Внедрение SQL-кода и обход каталогов в Adobe Connect позволяют выполнить код и прочитать файлы

Adobe

Девять уязвимостей в Adobe Connect и мобильном приложении Adobe Connect для Android позволяют выполнить произвольный код, повысить привилегии и прочитать файлы на сервере. Семь проблем Adobe относит к критическому уровню опасности, ещё две - к важному. Опасны настольные сборки 12.11 и более ранние для Windows и macOS, а также мобильные сборки 4.4 и старше. Проблемы разобраны в бюллетене APSB26-150 от 22 сентября 2026 года, исправления появились в версиях 12.12 и 4.5.

Детали уязвимостей

Самую высокую оценку получила уязвимость CVE-2026-75682. Это внедрение SQL-кода (SQL-инъекция), то есть подстановка команд языка запросов в поля ввода, через которые система обращается к базе данных. Оценка по шкале CVSS составляет 9.9 из 10. Атакующий с минимальными правами может запустить на сервере произвольный код. Взаимодействие с жертвой не требуется: злоумышленник отправляет запрос и получает результат. Для веб-приложения это самый тяжёлый по последствиям сценарий, поскольку открывает доступ ко всей базе.

Уязвимость требует лишь учётной записи с минимальными правами. В учебных и корпоративных развёртываниях такие записи выдают массово: студентам, слушателям курсов, подрядчикам, а иногда и всем желающим после простой регистрации. Одна ошибка в обработке запросов к базе становится проблемой для всей платформы.

Пять уязвимостей получили оценку 9.3. Три относятся к хранимому межсайтовому скриптингу: вредоносный сценарий сохраняется на сервере и срабатывает в браузере у всех, кто откроет заражённую страницу, а результатом становится повышение привилегий. Ещё две связаны с недостаточной проверкой входных данных и с отражённым межсайтовым скриптингом, и их эксплуатация тоже ведёт к выполнению произвольного кода. Аутентификация тут не нужна, зато нужна реакция пользователя. Значит, атакующему приходится убеждать человека перейти по подготовленной ссылке.

Иначе устроена ещё одна уязвимость с оценкой 8.6 - обход каталогов, при котором в запрос подставляют путь, выводящий за пределы разрешённой папки. Ни учётная запись, ни действия пользователя не требуются. Достаточно сетевого доступа, чтобы прочитать произвольные файлы. Обычно так добывают конфигурацию с учётными данными, строки подключения к базам и служебные документы.

Две оставшиеся проблемы скромнее по последствиям. Недостаточная проверка сертификата с оценкой 6.2 позволяет обойти защитный механизм. Случай хранимого межсайтового скриптинга с оценкой 6.1 тоже заканчивается выполнением кода, но требует, чтобы жертва открыла подготовленную страницу.

Adobe Connect используют для вебинаров, дистанционного обучения и совещаний. Отсюда широкий круг затронутых: вузы, корпоративные учебные центры, государственные ведомства, компании с распределёнными командами. Внутри таких систем хранят записи встреч, презентации, учебные материалы и учётные записи сотрудников. Часть установок смотрит в интернет, часть работает внутри корпоративной сети закрыто. Поэтому последствия различаются: чтение файлов открывает служебные данные, а захват сессии преподавателя или администратора позволяет менять содержимое курсов и встреч. Хранимый скриптинг опасен тем, что срабатывает у каждого, кто откроет заражённую страницу, и после размещения вредоносного кода почти не требует усилий от атакующего.

Стоит учесть и то, что организаторы обучения и совещаний часто дают доступ внешним участникам. Приглашённый гость с обычной учётной записью получает те же слабые места в обработке данных, что и штатный сотрудник. Поэтому границы доверия внутри такой платформы оказываются размытыми, а число людей, способных проверить уязвимость на практике, растёт.

Adobe сообщает, что не располагает сведениями о реальных атаках с использованием этих уязвимостей. Для закрытых контуров это снижает срочность, но не отменяет обновления. Описание проблем опубликовано, поэтому повторить чужие действия способен и неопытный злоумышленник.

Исправления доступны в Adobe Connect 12.12 и в мобильной сборке 4.5. Компания присвоила обновлению второй уровень приоритета и советует установить его как можно скорее. Администраторам локальных развёртываний полезно сверить номер версии и проверить мобильные клиенты сотрудников: телефон или планшет с прежней сборкой тоже нужно обновить, иначе уязвимость сохраняется. Просмотр журналов обращений к серверу за последние месяцы помогает заметить подозрительные запросы к базе данных заранее.

Платформы для совместной работы давно перестали быть вспомогательным инструментом. В них хранят документы и записи, к ним подключают внешних подрядчиков и партнёров, поэтому круг потенциальных нарушителей шире, чем кажется. Сочетание внедрения SQL-кода, межсайтового скриптинга и обхода каталогов в одном выпуске показывает, что проверка входных данных и разграничение доступа к файлам остаются слабым местом даже у зрелых продуктов. Тем, кто держит Connect на своих серверах, разумно включить его в регулярный цикл управления исправлениями и следить за бюллетенями безопасности.

Ссылки

Комментарии: 0