HashiCorp, Veeam і Django Software Foundation на початку серпня 2026 року випустили виправлення для 11 вразливостей, три з яких мають критичний рівень серйозності. Найбільш небезпечні: крос-тенантна підміна токенів у Terraform MCP Server (CVE-2026-16498, CVSS 10.0), крадіжка облікових даних керованого агента без автентифікації в Veeam Service Provider Console (CVE-2026-58073, CVSS 9.5) і запис файлів із можливим виконанням коду через GeoDjango (CVE-2026-15307). Патчі доступні: Terraform MCP Server 1.1.0+, Veeam VSPC 9.3.0.35057, Django 6.0.8 / 5.2.17. Жодна з вразливостей на момент публікації не внесена до каталогу CISA KEV і не має публічного експлойта, втім конфігураційна залежність кожної з них потребує індивідуальної оцінки застосовності.
Veeam VSPC: імперсонація агента та довільний запис файлів
Бюлетень безпеки Veeam від 4 серпня описує чотири вразливості, виправлені в збірці 9.3.0.35057 (випущена 29 липня). Уражені всі збірки версії 9 до 9.2.1.33875 включно.
Ключова проблема — CVE-2026-58073 (CVSS 9.5 за шкалою CVSS 4.0): неавтентифікований зловмисник може імперсонувати керований агент і отримати його облікові дані. Попри відсутність вимоги до автентифікації, вектор CVSS вказує на високу складність атаки — це не тривіальний експлойт «в один клік». Друга критична вразливість, CVE-2026-58072 (CVSS 9.0), дозволяє користувачу з низькими привілеями здійснити довільний запис файлів на сервері керування з потенційним виходом на віддалене виконання коду.
Дві вразливості високого рівня серйозності доповнюють набір:
- CVE-2026-58067 — відмова в обслуговуванні через вичерпання пам’яті без автентифікації;
- CVE-2026-58071 — короткочасне розкриття проксійованого API пристрою з правами Portal Administrator після початку сеансу адміністратора.
Це вже другий критичний цикл патчів для VSPC за три місяці. У травні Veeam виправила CVE-2026-32998 (CVSS 9.4) — віддалене виконання коду через механізм виконання скриптів сповіщень. Для організацій, які використовують VSPC як платформу керування резервним копіюванням клієнтів, повторювані критичні вразливості формують стійкий патерн ризику, що потребує пріоритетної уваги до оновлень.
Terraform MCP Server: токен одного тенанта — доступ для всіх
HashiCorp розкрила 28 липня три пов’язані вразливості в транспорті Streamable HTTP сервера Terraform MCP, який з’єднує асистентів на базі ШІ з Terraform через Model Context Protocol. Виправлення доступні у версії 1.1.0 (випущена 14 липня), згодом у 1.2.0 (4 серпня). Розгортання в режимі stdio (локальний однокористувацький режим) не зачеплені — вразливості стосуються виключно багатокористувацького HTTP-режиму, який HashiCorp просувала під час випуску GA в червні.
CVE-2026-16498 (CVSS 10.0) — найсерйозніша з трьох. У режимі stateless HTTP базова бібліотека MCP не призначає унікальні ідентифікатори сеансів, а кеш облікових даних сервера використовував саме ці ідентифікатори для розмежування користувачів. Результат: токен Terraform одного користувача міг застосовуватися до запитів наступних користувачів, незалежно від того, який токен вони надавали. Це класичний випадок порушення ізоляції тенантів, корінь якого — хибне припущення щодо поведінки нижчого рівня абстракції.
CVE-2026-16496 (CVSS 8.9) — аналогічна проблема ізоляції, але в режимі stateful, який є режимом за замовчуванням для централізованих розгортань. Кеш використовував ідентифікатор сеансу MCP як єдиний ключ пошуку, не прив’язуючи кешованого клієнта до токена, який його створив. Зловмисник, який отримав ідентифікатор сеансу іншого користувача, міг виконувати виклики інструментів від імені клієнта жертви й звертатися до ресурсів, дозволених токеном жертви. Цю вразливість виявив Хуан Пабло Мартінес Кун із Coinspect; дві інші HashiCorp знайшла самостійно.
CVE-2026-14869 (CVSS 8.6) — підробка серверних запитів (SSRF). Проміжне ПЗ відхиляло адресу Terraform, передану через HTTP-заголовок, але пропускало те саме значення через параметр запиту. Неавтентифікований викликаючий, який має мережевий доступ до слухача Streamable HTTP, міг змусити сервер надіслати налаштований bearer-токен на кінцеву точку, що контролюється зловмисником.
Нюанс порівняння оцінок CVSS
Пряме порівняння оцінок Veeam і HashiCorp є некоректним: Veeam використовує CVSS 4.0, а записи CVE HashiCorp — CVSS 3.1. Оцінки 9.5 і 10.0 за різними версіями шкали не є еквівалентними величинами. Крім того, дві вразливості ізоляції в Terraform MCP Server стосуються різних конфігурацій: CVE-2026-16498 (10.0) — stateless-режим, який потрібно ввімкнути явно, а CVE-2026-16496 (8.9) — stateful-режим за замовчуванням. Практичний пріоритет визначається конфігурацією розгортання, а не числовим значенням CVSS.
Варто відзначити розбіжність у опублікованих діапазонах уражених версій: парасольковий бюлетень HashiCorp вказує версії 0.2.1–1.0.0, тоді як індивідуальний запис CVE починається з 0.3.0. Обидва джерела сходяться на тому, що 1.1.0 — перша виправлена версія.
Django: повторна атака на GIS-код
Реліз Django від 4 серпня (версії 6.0.8 і 5.2.17) закриває чотири CVE. Єдина вразливість високого рівня серйозності — CVE-2026-15307 у GeoDjango. Просторові запити приймали рядкові та словникові значення й передавали їх у GDALRaster, коли вони виглядали як растрові дані. Залежно від драйвера растру це дозволяло записати файл на диск або ініціювати мережевий запит від процесу Django. Запис файлу в каталог, звідки застосунок згодом імпортує код, призводить до віддаленого виконання довільного коду.
Задокументований шлях експлуатації вимагає облікового запису співробітника (staff) з правами перегляду зареєстрованої моделі, що містить просторове поле. Виправлення забороняє словникові значення та рядки, які не є коректними значеннями GEOSGeometry, у просторових запитах — це зворотно несумісна зміна. Пряме присвоєння полям моделі як і раніше приймає ці типи.
Три вразливості меншої серйозності:
- CVE-2026-15920 — збережений XSS в адміністративній панелі через небезпечні значення URLField;
- CVE-2026-15830 — відмова в обслуговуванні через глибоко вкладені об’єкти GEOMETRYCOLLECTION (обмеження встановлено на 198 колекцій);
- CVE-2026-15337 — вичерпання пам’яті в check_for_language() (тепер відхиляються коди мов довші за 500 символів).
Непідтримувані гілки Django 5.1, 5.0 і 4.2 не оцінювалися й також можуть бути вразливими.
Контекст: GIS-код Django під прицілом
GIS-модуль Django уже привертав увагу атакувальників у 2026 році. У лютому проєкт виправив CVE-2026-1207 — SQL injection у растрових запитах PostGIS. За даними CrowdSec, експлуатація «в дикій природі» була зафіксована: правило детекції випущено 18 лютого, перші атаки спостерігалися 26 лютого, після чого відбулося стале сканування для виявлення Django-застосунків із бекендом PostGIS. Нова вразливість CVE-2026-15307 вимагає облікового запису співробітника, що робить пряму експлуатацію через результати того сканування неможливою, однак сталий інтерес до GIS-коду Django означає, що будь-яка нова вразливість у цьому модулі буде досліджена атакувальниками в найкоротші строки.
Рекомендації щодо реагування
- Veeam VSPC: оновити до збірки 9.3.0.35057. Усі збірки версії 9 до 9.2.1.33875 включно вразливі. З огляду на два критичні цикли патчів за три місяці, рекомендується включити VSPC до пріоритетного графіка оновлень.
- Terraform MCP Server: оновити до версії 1.1.0 або новішої. Якщо негайне оновлення неможливе — обмежити мережевий доступ до слухача Streamable HTTP довіреними користувачами та поводитися з ідентифікаторами сеансів MCP як із конфіденційними значеннями. Розгортання в режимі stdio не зачеплені.
- Django: оновити до 6.0.8 або 5.2.17. Перевірити наявність моделей із просторовими полями, зареєстрованих в адміністративній панелі, та провести аудит облікових записів staff із правами перегляду таких моделей. Врахувати зворотну несумісність виправлення CVE-2026-15307 під час тестування.
- Організації на непідтримуваних гілках Django (5.1, 5.0, 4.2) повинні виходити з того, що вони також вразливі, і планувати міграцію на підтримувану версію.
Усі 11 вразливостей мають доступні виправлення, жодна не експлуатується «в дикій природі» на момент публікації, і вікно для проактивного оновлення відкрите. Пріоритет оновлення визначається не стільки числовим значенням CVSS, скільки конфігурацією конкретного розгортання: операторам VSPC, централізованих інсталяцій Terraform MCP Server в HTTP-режимі та Django-застосунків із GeoDjango варто застосувати патчі в найближчі дні, не чекаючи появи публічних експлойтів.