В платформе резервного копирования Commvault Cloud обнаружено три уязвимости, связанных с обходом механизмов проверки прав и подделкой серверных запросов. Две из них получили оценку 9,2 балла по шкале CVSS, третья - 8,8. Разработчики уже выпустили исправления во всех поддерживаемых ветках продукта, сообщается в бюллетене безопасности.
Детали уязвимостей
Первая проблема затрагивает компонент CommServe, центральный сервер управления резервным копированием. Из-за ошибки в проверке списка разрешённых команд злоумышленник может выполнить произвольные команды на сервере. Это стало возможным благодаря обходу белого списка при авторизации выполнения команд. В результате атакующий, имеющий доступ к интерфейсу управления, может выполнить команды с привилегиями сервиса, что открывает путь к компрометации всей инфраструктуры резервного копирования.
Вторая уязвимость также находится в CommServe и связана с обходом авторизации для ограниченного набора операций выполнения команд. По сути, это разновидность предыдущей проблемы, но она затрагивает другой механизм проверки прав. Злоумышленник, способный отправить определённый запрос к серверу, может обойти проверки и выполнить операции, которые требуют повышенных привилегий. В совокупности эти две уязвимости представляют серьёзную опасность, поскольку резервные копии являются привлекательной целью для атакующих, стремящихся украсть или зашифровать данные.
Третья уязвимость обнаружена в устаревшей конечной точке Command Center, веб-интерфейса управления Commvault. Она относится к типу SSRF (подделка серверного запроса) и позволяет неаутентифицированному злоумышленнику отправлять запросы к произвольным URL-адресам от имени сервера. Из-за этого атакующий может получить доступ к внутренним ресурсам, которые недоступны из внешней сети, например, к внутренним сервисам управления или облачным API. CVSS-оценка этой уязвимости составляет 8,8 балла, что соответствует высокой степени опасности.
Все три уязвимости затрагивают версии Commvault Cloud на платформах Linux и Windows в диапазонах 11.36.0-11.36.113, 11.40.0-11.40.62, 11.44.0-11.44.10 и 11.46.0-11.46.9. Исправления включены в релизы 11.36.114, 11.40.63, 11.44.11 и 11.46.10 соответственно. Важно отметить, что уязвимы не только серверные компоненты, но и связанные с ними модули: CommServe, Web Server, Command Center, Media Agents, клиентские приложения и компонент HyperScale X. Поэтому обновление необходимо установить во всех частях инфраструктуры резервного копирования.
Разработчики рекомендуют обновить все установки Commvault до указанных версий. Проверить наличие обновлений можно через Command Center: в разделе управления серверами необходимо отфильтровать записи по роли, например, Web Server, и убедиться, что все серверы используют актуальные версии. Для организаций, использующих Commvault Cloud, это особенно важно, так как системы резервного копирования являются одной из ключевых мишеней для программ-вымогателей. Атакующие часто стремятся сначала получить доступ к резервным копиям, чтобы затем зашифровать их и сделать восстановление данных невозможным без оплаты выкупа.
Уязвимости в software-продуктах для резервного копирования привлекают всё больше внимания исследователей. В последнее время появляются сообщения о подобных проблемах и у других вендоров. Это связано с тем, что системы резервного копирования обладают высокими привилегиями в инфраструктуре и часто имеют доступ ко всем данным организации. Уязвимость в таком компоненте может свести на нет усилия по защите информации, поэтому производители вынуждены оперативно выпускать исправления. В случае с Commvault уязвимости были обнаружены сторонним исследователем Питером В., который уведомил компанию, после чего были подготовлены корректирующие релизы.
Пользователям Commvault Cloud рекомендуется в кратчайшие сроки установить обновления, учитывая критический характер первых двух уязвимостей. Если немедленное обновление невозможно, следует ограничить доступ к интерфейсам управления и CommServe только для доверенных сетей и пользователей, а также усилить мониторинг подозрительной активности. Однако такие меры являются временными и не заменяют установку патча. Поскольку уязвимости уже исправлены, главная задача администраторов - довести обновление до всех компонентов и убедиться в отсутствии признаков компрометации. В целом ситуация демонстрирует, что даже в зрелых продуктах для резервного копирования могут присутствовать серьёзные ошибки, а своевременное обновление остаётся основной мерой защиты от их эксплуатации.
Ссылки
- https://documentation.commvault.com/securityadvisories/CV_2026_07_5.html
- https://documentation.commvault.com/securityadvisories/CV_2026_07_8.html
- https://documentation.commvault.com/securityadvisories/CV_2026_07_9.html