Уязвимость в LANSCOPE Endpoint Manager позволяет удалённо выполнить код

vulnerability

В системе централизованного управления ИТ-инфраструктурой LANSCOPE Endpoint Manager On-Premise Edition обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнить произвольный код и получить полный контроль над сервером. Проблема связана с недостаточной проверкой источника канала связи: атакующий может подменить легитимный компонент и внедрить вредоносные команды. Разработчики уже выпустили обновления для всех затронутых версий.

Детали уязвимости

Уязвимость получила идентификатор CVE-2025-61932 и внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-11042. Согласно описанию, ошибка относится к классу CWE-940 - неправильная проверка источника коммуникационного канала. Проще говоря, продукт доверяет данным, поступающим по сети, не убедившись, что они действительно отправлены доверенным узлом. Это позволяет злоумышленнику выдать себя за клиентскую программу Endpoint Manager или агента обнаружения, после чего отправить серверу специально сформированный запрос. В результате возможны выполнение произвольного кода, кража данных, нарушение работы всей управляемой инфраструктуры.

Уровень опасности оценён как критический: базовые оценки CVSS составляют 10 по шкале CVSS 2.0, 9,8 по версии 3.1 и 9,3 по версии 4.0. Эксплуатация не требует аутентификации и взаимодействия с пользователем, что значительно повышает риск. При этом производитель подтвердил наличие эксплойта - то есть готового вредоносного кода, использующего данную уязвимость. Агентство по кибербезопасности и защите инфраструктуры США (CISA) уже добавило CVE-2025-61932 в каталог известных эксплуатируемых уязвимостей (KEV), что является сигналом для организаций о необходимости немедленного обновления.

Уязвимость затрагивает все версии LANSCOPE Endpoint Manager On-Premise Edition до 9.3.2.7, до 9.3.3.9, до 9.4.0.5, до 9.4.1.5, до 9.4.2.6, до 9.4.3.8, до 9.4.4.6, до 9.4.5.4, до 9.4.6.3 и до 9.4.7.3 включительно. Речь идёт о локальной редакции продукта, которая разворачивается на собственных серверах организаций. Именно такие системы часто используются в компаниях среднего и крупного размера для управления парком компьютеров, контроля установки обновлений, инвентаризации оборудования и программного обеспечения, а также для обеспечения информационной безопасности конечных точек. Компрометация сервера LANSCOPE означает, что злоумышленник получает доступ к центральному узлу, через который можно распространять вредоносное ПО, менять настройки защиты, собирать конфиденциальные данные с десятков или сотен рабочих станций.

Специалисты, анализировавшие уязвимость, отмечают, что она привлекает внимание к проблемам доверия между компонентами внутри корпоративных систем управления. Подобные решения по определению имеют высокие привилегии, поэтому ошибки в проверке подлинности источника данных особенно опасны. В отличие от уязвимостей в периферийном программном обеспечении, проблема в централизованном инструменте управления даёт атакующему широкие возможности для последующих действий: от бокового перемещения по сети до полного захвата инфраструктуры.

Производитель, компания MOTEX Inc., опубликовала рекомендации и выпустила исправленные версии продукта. Согласно информации из бюллетеня, уязвимость устранена путём обновления программного обеспечения. Ссылка на официальное уведомление размещена на сайте компании. Пользователям LANSCOPE Endpoint Manager On-Premise Edition настоятельно рекомендуется обновить установленные экземпляры до последних доступных версий. Организациям, которые используют затронутое ПО, также следует проверить журналы на предмет подозрительной активности, поскольку наличие публичного эксплойта повышает вероятность практических атак.

Важно отметить, что проблема затрагивает только On-Premise Edition - локальную версию продукта. Облачная редакция, судя по имеющимся данным, не подвержена данной уязвимости. Тем не менее, поскольку уязвимость уже была использована в реальных условиях, промедление с установкой обновлений создаёт прямую угрозу безопасности. CISA рекомендует федеральным агентствам США применить исправления до определённой даты, однако всем коммерческим организациям также следует действовать оперативно.

Разработчики LANSCOPE подтвердили факт наличия уязвимости и предоставили обновления для всех поддерживаемых веток. Для версий, которые больше не получают обновлений, может потребоваться переход на более новые релизы или миграция на облачную версию. В любом случае, оставлять систему в текущем состоянии не рекомендуется: уязвимость позволяет удалённо выполнить код без каких-либо учётных данных, что делает её привлекательной для широкого круга злоумышленников, включая киберпреступные группы.

Ссылки

Комментарии: 0