Уязвимость в Sophos для macOS позволяла локальным пользователям выполнять команды с правами root

Sophos

Уязвимость в продуктах Sophos для macOS позволяла локальным пользователям выполнять команды с правами root. Проблема затрагивает две линейки: Intercept X Endpoint (Central) до версии 2026.1.1 и Sophos Home до версии 10.11.6. Производитель уже выпустил исправленные версии, при этом обновление по умолчанию устанавливается автоматически.

Уязвимость CVE-2026-18367

Уязвимость получила идентификатор CVE-2026-18367. Этот идентификатор закреплен в общемировой базе данных, и по нему можно найти официальное описание проблемы. Причина кроется в недостаточной проверке прав при выполнении определенных операций. Из-за этого локальный пользователь, имеющий доступ к устройству, может запустить произвольный код с root-привилегиями. Root - это учетная запись суперпользователя в macOS, которая позволяет изменять любые настройки, получать доступ к любым данным и отключать механизмы безопасности. По шкале CVSS (Common Vulnerability Scoring System, общий стандарт оценки критичности уязвимостей) проблема набрала 9,3 балла из десяти, что соответствует критическому уровню. При этом для атаки не требуется наличие специальных привилегий: достаточно войти в систему под обычной учетной записью.

Для эксплуатации уязвимости злоумышленнику необходимо находиться в системе локально. Удаленно воспользоваться проблемой невозможно: вектор атаки локальный. Однако такая особенность не снижает риски. В многопользовательских системах, на ноутбуках с несколькими профилями или после получения ограниченного доступа через другое вредоносное ПО это становится следующим шагом атаки. Злоумышленник получает полный контроль над операционной системой и может вмешиваться в работу самой защиты Sophos. Согласно бюллетеню, уязвимость позволяла выполнять произвольные команды с правами root и мешать работе компонентов Sophos. То есть атакующий способен отключить антивирус или изменить его конфигурацию, чтобы скрыть свои действия. В корпоративной среде такой сценарий может привести к компрометации конечной точки и последующим попыткам перемещения на другие системы в сети.

Особую опасность эта уязвимость представляет для корпоративного сегмента. Рабочие станции с несколькими пользователями, общие компьютеры и устройства, на которых сотрудники используют разные учетные записи, потенциально уязвимы. Если один из пользователей скомпрометирован, злоумышленник может повысить свои привилегии и вывести из строя защитное решение. В результате защита сети ослабевает, и атакующий получает возможность действовать почти незаметно.

Sophos сообщила, что проблему обнаружил внешний исследователь Хиллель Пинто из компании XM Cyber. Он передал информацию через программу вознаграждения за поиск уязвимостей. Подобные программы помогают разработчикам выявлять ошибки до того, как ими воспользуются злоумышленники, а исследователи получают вознаграждение за ответственное раскрытие. Именно так произошло в этом случае: специалист сообщил о находке, и производитель подготовил исправление. При этом нет свидетельств того, что уязвимость использовалась в реальных атаках. По имеющимся данным, пострадавших пользователей нет.

Затронутые продукты предназначены для разных аудиторий. Intercept X Endpoint (Central) - это комплексное решение для защиты конечных точек с централизованным управлением, которое используют компании. Sophos Home - антивирусная программа для домашних пользователей. Поэтому исправление затрагивает как корпоративный сегмент, так и частных лиц. В обоих случаях последствия могли быть серьезными: от вывода из строя одной машины до компрометации всей корпоративной сети через точку входа с повышенными привилегиями.

Исправление уже доступно. В Intercept X Endpoint (Central) разработчики добавили его в версию 2026.1.1, выпущенную 5 августа. Sophos Home получил исправление в версии 10.11.6, вышедшей 6 августа. Sophos подчеркивает, что обновления устанавливаются автоматически по умолчанию, а значит, большинству клиентов не нужно предпринимать никаких действий. Тем не менее рекомендуется проверить, что на устройстве установлена актуальная версия. Это особенно важно для тех, кто вручную управляет обновлениями, или для организаций, где применяются корпоративные политики отложенной установки. Администраторам стоит убедиться, что новые версии прошли тестирование и были развернуты в инфраструктуре.

Подобные ситуации показывают, что даже продукты, предназначенные для защиты, могут сами содержать уязвимости. Локальное повышение привилегий иногда недооценивают, поскольку оно не позволяет атаковать удаленно. Но в сочетании с другими техниками, например целевым фишингом или использованием уже полученного доступа, оно может привести к полному захвату системы. Своевременное обновление защитного ПО остается одним из ключевых элементов безопасности. В случае с продуктами Sophos для macOS пользователям пока достаточно дождаться автоматической установки или инициировать ее вручную, чтобы устранить риск.

Ссылки

Комментарии: 0