В механизме аутентификации платформы электронного документооборота Vangene deltaFlow обнаружена уязвимость, которая позволяет удалённо повысить привилегии. Проблема также затрагивает компонент Platform V IAM SE от АО "СберТех". По данным Банка данных угроз безопасности информации (BDU), ошибка связана с недостаточной защитой регистрационных данных и некорректной проверкой cookie-файлов. Злоумышленник, воспользовавшийся ей, способен получить расширенный доступ к системе.
Детали уязвимости
Уязвимости присвоены идентификаторы BDU:2026-10874 и CVE-2021-28171. Согласно бюллетеню, базовая оценка по шкале CVSS 3.1 составляет 9,8 балла, что соответствует критическому уровню опасности. Вектор атаки - сетевой, для эксплуатации не требуются учётные данные или взаимодействие с пользователем. Это означает, что потенциальный нарушитель может действовать полностью удалённо, не имея предварительного доступа к системе.
Суть проблемы кроется в двух взаимосвязанных ошибках. Первая относится к категории CWE-522 - недостаточная защита учётных данных. В процессе аутентификации платформа недостаточно надёжно хранит или передаёт регистрационные данные, что делает их уязвимыми для перехвата или подмены. Вторая ошибка - CWE-565 - связана с зависимостью от cookie-файлов без проверки их достоверности и целостности. Атакующий может манипулировать cookie-наборами, чтобы подменить сессию или обойти проверку подлинности. В совокупности эти недостатки позволяют повысить привилегии до уровня администратора или другого привилегированного пользователя.
Уязвимость затрагивает Vangene deltaFlow версий от 4.0 до 7.7, а также Platform V IAM SE до версии 2.3.1. Платформа Vangene deltaFlow используется для организации электронного документооборота в коммерческих и государственных структурах, поэтому потенциальная атака может привести к раскрытию конфиденциальных документов, изменению данных или нарушению работы целых подразделений. Компонент Platform V IAM SE отвечает за управление доступом и идентификацией, что делает его особенно привлекательной целью: компрометация этого элемента способна дать злоумышленнику контроль над учётными записями множества пользователей.
Поскольку эксплуатация не требует предварительной аутентификации, риск для уязвимых систем остаётся высоким. В открытых источниках нет подтверждённых сведений о готовых эксплойтах, однако способ эксплуатации классифицирован как несанкционированный сбор информации. Это значит, что атакующий может сначала извлечь чувствительные данные, а затем использовать их для дальнейших действий. Объединение двух ошибок усиливает эффект: даже если одна из них будет частично закрыта, вторая может остаться рабочим вектором.
Разработчики уже подтвердили наличие проблемы. Для Platform V IAM SE выпущено обновление до версии 2.3.1, которое устраняет уязвимость. В случае с Vangene deltaFlow производитель рекомендует следовать инструкциям, опубликованным в официальном бюллетене Тайваньского центра сертификации интернет-безопасности (TWCERT). Ссылка на рекомендации приведена в описании BDU. Пользователям обеих систем настоятельно рекомендуется установить исправления в кратчайшие сроки, поскольку критическая оценка CVSS указывает на серьёзные потенциальные последствия.
Для защиты от подобных атак специалистам рекомендуется не только устанавливать обновления, но и пересматривать политики управления учётными данными. В частности, стоит обратить внимание на использование надёжных механизмов хранения паролей и токенов сессий, а также на регулярную ротацию ключей доступа. Дополнительно полезно внедрить системы мониторинга подозрительной активности, которые способны выявлять аномалии в процессах аутентификации - например, множественные попытки входа с разных адресов или нехарактерные изменения cookie-параметров.
Уязвимость затрагивает все версии Vangene deltaFlow до 7.7 включительно, а также Platform V IAM SE до версии 2.3.1. Разработчики уже выпустили исправления, пользователям рекомендуется установить их в кратчайшие сроки. Данный случай также привлекает внимание к проблеме безопасности систем электронного документооборота, которые часто остаются в тени более заметных корпоративных решений, но при этом хранят критически важную информацию. Организациям стоит рассматривать такие платформы как часть общей инфраструктуры безопасности и уделять им не меньше внимания, чем сетевым экранам или антивирусным комплексам.
Ссылки
- https://bdu.fstec.ru/vul/2026-10874
- https://www.cve.org/CVERecord?id=CVE-2021-28171
- https://www.chtsecurity.com/news/7f0874b5-516b-4637-842d-b6fb6c335c66
- https://www.twcert.org.tw/tw/cp-132-4618-4dcc2-1.html