CERT/CC собирает и публикует сведения об уязвимостях. Его специалисты раскрыли цепочку из трёх уязвимостей в программном комплексе vCast от ViewSonic. Заметка VU#234131 появилась 24 сентября 2026 года, на следующий день её дополнили. vCast отвечает за беспроводную трансляцию изображения и совместную работу на панелях ViewBoard. Это интерактивные экраны на Android, которые стоят в классах, переговорных и офисах компаний. Все три уязвимости открывают доступ без проверки подлинности. Любой, кто находится в одной сети с панелью, может снимать изображение с экрана. Он же способен устанавливать на устройство сторонние приложения и полностью забирать панель под контроль. Участие человека при этом не требуется.
Детали уязвимостей
Первая уязвимость, CVE-2026-82989, касается службы потоковой передачи изображения. Её интерфейсы /snapshot и /screen отвечают на обычные GET-запросы, не спрашивая учётных данных. В ответ приходит снимок в формате JPEG, то есть то, что в этот момент показано на панели. Туда попадают презентации, чертежи, переписка, внутренние документы, а иногда и логины с паролями, случайно выведенные на общий экран. Забрать такой снимок может любой, у кого есть доступ к сетевому адресу панели. Повторять запросы он способен сколько угодно раз. Поэтому одно устройство в переговорной раскрывает содержимое всех встреч, которые на нём проводили.
Вторая уязвимость, CVE-2026-82988, затрагивает механизм доставки APK (Android Package Kit, формат установочных пакетов для Android). Через открытый интерфейс загрузки атакующий передаёт ссылку на свой файл. Панель устанавливает приложение без запроса прав и без подтверждения со стороны человека. Третья уязвимость касается сетевых служб vCast. Они принимают произвольные данные из HTTP-запросов, не проверяя источник. По отдельности каждая проблема даёт частичный результат. Вместе они снимают оба барьера: и пароль, и участие пользователя. Сначала атакующий видит, что происходит на экране. Затем передаёт на панель программу. После этого отправляет в службу запрос, который запускает её исполнение. Получается выполнение чужого кода на устройстве без единого клика со стороны владельца.
Дальше начинается то, что сложнее всего заметить. Установленное приложение остаётся на панели после перезагрузки. Оно работает в фоне, собирает данные и ждёт команд. Панель при этом продолжает выводить картинку как обычно, поэтому признаков взлома никто не видит. CERT/CC отдельно предупреждает: с захваченной панели атакующий может перейти к другим узлам сети. Такой переход называют боковым перемещением. Учебные классы и офисы подходят для этого лучше всего. Интерактивные панели там стоят в одной сети с рабочими станциями сотрудников, системами учётных записей и хранилищами документов. Доступ в такую сеть часто открыт для гостей, подрядчиков и личных устройств. Для атаки хватит подключения к общему сегменту. Ни пароля, ни учётной записи, ни физического контакта с панелью не нужно. Данных о том, что эти уязвимости уже задействуют в реальных атаках, в заметке нет.
Снимки экрана дают атакующему больше, чем рабочие материалы. На панель выводят почту, чаты, таблицы, окна внутренних систем. Из изображения можно узнать имена сотрудников, названия сервисов, структуру документов. Всё это пригодится при подготовке целевых атак, когда цель выбирают заранее. В классах к списку добавляются материалы с данными учеников. Поэтому утечка одного лишь изображения редко остаётся единственным последствием взлома.
Отдельная сложность связана с координацией раскрытия. ViewSonic не ответила на обращения CERT/CC. Статус всех трёх уязвимостей в заметке указан как "Unknown", то есть неизвестен. Прошивок с исправлениями на момент публикации нет. Официальной даты их выхода тоже. Значит, открытые службы vCast остаются зоной высокого риска, и закрывать их приходится своими силами. Риск растёт вместе с числом устройств. Чем больше панелей в организации, тем сложнее уследить за каждой. К тому же закупки таких экранов часто идут через учебные части или административные отделы, а не через службу безопасности. В итоге устройства появляются в сети без учёта в инвентаре.
Панели и службу трансляции лучше вынести в отдельный VLAN (виртуальный сегмент сети). Его разводят с корпоративными и учебными подсетями, где лежат чувствительные данные. Доступ к службам управления и трансляции ограничивают правилами межсетевого экрана и средствами контроля доступа к сети. Администраторам нужно следить за обращениями к адресам /snapshot и /screen. Запросы на загрузку APK тоже требуют внимания. Незнакомая активность вокруг них выдаёт попытку эксплуатации. Полезно просмотреть список приложений, установленных на панелях, и поискать среди них лишние пакеты. Когда ViewSonic выпустит прошивку, её придётся поставить на все устройства, включая те, что работают в удалённых офисах и филиалах.
Интерактивные панели давно перестали быть просто экранами. Это Android-компьютеры с постоянным подключением к сети, микрофонами, камерами и правами на установку программ. Обновляют их редко, инвентаризацию ведут небрежно, а в сети они живут годами. Пока производитель молчит, организациям остаётся сегментировать сеть и следить за активностью на панелях.
Ссылки