Zscaler Client Connector допускает удалённое выполнение кода и обход аутентификации

Zscaler

В клиентском приложении Zscaler Client Connector, которое подключает корпоративные устройства к облачной платформе безопасности, обнаружены уязвимости, позволяющие неаутентифицированному злоумышленнику выполнить произвольный код в контексте продукта. Проблема зарегистрирована как CVE-2026-59568 и оценивается в 9,1 балла по шкале CVSS, используемой для измерения серьёзности уязвимостей. Атака возможна удалённо и не требует ни учётных данных, ни действий пользователя.

Уязвимость  CVE-2026-59568

Согласно документации вендора, этот идентификатор объединяет сразу несколько ошибок удалённого выполнения кода, а не одну изолированную проблему. В национальной базе уязвимостей NVD категория CWE-20 указывает на неправильную проверку входных данных. При успешной эксплуатации нарушаются конфиденциальность и целостность данных, а доступность системы остаётся не затронутой. Вектор атаки характеризуется как сетевой с низкой сложностью, то есть для эксплуатации достаточно отправить специально сформированный запрос, не имея доступа к устройству и не вступая во взаимодействие с пользователем.

Zscaler Client Connector - это компонент, который устанавливается на компьютеры сотрудников и направляет их интернет-трафик через облачные сервисы безопасности. Он применяется в архитектурах Zscaler Internet Access для контроля выхода в интернет и Zscaler Private Access для безопасного подключения к внутренним приложениям компании. Такое программное обеспечение глубоко встраивается в сетевой стек операционной системы, работает с прокси-соединениями, туннелями и функциями контроля состояния устройств. Поэтому ошибки в нём несут особую опасность: процесс коннектора часто запускается с расширенными привилегиями, а его компрометация может дать злоумышленнику опору на управляемой конечной точке.

Вендор не раскрывает, наблюдалась ли активная эксплуатация этих уязвимостей, и не публикует детали о затронутых компонентах или последовательности атаки. Из-за ограниченного объёма технической информации надёжные сигнатуры для систем обнаружения вторжений и индикаторы компрометации пока недоступны. Тем не менее последствия выходят за рамки немедленного выполнения кода. Получив контроль над процессом коннектора, атакующий может получить доступ к учётным данным, изменить настройки защитных механизмов, перемещаться по корпоративной сети или собирать конфиденциальные данные. Итоговый ущерб зависит от прав процесса и от того, какие дополнительные средства защиты установлены на конечной точке.

Zscaler включил исправления в релизы Client Connector для Windows начиная с 1 июня 2026 года. Версия 4.8.0.232 устраняет перечисленные проблемы удалённого выполнения кода. В сводке релизов также указаны более новые сборки: 4.9.0.455, 4.8.0.291, 4.9.0.448, 4.8.0.284 и 4.7.0.364. Кроме того, в этот же набор обновлений вошли уязвимость обхода аутентификации CVE-2026-59564, множественные проблемы локального повышения привилегий CVE-2026-59567 и локальный отказ в обслуживании CVE-2026-59565. Комбинация этих ошибок особенно опасна, поскольку обход аутентификации или повышение привилегий могут использоваться для полного захвата устройства, если злоумышленник уже получил начальную точку проникновения.

Администраторам следует проверить установленные сборки Client Connector и сверить их с актуальными рекомендациями вендора. Не стоит полагаться на то, что последняя версия, доставленная через существующую политику управления обновлениями, полностью исправлена. Прежде всего рекомендуется провести инвентаризацию Windows-устройств с установленным клиентом, выявить сборки старее перечисленных выше и ускорить тестирование и развёртывание обновлений через корпоративный канал распространения программного обеспечения. Устройства, которые подключаются к корпоративной сети удалённо, находятся в зоне повышенного риска, поскольку сетевой вектор атаки делает их доступными для злоумышленников извне.

Службам информационной безопасности стоит анализировать телеметрию конечных точек на предмет необычных дочерних процессов, непредвиденных сетевых слушателей, аномальной активности служб и изменений в компонентах Zscaler. Также необходимо сохранять журналы установки и обновлений, подтверждать успешное завершение апдейта после перезагрузки и расследовать случаи, когда обновление не применилось или оставило приложение частично установленным. Особое внимание следует уделить системам, где процесс обновления прерывался или завершился с ошибкой, так как они могут остаться в уязвимом состоянии.

Пока общедоступные технические детали ограничены, основные усилия должны быть направлены на проверку исправлений, снижение поверхности атаки и мониторинг конечных точек. Ситуация подчёркивает, что даже служебное сетевое программное обеспечение, которое принято считать доверенным, может стать точкой входа в инфраструктуру, поэтому обновление таких компонентов нельзя откладывать. Организациям необходимо выстроить процесс сверки версий, верификации установки и отслеживания аномалий, чтобы минимизировать риски до того, как появятся дополнительные сведения об уязвимостях или публичные эксплойты.

Ссылки

Комментарии: 0