В платформе для поиска угроз Velociraptor обнаружена уязвимость, которая даёт аутентифицированному пользователю с низкими привилегиями возможность подменить личность другого пользователя веб-интерфейса. Проблема получила идентификатор CVE-2026-18972 и оценку 9,6 балла по шкале CVSS, что соответствует критическому уровню угрозы. Разработчики из Rapid7 уже выпустили исправление в версии 0.77.2.
Уязвимость CVE-2026-18972
Velociraptor - это инструмент, который команды безопасности используют для удалённого сбора данных с хостов, анализа подозрительной активности и проведения расследований. Он позволяет выполнять команды на тысячах машин, поэтому доступ к административной учётной записи даёт злоумышленнику практически неограниченные возможности. В частности, он сможет получать конфиденциальные данные, изменять настройки агентов и вмешиваться в процессы мониторинга. Поскольку платформа применяется в критически важных сегментах инфраструктуры, компрометация такой учётной записи несёт серьёзные риски для всей организации.
Причина уязвимости - в том, как сервер определяет личность пользователя. При обработке запросов система доверяет специальному заголовку, который должен содержать имя аутентифицированного пользователя. В обычных условиях сервер сам устанавливает этот заголовок после успешного входа. Однако злоумышленник может сформировать запрос с поддельным заголовком, указав там имя администратора. Сервер не проверяет, действительно ли запрос исходит от этого пользователя, и выполняет его с максимальными привилегиями. Таким образом, для атаки достаточно учётной записи с ролью "читатель" - самого минимального уровня доступа. При этом атакующему не нужно взаимодействие с другими пользователями, поэтому он может действовать автоматически, отправляя серию подготовленных запросов.
Оценка CVSS 9,6 объясняется несколькими факторами. Атака проводится по сети, не требует сложных условий и участия жертвы. Кроме того, она влияет не только на сам сервер Velociraptor, но и на всю инфраструктуру, которую он контролирует. В классификации уязвимостей CWE проблема относится к типу CWE-290 - обход аутентификации путём подделки. Иными словами, приложение полагается на данные о личности, которые может контролировать клиент, вместо того чтобы проверять их подлинность. Эта ошибка встречается во многих веб-приложениях, особенно когда внутренние сервисы общаются через HTTP-заголовки. Особую опасность она представляет в системах, где на основе таких данных предоставляются расширенные права.
Уязвимость обнаружили исследователи Юваль Миллер и Леон Каялиев, о чём сообщается в бюллетене, опубликованном на платформе Vulnogram. Они уведомили разработчиков, после чего было подготовлено обновление. Согласно бюллетеню, проблема затрагивает все версии Velociraptor на Linux до 0.77.2 включительно. В более новых версиях механизм проверки заголовков был изменён, и подмена личности стала невозможна.
Пользователям рекомендуется как можно скорее установить обновление. Если это невозможно по каким-то причинам, можно применить временную меру: заблокировать на прокси-сервере или межсетевом экране передачу пользовательского заголовка, который используется для спуфинга. В официальном уведомлении указано его точное имя - Grpc-Metadata-USER. Такая блокировка предотвратит подмену, однако лучше всё же провести обновление, поскольку временные меры не всегда полностью закрывают проблему.
Уязвимость в Velociraptor привлекает внимание к более широкой проблеме доверия к данным, поступающим от клиента. Многие современные системы используют заголовки для передачи информации о пользователе между внутренними компонентами, и если такие данные не проверяются, злоумышленник может ими манипулировать. Особенно опасно это в инструментах с высокими привилегиями, где ошибка аутентификации напрямую ведёт к эскалации доступа. Разработчики быстро отреагировали на находку, выпустив патч, однако администраторам важно помнить о необходимости своевременного обновления подобных систем. Регулярный мониторинг журналов доступа и строгие проверки подлинности на каждом уровне приложения помогут снизить риски в будущем.
Ссылки