Права на редактирование проекта в Octopus Server позволяют выполнить код через десериализацию JSON

Octopus Deploy

Уязвимость CVE-2026-101169 в Octopus Server даёт пользователю с правами на редактирование проекта или среды возможность выполнить собственный код внутри серверного процесса. Причина - небезопасная десериализация JSON. Так называют разбор текстовых данных, при котором сервер восстанавливает из них объекты, не проверяя содержимое. Вендор оценил проблему как High, то есть высокую по своей внутренней шкале. Затронуты самостоятельно развёрнутые установки на Linux и Microsoft Windows. Облачные инстансы уже обновлены, их владельцам ничего предпринимать не нужно.

Уязвимость CVE-2026-101169

Octopus Server координирует выпуск приложений. Он хранит переменные развёртывания, управляет целевыми узлами и связывает конвейеры непрерывной интеграции и доставки (CI/CD) с облачными платформами и инфраструктурой заказчика. Поэтому компромисс такого узла редко ограничивается одной задачей. Через него злоумышленник добирается до учётных данных, сценариев автоматизации и систем, куда эти сценарии пишут. Права серверного процесса задают границы того, что окажется под контролем атакующего.

Вход в систему обходить не требуется. Достаточно действующей учётной записи и права правки проекта или среды. Такими полномочиями наделяют инженеров, подрядчиков и сервисные аккаунты. Дальше атакующий подставляет особым образом собранный JSON для одного из объектов. Сервер разбирает содержимое небезопасно и запускает чужой код от своего имени. Ошибка живёт в самом механизме десериализации, а не в отдельном интерфейсе. Значит, отгородиться настройками прав не получится.

Затронуты все сборки линейки 2019.4.x, все выпуски с 2020 по 2025 год, а также младшие версии веток 2026.1, 2026.2, 2026.3 и 2026.4. Речь идёт именно о локальных инсталляциях, которые заказчик обновляет сам. Облачный сервис вендор закрыл централизованно, и на стороне клиента там ничего не меняется.

Нашли проблему при внутреннем тестировании. Автором находки указан сотрудник Octopus Deploy Нейтан Уиллоуби. Публичных сообщений об эксплуатации и вредоносной активности вокруг CVE-2026-101169 компания не приводит. Исправления вышли 14 сентября 2026 года, а раскрыли информацию 29 сентября. Две недели между патчем и анонсом дали клиентам время обновиться без лишней огласки.

Небезопасная десериализация годами остаётся частой причиной подобных дыр. Формат JSON сам по себе безопасен. Риск создаёт код, который превращает текст в объекты и позволяет указать их тип. Тогда злоумышленник выбирает класс, чьё создание или уничтожение запускает нужные ему действия. Разработчики закрывают такие места проверкой типов и перечнями допустимых классов. Но старые ветки кода живут долго, а обновляются не всегда быстро.

Обновляться нужно до версии 2026.3.15863 - это последний доступный выпуск. Тем, кто не может уйти на неё сразу, вендор предлагает остаться в своей ветке и поставить исправленную сборку: для 2019.4.x и всех линеек с 2020 по 2025 год подойдёт 2026.1.11781 или более поздняя; для 2026.1.x - та же 2026.1.11781; для 2026.2.x нужна 2026.2.13441; для 2026.3.x достаточно 2026.3.15829. Ветка 2026.4.x на момент выпуска патча существовала только в облаке, поэтому отдельной сборки для неё нет. Обходных путей и временных мер вендор не предлагает. Единственный способ закрыть уязвимость - установить исправленную версию.

Администраторам разумно начать с установок, доступных из интернета, и с серверов с расширенными правами. Полезно пересмотреть список учётных записей, у которых есть право правки среды или проекта. Если такие полномочия у кого-то лишние, их лучше снять. Затем пригодится наблюдение за журналами: неожиданные изменения конфигурации или запуск посторонних процессов на сервере развёртывания говорят о возможной компрометации. Отдельного внимания требуют сервисные аккаунты, чьи права со временем разрослись и никем не пересматривались.

Системы доставки кода давно входят в список приоритетных целей. Они хранят ключи от облаков, реестров контейнеров и промышленных сред, а потому дают атакующему широкий доступ. Атака на цепочку поставок через такой узел способна задеть сразу многих заказчиков, если через него проходят релизы стороннего ПО. Уязвимость в Octopus Server выделяется тем, что для срабатывания хватает прав уровня разработчика. Поэтому обновление важно не откладывать, даже если сервер не подключён к интернету напрямую.

Ссылки

Комментарии: 0