Veeam и IBM под ударом — критические дыры в безопасности пугают ИБ-экспертов

Veeam и IBM под ударом — критические дыры в безопасности пугают ИБ-экспертов

Уязвимости почти на десяточку по шкале CVSS вскрылись в продуктах Veeam и IBM — в прямом смысле адский уровень. У Veeam проблема в десериализации: баг CVE-2025-23120 (9.9 балла) позволяет запускать произвольный код через «гаджеты», которые проскальзывают мимо черного списка. Патч вышел, но суть не решена — просто добавили новые запреты. Серьезно?

Атака возможна даже от обычного юзера в локальной группе или из домена — это почти приглашение. Эксперты уже крутят у виска: Veeam упорно держится за дырявую архитектуру защиты. После публикации деталей от watchTowr охота за новыми «гаджетами» гарантирована. Сюрпризы — вопрос времени.

У IBM тоже не без греха. Их древняя AIX, которой почти 40 лет, получила 10 из 10 за дыру в службе NIM. Через нее можно запускать код удалённо. И ещё одна уязвимость — CVE-2024-56347 — порадовала скромной девяткой с хвостиком. Обе щели связаны с плохим контролем доступа. Почти как в музее: заходи, кто хочешь.

Пока вроде тихо, но долго ли? После такой огласки — вопрос риторический. Если патчи не накатили, считайте, открыли дверь хакеру и сами вручили ключи.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.