Рендерер Sitefinity Next.js уязвим для удалённого выполнения кода без входа в систему. Утилита Telerik Fiddler Classic позволяет локальному злоумышленнику с низкими правами поднять их до администратора и запустить чужой код. Обе проблемы затрагивают продукты Progress, и для каждой уже есть исправление. В рендерере закрыты четыре уязвимости критического уровня и одна высокой степени опасности. В Fiddler речь об одной ошибке с оценкой 7.9 по шкале CVSS. Затронуты компании, которые держат публичные сайты на Sitefinity, и рабочие места разработчиков, где установлена утилита Fiddler.
Детали уязвимостей
Sitefinity Next.js renderer отдаёт посетителям страницы сайта, собранные на платформе Sitefinity. Четыре критические уязвимости пришли из сторонней библиотеки Next.js, на которой построен рендерер. Сам код Progress к этим ошибкам отношения не имеет. Первая, с оценкой 9.0 по шкале CVSS и номером CVE-2026-75604, допускает удалённое выполнение кода без аутентификации на серверах под Windows. Вторая позволяет выполнить код через API оптимизации изображений при обработке файлов формата AVIF. Третья, с максимальной оценкой 10.0, связана с протоколом передачи данных React flight. Четвёртая, 9.1, даёт обойти проверку прав в промежуточном слое приложения. Любая из них приводит к тому, что атакующий выполняет свой код на сервере и получает контроль над сайтом. Оговорка касается первой уязвимости: она срабатывает только там, где серверы рендерера размещены на Windows.
Пятая уязвимость, высокой степени опасности, с рейтингом 8.7 по CVSS 4.0, относится к собственному пакету Progress для того же рендерера. Здесь речь о подделке серверных запросов, или SSRF (атака, при которой сервер по указанию злоумышленника обращается к внутренним ресурсам сети). Через такую ошибку можно добраться до служебных сервисов, закрытых от внешнего мира. Для эксплуатации достаточно отправить на сервер подготовленный запрос, вход в систему не нужен. Заодно сервер начинает работать как посредник между злоумышленником и внутренней сетью компании.
Уязвимым оказался весь диапазон поддерживаемых версий рендерера, с 15.1 по 15.4. Исправления разошлись по веткам: 15.4 требует обновления до 15.4.8638, 15.3 до 15.3.8531, 15.2 до 15.2.8440, 15.1 до 15.1.8328. Пакет для подделки серверных запросов закрыт только в ветке 15.4. Версии 15.1-15.3 находятся в фазе завершения поддержки и получают лишь критические исправления. Поэтому сайт на 15.1-15.3 с этим пакетом обновление внутри прежней ветки не спасёт. Платформа Sitefinity CMS здесь ни при чём, речь только о рендерере для Next.js, и обновлять CMS не нужно. Для компаний с публичными сайтами на Sitefinity последствия атаки выглядят тяжело: захват сервера, порча содержимого, доступ к данным посетителей. Кроме того, злоумышленник может пойти дальше в корпоративную сеть, если рендерер стоит рядом с внутренними сервисами.
Второй продукт, Telerik Fiddler Classic, служит для отладки сетевого трафика в Windows; им пользуются разработчики и администраторы. Уязвимость CVE-2026-77805 с оценкой 7.9 по шкале CVSS кроется в проверке подписи вспомогательных программ, которые запускает утилита. Перед стартом такого файла приложение убеждается лишь в том, что тот несёт корректную цифровую подпись Authenticode (механизм подтверждения подлинности исполняемых файлов в Windows). Ещё одно условие - название издателя в сертификате должно совпадать с одним из фрагментов в широком списке разрешённых. Совпадает ли запускаемый файл с тем, который поставлялся вместе с этой версией утилиты, приложение не проверяет. Этим и пользуется атакующий. Вместо вспомогательной программы он подкладывает любой другой подписанный файл от издателя из списка. Подписанных легитимных программ хватает, так что подобрать замену несложно. Дальше всё зависит от пользователя. Он сам запускает инструмент из окна Fiddler Classic, например средство обхода ограничений Windows 8 или мастер доверия к хранилищу сертификатов. Тогда приложение выполняет подменённый файл. Часть таких программ запрашивает повышение прав, и чужой код отрабатывает от имени администратора. Условий для атаки три: локальный доступ с низкими правами, запуск инструмента пользователем и подтверждение запроса системы контроля учётных записей. Запрос при этом относится к другому файлу, и невнимательный пользователь этого не замечает. Подпись у подменённого файла настоящая, поэтому подозрений он не вызывает. О находке сообщил Центр кибербезопасности НАТО.
Обновление Fiddler Classic доступно с версии 6.0.20262.10021. Если обновиться мешает несовместимость с другими инструментами или корпоративные регламенты, Progress советует проверять каждый запрос на повышение прав. Внешние утилиты лучше запускать напрямую, а не из окна Fiddler. Такой подход снижает риск, но не закрывает его полностью.
Обе истории показывают одну и ту же слабость современного стека: заметная часть кода приходит извне. Рендерер Sitefinity включает фреймворк Next.js, и его ошибки становятся ошибками платформы. Fiddler доверяет любой подписи от широкого круга издателей вместо проверки конкретного файла. Для сайта цена промедления выше: выполнение кода без входа в систему означает полный контроль над сервером и данными посетителей. Для Fiddler нужен менее очевидный сценарий, с уже скомпрометированной рабочей станцией. Спасает в обоих случаях одно и то же: обновление без задержек и понимание того, какие версии компонентов остались на серверах.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-77805
- https://community.progress.com/s/article/Sitefinity-Critical-Security-Advisory-for-Addressing-Security-Vulnerabilities-in-Next-js-September-2026
- https://www.telerik.com/fiddler/fiddler-classic/documentation/knowledge-base/kb-security-weak-executable-signature-verification-cve-2026-77805