Уязвимость в Power BI Report Server позволяет удалённо выполнить код

Microsoft Power BI

Некорректная проверка входных данных в Microsoft Power BI Report Server открывает путь к выполнению произвольного кода на сервере. Разработчики уже выпустили обновление, закрывающее проблему.

Уязвимость CVE-2026-65811

Уязвимость зарегистрирована под идентификатором CVE-2026-65811. Ей присвоен уровень угрозы 8,8 балла по шкале CVSS. Для успешной атаки злоумышленнику требуется предварительная авторизация в системе. Это ограничивает круг потенциальных атакующих, но не снижает опасность: при наличии учётной записи достаточно отправить по сети специально сформированный запрос.

Проблема относится к категории improper input validation, то есть к ошибкам, возникающим из-за недостаточной проверки вводимых данных. В случае эксплуатации атакующий может выполнить код с правами сервера Power BI Report Server. Такая возможность грозит компрометацией отчётности, а также данных, которые хранятся и обрабатываются платформой. В зависимости от конфигурации инфраструктуры потенциальная атака может затронуть конфиденциальность, целостность и доступность связанных систем.

Power BI Report Server представляет собой локальное решение для публикации отчётов и панелей аналитики. В отличие от облачного сервиса Power BI, этот продукт компании устанавливают на собственные серверы, что делает его особенно привлекательной целью для злоумышленников. Доступ к серверу отчётности часто означает доступ к большим объёмам финансовой, операционной и кадровой информации.

Согласно бюллетеню Microsoft, уязвимость затрагивает версии Power BI Report Server до 15.0.1121.120 включительно. Вектор атаки - сетевой, сложность низкая. Атакующему достаточно учётной записи с минимальными привилегиями, взаимодействие с пользователем не требуется. При этом последствия эксплуатации оцениваются как высокие по всем трём параметрам безопасности: конфиденциальности, целостности и доступности.

Важно отметить, что на момент публикации бюллетеня уязвимость не была раскрыта публично и не использовалась в реальных атаках. В базе данных Microsoft статус эксплуатации помечен как маловероятный. Тем не менее такие ошибки в серверных продуктах для бизнес-аналитики традиционно вызывают интерес у исследователей безопасности и злоумышленников. Серверы отчётности зачастую находятся во внутреннем периметре сети и имеют доступ к другим системам, что может позволить атакующему развить атаку после первичного проникновения.

Microsoft устранила уязвимость в рамках планового обновления безопасности. Обновления доступны через центр обновления Microsoft и портал рекомендаций по безопасности. В официальном уведомлении также упоминается возможность применения временных мер, однако компания не приводит конкретных обходных путей, рекомендуя установить исправления в кратчайшие сроки.

Администраторам Power BI Report Server следует обновить продукт до актуальной версии и убедиться, что все учётные записи, имеющие доступ к серверу, используют надёжные пароли и минимально необходимые привилегии. Дополнительно стоит ограничить сетевой доступ к серверу отчётности, если это возможно в рамках существующей инфраструктуры.

Эта уязвимость привлекает внимание к проблеме безопасности систем бизнес-аналитики. Подобные платформы часто остаются вне поля зрения команд, отвечающих за защиту периметра, поскольку их относят к внутренним сервисам. Однако именно они хранят чувствительные данные и могут стать отправной точкой для бокового перемещения внутри сети.

Разработчики Microsoft оперативно отреагировали на обнаруженную проблему, выпустив исправление в регулярном цикле обновлений. Пользователям остаётся лишь своевременно применить обновление и проверить, не были ли скомпрометированы учётные данные сотрудников с доступом к серверу. В текущем бюллетене нет признаков активной эксплуатации, поэтому главная задача - не допустить её в будущем.

Ссылки

Комментарии: 0