В сентябрьском дайджесте R‑Vision — уязвимости, которые уже привлекли внимание атакующих или почти наверняка туда попадут. В центре — Windows Kerberos, Windows ALPC и Zimbra Collaboration Suite: набор, который бьёт и по доменам, и по почтовым серверам, и по внутренним контурам компаний.

Для обычного пользователя это ещё один повод не откладывать обновления. Для ИБ-команд — сигнал проверить серверы, доменные контроллеры и почтовую инфраструктуру раньше, чем это сделает кто-то посторонний.

1) История инцидента

R‑Vision собрала в одном дайджесте четыре уязвимости сентября 2026 года, но по сути рынок сейчас обсуждает три класса риска: удалённое выполнение кода, повышение привилегий и эксплуатацию через корпоративную почту. Самая опасная история здесь — не отдельная дыра, а цепочки, где одна уязвимость подготавливает почву для другой.

Так работает, например, сценарий с Windows ALPC: сначала злоумышленник получает низкие привилегии, а затем выходит из песочницы и добирается до уровня SYSTEM. В случае с Zimbra атака идёт через SMTP-обработку и журналирование, после чего вредоносная команда попадает в shell без проверки.

Похожая логика видна и в Windows Kerberos: перехват, повторное воспроизведение данных, обход аутентификации и удалённый запуск кода. Это уже не теория для лаборатории, а типовая схема, на которой строятся реальные кампании.

2) Что пошло не так в защите

Первый сбой — слишком большая вера в базовую изоляцию. AppContainer, доменная аутентификация, почтовые фильтры и журналы сами по себе не спасают, если на одном звене цепочки есть ошибка в обработке входных данных.

Второй сбой — задержка с обновлениями. По Windows ALPC Microsoft уже присвоила уязвимости статус Exploitation Detected, а CISA добавила её в каталог KEV. В Zimbra ситуация похожая: о проблеме сообщили ещё в августе, а в открытом доступе быстро появились PoC-эксплойты.

Третий сбой — недооценка смежных систем. Уязвимость в почтовом сервере кажется локальной проблемой, пока атакующий не получает доступ к учётной записи zimbra, не шифрует данные и не разворачивает сетевые туннели для дальнейшего продвижения.

Подобные истории хорошо показывают, почему сигнатурные механизмы и контроль поведения нужны не меньше патчей. Об этом мы уже писали в разборе YARA на практике: как сигнатурный движок ищет малварь: защита работает лучше, когда видит не только файл, но и цепочку действий.

3) Уроки для читателя

Главный вывод простой: обновления должны идти первыми, а не «после планового окна». Если у вас есть доменные контроллеры, серверы Windows или почтовые узлы на Zimbra, их нельзя оставлять без сентябрьских патчей.

Второй вывод касается прав доступа. Чем меньше прав у сервисной учётной записи и чем жёстче сегментирована сеть, тем сложнее атакующему превратить локальную проблему в полный захват инфраструктуры.

Третий вывод — мониторинг должен искать не только шум, но и последовательность признаков атаки. Появление странных записей в логах, неожиданные перезапуски сервисов, запуск новых процессов от имени системных учёток — всё это не «технические мелочи», а ранние маркеры компрометации.

Если компания выдаёт сотрудникам доступ к публичным сетям, важно не смешивать рабочие и личные сценарии. Для задач, где нужно минимизировать цифровые следы в открытых Wi‑Fi, уместно использовать [инструмент для скрытия сетевой активности]https://freedome.space — не как панацею, а как часть общей гигиены наряду с менеджером паролей и 2FA.

4) Практические выводы и чек-лист

Ниже — короткий список, с которого можно начать прямо сейчас.

  • Установите сентябрьские обновления Windows на рабочие станции и серверы.
  • В первую очередь проверьте доменные контроллеры и критичные серверы Windows Server.
  • Перезагрузите системы после установки патчей, если этого требует обновление.
  • Обновите Zimbra Collaboration Suite до версии 10.1.20 или выше.
  • Проверьте, установлен ли пакет zimbra-snmp и активна ли функция snmp_notify.
  • Просмотрите логи Zimbra /var/log/zimbra.log на необычные строки и команды.
  • Ограничьте права сервисных учётных записей и проверьте, где они используются.
  • Проверьте, нет ли на рабочих местах уязвимых версий Chrome, если они участвуют в цепочке атак.
  • Сверьте свои сигнатуры и правила корреляции с последними сценариями эксплуатации.
  • Разведите рабочие и личные сценарии доступа к сети и чувствительным сервисам.

Если смотреть шире, сентябрьский набор уязвимостей ещё раз напоминает: опасна не только сама дыра, но и то, насколько быстро компания умеет её закрыть. Уязвимости редко приходят поодиночке — чаще они собираются в цепочку, которая заканчивается шифрованием, кражей данных или полным захватом системы.

Поделиться: