Компания Progress Software выпустила исправления для MarkLogic Server, закрывающие комплекс уязвимостей, которые в совокупности позволяют злоумышленнику получить полный контроль над сервером. В опубликованном бюллетене перечислены десять проблем, охватывающих обход аутентификации, повышение привилегий, подделку межсайтовых запросов, межсайтовый скриптинг и подделку серверных запросов. Уязвимости затрагивают все версии MarkLogic Server до 11.3.6 и до 12.0.3, а также более старые выпуски 10.x и ранее.
Детали уязвимостей
Наиболее опасной представляется ошибка в модуле аутентификации SAML (протокол единого входа). Из-за некорректной проверки криптографической подписи SAML-ответа неаутентифицированный удаленный атакующий может подделать ответ системы единого входа и выдать себя за любого пользователя, включая администратора (CVE-2026-7557). В результате злоумышленник получает полный доступ к серверу без каких-либо учетных данных.
Другая группа проблем связана с повышением привилегий через REST API. Уязвимость CVE-2026-7327 возникает из-за недостаточной проверки прав при обработке REST-запросов. Пользователь с ролью администратора REST может обойти ограничения и получить доступ к данным, которые ему не предназначены. CVE-2026-7329 связана с ошибкой в конечной точке запросов, позволяющей выполнять привилегированные операции. CVE-2026-8709 затрагивает операцию обновления документов, а CVE-2026-9193 - интеграцию с Hadoop. В каждом из этих случаев низкопривилегированный пользователь может получить права администратора и доступ к базе данных безопасности.
Отдельно стоит упомянуть уязвимость в ODBC App Server, которая позволяет неаутентифицированному атакующему обойти проверку пароля и выполнять запросы от имени любого известного пользователя сервера, включая администратора (CVE-2026-9192). Это делает возможным несанкционированный доступ к данным без каких-либо усилий. При этом сервер продолжает работать в штатном режиме, а действия злоумышленника могут быть зафиксированы только в журналах аудита.
Кроме того, обнаружена ошибка в обработке HTTP-запросов, приводящая к контрабанде HTTP-запросов (HTTP request smuggling). Данная уязвимость позволяет обойти проверки аутентификации и авторизации, перехватить сессию легитимного пользователя или захватить его учетные данные (CVE-2026-9190). Подобные ошибки возникают из-за несоответствия интерпретации заголовков между сервером и промежуточными компонентами.
В списке также присутствуют уязвимости, связанные с атаками на администраторов. Подделка межсайтовых запросов (CSRF) позволяет удаленному атакующему, обманом заставившему авторизованного администратора открыть вредоносную страницу, выполнять административные действия от его имени (CVE-2026-7326). Межсайтовый скриптинг (XSS) в консоли запросов Query Console дает возможность выполнить произвольный JavaScript в браузере администратора, похитить его учетные данные или выполнить привилегированные операции (CVE-2026-9195).
Помимо этого, была закрыта уязвимость, позволяющая обойти защиту от подделки серверных запросов (SSRF). Пользователь с низкими привилегиями может отправить HTTP-запрос к внутренним ресурсам, включая облачные метаданные (CVE-2026-9203). В случае успешной эксплуатации это приведет к раскрытию учетных данных облачной инфраструктуры и последующей компрометации ресурсов, доступных хост-инстансу.
MarkLogic Server представляет собой распределенную базу данных класса NoSQL, используемую для хранения и обработки больших объемов информации в государственных учреждениях, финансовых организациях и медиакомпаниях. Нарушение безопасности такой системы может привести к утечке конфиденциальных данных, финансовым потерям и репутационному ущербу. По данным компании, видимых симптомов эксплуатации нет: сервер продолжает работать в обычном режиме, не выводя ошибок и не снижая производительность. Однако следы несанкционированных действий могут остаться в журналах аудита, которые администраторам стоит внимательно проверять в случае подозрений на компрометацию.
Разработчики уже выпустили исправленные версии MarkLogic Server 11.3.6 и 12.0.3. Пользователям, работающим на более ранних версиях, рекомендуется как можно скорее выполнить обновление. Клиенты, использующие MarkLogic Server в составе Progress Data Cloud, уже получили исправления автоматически. Остальным необходимо скачать обновления с портала Progress Community. Версии 10.x и более ранние больше не поддерживаются, поэтому их пользователям потребуется перейти на одну из актуальных веток.
Для определения текущей версии сервера можно воспользоваться консолью запросов или страницей системного статуса в интерфейсе администратора. Обновление доступно клиентам с действующим контрактом на техническую поддержку. Если версия продукта вышла из жизненного цикла, потребуется переход на более новую поддерживаемую версию.
Учитывая, что уязвимости затрагивают широкий спектр функций и позволяют получить полный контроль над сервером, обновление следует провести в кратчайшие сроки. Регулярное применение исправлений безопасности остается ключевой мерой защиты для корпоративных систем, работающих с конфиденциальными данными.
Ссылки