HashiCorp, Veeam и Django Software Foundation в начале августа 2026 года выпустили исправления для 11 уязвимостей, три из которых имеют критический уровень серьёзности. Наиболее опасны: кросс-тенантная подмена токенов в Terraform MCP Server (CVE-2026-16498, CVSS 10.0), кража учётных данных управляемого агента без аутентификации в Veeam Service Provider Console (CVE-2026-58073, CVSS 9.5) и запись файлов с возможным выполнением кода через GeoDjango (CVE-2026-15307). Патчи доступны: Terraform MCP Server 1.1.0+, Veeam VSPC 9.3.0.35057, Django 6.0.8 / 5.2.17. Ни одна из уязвимостей на момент публикации не внесена в каталог CISA KEV и не имеет публичного эксплойта, однако конфигурационная зависимость каждой из них требует индивидуальной оценки применимости.
Veeam VSPC: имперсонация агента и произвольная запись файлов
Бюллетень безопасности Veeam от 4 августа описывает четыре уязвимости, исправленные в сборке 9.3.0.35057 (выпущена 29 июля). Затронуты все сборки версии 9 до 9.2.1.33875 включительно.
Ключевая проблема — CVE-2026-58073 (CVSS 9.5 по шкале CVSS 4.0): неаутентифицированный злоумышленник может имперсонировать управляемого агента и получить его учётные данные. Несмотря на отсутствие требования к аутентификации, вектор CVSS указывает на высокую сложность атаки — это не тривиальный однокликовый эксплойт. Вторая критическая уязвимость, CVE-2026-58072 (CVSS 9.0), позволяет пользователю с низкими привилегиями выполнить произвольную запись файлов на сервере управления с потенциальным выходом на удалённое выполнение кода.
Две уязвимости высокой степени серьёзности дополняют набор:
- CVE-2026-58067 — отказ в обслуживании через исчерпание памяти без аутентификации;
- CVE-2026-58071 — кратковременное раскрытие проксированного API устройства с правами Portal Administrator после начала сессии администратора.
Это уже второй критический цикл патчей для VSPC за три месяца. В мае Veeam исправила CVE-2026-32998 (CVSS 9.4) — удалённое выполнение кода через механизм выполнения скриптов оповещений. Для организаций, использующих VSPC как платформу управления резервным копированием клиентов, повторяющиеся критические уязвимости формируют устойчивый паттерн риска, требующий приоритетного внимания к обновлениям.
Terraform MCP Server: токен одного тенанта — доступ для всех
HashiCorp раскрыла 28 июля три связанные уязвимости в транспорте Streamable HTTP сервера Terraform MCP, который связывает ИИ-ассистентов с Terraform через Model Context Protocol. Исправление доступно в версии 1.1.0 (выпущена 14 июля), затем в 1.2.0 (4 августа). Развёртывания в режиме stdio (локальный однопользовательский режим) не затронуты — уязвимости касаются исключительно многопользовательского HTTP-режима, который HashiCorp продвигала при выпуске GA в июне.
CVE-2026-16498 (CVSS 10.0) — наиболее серьёзная из трёх. В режиме stateless HTTP базовая библиотека MCP не назначает уникальные идентификаторы сессий, а кэш учётных данных сервера использовал именно эти идентификаторы для разграничения пользователей. Результат: токен Terraform одного пользователя мог применяться к запросам последующих пользователей, независимо от того, какой токен они предоставляли. Это классический случай нарушения изоляции тенантов, корень которого — ошибочное предположение о поведении нижележащего уровня абстракции.
CVE-2026-16496 (CVSS 8.9) — аналогичная проблема изоляции, но в режиме stateful, который является режимом по умолчанию для централизованных развёртываний. Кэш использовал идентификатор сессии MCP как единственный ключ поиска, не привязывая кэшированного клиента к токену, создавшему его. Злоумышленник, получивший идентификатор сессии другого пользователя, мог выполнять вызовы инструментов с клиентом жертвы и обращаться к ресурсам, разрешённым токеном жертвы. Эту уязвимость обнаружил Хуан Пабло Мартинес Кун из Coinspect; две другие HashiCorp нашла самостоятельно.
CVE-2026-14869 (CVSS 8.6) — подделка серверных запросов (SSRF). Промежуточное ПО отклоняло адрес Terraform, переданный через HTTP-заголовок, но пропускало то же значение через параметр запроса. Неаутентифицированный вызывающий, имеющий сетевой доступ к слушателю Streamable HTTP, мог заставить сервер отправить настроенный bearer-токен на контролируемую атакующим конечную точку.
Нюанс сравнения оценок CVSS
Прямое сравнение оценок Veeam и HashiCorp некорректно: Veeam использует CVSS 4.0, а записи CVE HashiCorp — CVSS 3.1. Оценки 9.5 и 10.0 по разным версиям шкалы не являются эквивалентными величинами. Кроме того, две уязвимости изоляции в Terraform MCP Server затрагивают разные конфигурации: CVE-2026-16498 (10.0) — stateless-режим, который нужно включить явно, а CVE-2026-16496 (8.9) — stateful-режим по умолчанию. Практический приоритет определяется конфигурацией развёртывания, а не числовым значением CVSS.
Стоит отметить расхождение в опубликованных диапазонах затронутых версий: зонтичный бюллетень HashiCorp указывает версии 0.2.1–1.0.0, тогда как индивидуальная запись CVE начинается с 0.3.0. Оба источника сходятся в том, что 1.1.0 — первая исправленная версия.
Django: повторная атака на GIS-код
Релиз Django от 4 августа (версии 6.0.8 и 5.2.17) закрывает четыре CVE. Единственная уязвимость высокой степени серьёзности — CVE-2026-15307 в GeoDjango. Пространственные запросы принимали строковые и словарные значения и передавали их в GDALRaster, когда те выглядели как растровые данные. В зависимости от драйвера растра это позволяло записать файл на диск или инициировать сетевой запрос от процесса Django. Запись файла в каталог, откуда приложение впоследствии импортирует код, приводит к удалённому выполнению произвольного кода.
Документированный путь эксплуатации требует учётной записи сотрудника (staff) с правами просмотра зарегистрированной модели, содержащей пространственное поле. Исправление запрещает словарные значения и строки, не являющиеся валидными значениями GEOSGeometry, в пространственных запросах — это обратно несовместимое изменение. Прямое присвоение полям модели по-прежнему принимает эти типы.
Три уязвимости меньшей серьёзности:
- CVE-2026-15920 — хранимый XSS в административной панели через небезопасные значения URLField;
- CVE-2026-15830 — отказ в обслуживании через глубоко вложенные объекты GEOMETRYCOLLECTION (ограничение установлено на 198 коллекций);
- CVE-2026-15337 — исчерпание памяти в check_for_language() (теперь отклоняются коды языков длиннее 500 символов).
Неподдерживаемые ветки Django 5.1, 5.0 и 4.2 не оценивались и также могут быть затронуты.
Контекст: GIS-код Django под прицелом
GIS-модуль Django уже привлекал внимание атакующих в 2026 году. В феврале проект исправил CVE-2026-1207 — SQL-инъекцию в растровых запросах PostGIS. По данным CrowdSec, эксплуатация в дикой природе была зафиксирована: правило детекции выпущено 18 февраля, первые атаки наблюдались 26 февраля, затем последовало устойчивое сканирование для обнаружения Django-приложений с бэкендом PostGIS. Новая уязвимость CVE-2026-15307 требует учётной записи сотрудника, что делает прямую эксплуатацию через результаты того сканирования невозможной, однако устойчивый интерес к GIS-коду Django означает, что любая новая уязвимость в этом модуле будет исследована атакующими в кратчайшие сроки.
Рекомендации по реагированию
- Veeam VSPC: обновить до сборки 9.3.0.35057. Все сборки версии 9 до 9.2.1.33875 включительно уязвимы. Учитывая два критических цикла патчей за три месяца, рекомендуется включить VSPC в приоритетный график обновлений.
- Terraform MCP Server: обновить до версии 1.1.0 или новее. Если немедленное обновление невозможно — ограничить сетевой доступ к слушателю Streamable HTTP доверенными пользователями и обращаться с идентификаторами сессий MCP как с конфиденциальными значениями. Развёртывания в режиме stdio не затронуты.
- Django: обновить до 6.0.8 или 5.2.17. Проверить наличие моделей с пространственными полями, зарегистрированных в административной панели, и аудировать учётные записи staff с правами просмотра таких моделей. Учесть обратную несовместимость исправления CVE-2026-15307 при тестировании.
- Организации на неподдерживаемых ветках Django (5.1, 5.0, 4.2) должны исходить из того, что они также уязвимы, и планировать миграцию на поддерживаемую версию.
Все 11 уязвимостей имеют доступные исправления, ни одна не эксплуатируется в дикой природе на момент публикации, и окно для проактивного обновления открыто. Приоритет обновления определяется не столько числовым значением CVSS, сколько конфигурацией конкретного развёртывания: операторам VSPC, централизованных инсталляций Terraform MCP Server в HTTP-режиме и Django-приложений с GeoDjango следует применить патчи в ближайшие дни, не дожидаясь появления публичных эксплойтов.