В Windows-агенте платформы WatchGuard Endpoint Security Prime обнаружены две уязвимости. Первая, CVE-2026-57909, позволяет вредоносному процессу записать на компьютер несанкционированный исполняемый файл. Вторая, CVE-2026-57910, даёт возможность вредоносному процессу на скомпрометированной машине устанавливать поддельные сетевые соединения с другими компьютерами. Кроме того, она позволяет выполнять на них операции без разрешения. Обе проблемы затрагивают версии агента до 1.25.13.0000, исправление вышло 19 августа 2026 года. Идентификаторы CVE присвоены этим ошибкам, что позволяет отслеживать их в базах уязвимостей.
Детали уязвимостей
WatchGuard Endpoint Security Prime - это решение для защиты конечных устройств, такое как рабочие станции и серверы. В его состав входят антивирусная защита, межсетевой экран и средства предотвращения вторжений. Windows-агент является обязательным компонентом, через который устройство подключается к консоли управления. Такие агенты работают с системными привилегиями, поэтому уязвимости в них могут обойти другие уровни защиты. Именно поэтому даже локальная ошибка в агенте способна привести к серьёзным последствиям для всей инфраструктуры. Важно понимать, что речь идёт именно о Windows-версии: в списке затронутых продуктов указан только Windows Agent, а агенты для macOS и Linux не упоминаются.
Первая уязвимость заключается в том, что агент не ограничивает запись исполняемых файлов вредоносным процессом. Если злоумышленник уже запустил код на машине, он может воспользоваться этой ошибкой для закрепления в системе. Закрепление означает, что вредоносное ПО останется активным после перезагрузки и сможет выполнять свои функции на постоянной основе. Это типичный этап цепочки атаки, который обычно следует за первичным проникновением. Важно, что для эксплуатации первой уязвимости не требуется внешнее сетевое взаимодействие: достаточно локального вредоносного процесса. Вторая уязвимость более сложная: вредоносный процесс должен иметь доступ к компьютеру, который уже скомпрометирован. Тогда агент позволяет отправлять поддельные запросы другим узлам сети. В результате атакующий может выполнять несанкционированные операции на этих узлах, не имея прямого доступа к ним. Если в сети есть несколько машин с уязвимым агентом, злоумышленник может последовательно перемещаться между ними, расширяя зону поражения.
Подобные уязвимости особенно актуальны для корпоративных сетей, где агенты установлены на большом числе машин и редко обновляются централизованно. Первая проблема облегчает доставку вредоносного кода на уже заражённую систему, а вторая создаёт вектор бокового перемещения. Боковое перемещение - это техника, при которой атакующий движется по сети от одной скомпрометированной машины к другой, используя полученные учётные данные и слабые места в конфигурации. Поскольку агенты считаются доверенными компонентами, обнаруженные в них ошибки могут длительное время оставаться незамеченными. Администраторы обычно не проверяют поведение самих агентов, сосредоточившись на событиях на конечных точках. Кроме того, злоумышленники могут использовать агент как прикрытие для своей активности, так как трафик агента выглядит легитимным. Особую обеспокоенность вызывает то, что уязвимость CVE-2026-57910 не требует от злоумышленника высоких навыков после получения доступа к сети. Достаточно скомпрометировать одну машину, чтобы использовать агенты на других узлах.
На момент публикации данных о реальных атаках с использованием этих уязвимостей не было. Однако выход исправления часто служит сигналом для злоумышленников: они анализируют изменения в коде, чтобы понять суть ошибки и создать вредоносную программу для незакрытых версий. Поэтому задержка с обновлением напрямую увеличивает риск. Администраторам следует обновить агенты как можно быстрее, не дожидаясь автоматического распространения обновления. В консоли управления Endpoint Security Prime должно появиться уведомление о доступности новой версии. Если уведомления нет, необходимо запросить обновление у представителя WatchGuard вручную. В любом случае, перед обновлением стоит убедиться, что используется поддерживаемая версия продукта.
Исправления включены в версию Windows Agent 1.25.13.0000, выпущенную 19 августа 2026 года. Пользователям следует проверить, что на всех компьютерах установлена именно эта версия или более поздняя. Поскольку обновление распространяется постепенно, разным аккаунтам новая версия может быть доступна в разное время. Администраторам рекомендуется проверить статус агентов на всех машинах и при необходимости обратиться в поддержку WatchGuard для ускорения перехода. Помимо установки обновления, стоит обратить внимание на мониторинг сетевой активности, связанной с агентами, чтобы выявить подозрительные соединения. Это не является заменой обновления, но может помочь обнаружить попытки эксплуатации до установки патча.
Уязвимости в агентах защиты представляют системный риск, поскольку такие компоненты имеют высокие привилегии и редко проверяются на предмет компрометации. Вторая из описанных проблем превращает локальную уязвимость одной машины в инструмент атаки на всю сеть, что особенно опасно для организаций с большим количеством устройств. Регулярное обновление агентов и контроль их активности остаются необходимыми мерами для снижения таких рисков. Это стандартная практика, которая, тем не менее, часто упускается из виду при планировании бюджета на информационную безопасность.
Ссылки