Обход каталога в GoAnywhere MFT открывает доступ к файлам вне изолированной папки

GoAnywhere

В системе управляемого обмена файлами GoAnywhere MFT от компании Fortra обнаружена уязвимость обхода каталога. Проблема затрагивает все сборки до версии 7.10.2. Она позволяет веб-пользователю с определённым набором разрешений покинуть свою изолированную папку и прочитать произвольные файлы на сервере. Уязвимости присвоен идентификатор CVE-2026-15913, базовая оценка составляет 7.7 по шкале CVSS 3.1. Затронуты организации, которые развернули продукт на собственных мощностях. GoAnywhere MFT относится к классу решений для защищённого обмена файлами между компаниями и их контрагентами. Такие системы заменяют открытые файловые серверы и стоят на границе корпоративной сети.

Уязвимость CVE-2026-15913

Речь идёт об обходе пути через относительные ссылки, в классификаторе слабостей этот тип значится как CWE-23. Уязвима конечная точка /attachRemoteFiles, которая отвечает за прикрепление файлов из удалённых расположений. Приложение не проверяет должным образом путь, переданный в запросе, и потому доверяет ему. Специально составленный путь выводит пользователя за пределы домашнего каталога. Так открывается чтение файлов, доступ к которым не предполагался. Каждый веб-пользователь получает в системе личный каталог, изолированный от остальных, и уязвимость ломает именно эту изоляцию. По вектору CVSS видно, что страдает только конфиденциальность: целостность и доступность данных не нарушаются. Для эксплуатации нужна действующая учётная запись, причём с двумя правами сразу. Первое - Secure Folders, то есть работа с защищёнными папками. Второе - Secure Mail, отправка защищённой почты. Без такой учётной записи использовать ошибку не получится.

Сочетание условий сдерживает массовые атаки через интернет, однако риск не исчезает. Системы обмена файлами стоят на стыке внутренней сети и внешних контрагентов. Через них проходят документы, выгрузки из учётных систем, а вместе с ними ключи шифрования и параметры подключения к базам данных. Поэтому чтение произвольных файлов даёт злоумышленнику материал для дальнейшего продвижения по инфраструктуре. Чаще всего такой доступ получает внутренний нарушитель либо тот, кто уже добыл учётные данные сотрудника. Сведения об эксплуатации уязвимости в реальных атаках в бюллетене не приводятся. Уязвимость выявили 8 июля 2026 года, а публикация состоялась 9 сентября 2026 года, то есть спустя два месяца. Продукт уже привлекал внимание атакующих: в 2023 году GoAnywhere MFT использовали в кампании с применением программ-вымогателей, правда, тогда эксплуатировали другую ошибку. Интерес к подобным системам сохраняется не первый год.

Исправление подготовил сам производитель. Закрытой считается версия 7.10.2 и все последующие версии продукта. Администраторам, которые держат систему на своих серверах, нужно обновить её до этой сборки или более новой. Если обновление откладывается, разумно сузить круг сотрудников, которым одновременно выданы права Secure Folders и Secure Mail. Кроме того, стоит просмотреть журналы обращений к конечной точке /attachRemoteFiles. Попытки выйти за пределы рабочего каталога выглядят там как необычные цепочки переходов. Пользователям облачного варианта MFT as a Service беспокоиться не нужно: поставщик закрывает эту уязвимость средствами защиты своей среды. Он описывает такую защиту как контроль над окружением, а не как отдельную заплатку в продукте.

Обход каталога остаётся одной из самых распространённых ошибок в корпоративном программном обеспечении. Причина проста: разработчики собирают путь из отдельных частей и забывают проверить итоговый результат. Для средств защищённого обмена файлами цена такой оплошности выше, чем для внутреннего сервиса. Эти системы вынесены на периметр и по умолчанию работают с внешним миром. Следовательно, любой прочитанный файл может содержать данные контрагентов, договоры или служебные секреты. К тому же уязвимость не требует взаимодействия с жертвой: запрос отправляется напрямую, без обмана пользователя. Отсюда и удобство подобных ошибок для автоматизации. Оценка 7.7 не выводит проблему в наивысшую категорию, но одного условия хватает, чтобы доступ к чужим файлам стал вопросом времени.

Пока администраторы проверяют права и устанавливают обновления, злоумышленники продолжают охоту за учётными записями с расширенными полномочиями. Легитимный вход и одна ошибка проверки пути дают почти тот же результат, что и полноценный взлом. Выдача лишних разрешений расширяет поверхность атаки, поэтому принцип минимальных привилегий остаётся главной защитой. Для GoAnywhere MFT это означает простой вывод: права Secure Folders и Secure Mail стоит совмещать только там, где без них действительно нельзя обойтись, а версию продукта держать не ниже 7.10.2.

Ссылки

Комментарии: 0