эти записи просматривает.
Для команд, которые разворачивают Velociraptor в крупных сетях, это создаёт неприятную развилку. С одной стороны, роль investigator нужна многим специалистам - именно она даёт доступ к расследованиям. С другой стороны, теперь понятно, что эта роль не так безобидна, как предполагалось. Разделение обязанностей в средствах защиты и расследования держится на аккуратности проверок внутри кода, и одна неверная ссылка на константу с разрешениями рушит всю конструкцию.
Исправление вышло в версии 0.77.3. Всем, кто использует Velociraptor на Linux, стоит обновиться до неё или до более свежего выпуска. Обновление закрывает конкретную функцию, поэтому никаких дополнительных настроек вроде отключения отдельных модулей не требуется. Если обновление по каким-то причинам откладывается, разумно ограничить число учётных записей с ролью investigator и проверить, кому она выдана.
Есть и второй шаг, который часто пропускают. Стоит сверить текущие метаданные сервера с эталонными значениями и просмотреть аудит-логи за период, когда версия 0.77.3 ещё не стояла. Интерес представляют записи об изменениях, сделанных не администраторами. Метаданные редко меняют часто, поэтому лишняя правка в журнале обычно заметна.
История с Velociraptor вписывается в общую картину. Инструменты защиты и расследования обладают широкими правами по определению, ведь им нужно видеть многое. Чем больше полномочий у платформы, тем дороже ошибка в модели ролей. Класс CWE-863 встречается регулярно, и его коварство в том, что формально проверка прав в коде есть. Она просто сделана не там, где нужно. Проверяющие скрипты, сканеры и обзоры кода такое пропускают, потому что ищут отсутствие авторизации, а не подмену одного разрешения другим.
Открытость исходного кода здесь играет на стороне пользователей. Функция доступна для чтения, исправление можно проверить, а срок между находкой и выпуском версии оказался коротким. Для Rapid7 это не первый случай, когда уязвимость находят в продуктах из линейки средств реагирования, и нагрузка на такие инструменты только растёт. Командам, которые держат Velociraptor в контуре, полезно заранее решить, как они разделяют роли администратора и следователя, а не полагаться на то, что нужная проверка уже стоит в коде.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-78411
- https://docs.velociraptor.app/announcements/advisories/cve-2026-78411/