HashiCorp, Veeam и Django Software Foundation отстраниха 11 уязвимости в Terraform MCP Server, Veeam Service Provider Console и Django.
- Неаутентифицирана уязвимост в конзолата на Veeam, която позволява придобиване на идентификационни данни на управляван агент, оценена с 9.5 по CVSS.
- Уязвимост при взаимодействие между отделни потребителски среди (cross-tenant) в MCP сървъра на HashiCorp, позволяваща Terraform токенът на един потребител да бъде преизползван за заявки на следващи потребители, с максимален рейтинг 10.0 в записа за CVE.
- Слаб пункт в пространственото търсене на GeoDjango, който може да запише файл на диска и при определени конфигурации да изпълни код, достъпен за служител с права за преглед на регистриран модел, съдържащ пространствено поле.
За всяка от тях вече е налична корекция за сигурност. Администраторите трябва да обновят Terraform MCP Server до версия 1.1.0 или по-нова, Veeam Service Provider Console до 9.3.0.35057 и Django до 6.0.8 или 5.2.17.
Въздействието зависи от конфигурацията: грешките на HashiCorp засягат Streamable HTTP, а не stdio; уязвимостите на Veeam засягат версия 9 преди версия 9.3, а документираният администраторски вектор на атака в Django изисква акаунт на служител с право на преглед за модел с пространствено поле.
Нито един от трите бюлетина не съобщава за активно експлоатиране на уязвимостите и към 5 август 2026 г. нито един от единадесетте CVE записа не фигурира в каталога на CISA за известни експлоатирани уязвимости, като няма и публично достъпна демонстрация на концепцията (PoC).
Имитиране на агент и придобиване на неговите идентификационни данни
Veeam Service Provider Console – мултинаетата конзола, която хостинг компаниите и доставчиците на управлявани услуги използват за изпълнение и наблюдение на архивирането на клиенти, получи четири корекции в ревизия 9.3.0.35057, детайлизирани в бюлетин за сигурност от 4 август. Две от тях са критични. Veeam издаде тази версия на 29 юли.
Основната уязвимост под внимание е CVE-2026-58073 (CVSS рейтинг: 9.5), която позволява на неаутентифициран атакуващ да се представи за управляван агент и да получи неговите идентификационни данни. Векторът на CVSS определя сложността на атаката като висока.
Втората критична уязвимост, CVE-2026-58072 (CVSS рейтинг: 9.0), представлява произволно записване на файлове на сървъра за управление, което може да доведе до отдалечено изпълнение на код и изисква акаунт с ниски привилегии.
Уязвимостта с рейтинг 9.5 изглежда по-опасна от двете, тъй като не изисква влизане в системата, но високата сложност на атаката е причината векторът да не е лесен за експлоатиране; „неаутентифициран“ тук не означава „лесен за компрометиране“.
Две уязвимости с висока степен на сериозност допълват пакета: CVE-2026-58067, която представлява отказ от услуга чрез изчерпване на паметта без нужда от автентификация, и CVE-2026-58071, излагаща API на проксираното устройство като Портален администратор по време на кратък прозорец след стартиране на администраторска сесия.
И четирите засягат VSPC 9.2.1.33875 и всички по-ранни компилации на версия 9. Корекцията се състои в надграждане до 9.3.0.35057.
Това е вторият критичен цикъл на обновяване за конзолата в рамките на около три месеца. През май Veeam коригира уязвимост CVE-2026-32998, отнасяща се до отдалечено изпълнение на код при стартиране на скриптове за аларми и оценена с 9.4.
Преизползване на токен от един клиент за следващия
Terraform MCP сървърът на HashiCorp, свързващ AI асистенти с Terraform чрез Model Context Protocol, съдържа три свързани уязвимости в своя Streamable HTTP транспорт, разкрити на 28 юли и коригирани във версия 1.1.0. HashiCorp пусна коригираната версия на 14 юли, последвана от версия 1.2.0 на 4 август.
Внедряванията, работещи само в режим stdio (локална конфигурация за един потребител), не са засегнати. Проблемите съществуват в мултипотребителския HTTP режим, предназначен за централизирани, споделени внедрявания – конфигурацията, която HashiCorp популяризира при пускането на сървъра през юни.
Най-сериозната уязвимост е CVE-2026-16498 (CVSS рейтинг: 10.0) – проблем с преизползването на идентификационни данни между отделни среди в безсъстоятелен (stateless) HTTP режим. Базовата библиотека на MCP не присвоява уникални идентификатори на сесиите, а кешът за идентификационни данни на сървъра разчита на тях, за да разграничава потребителите.
Поради това Terraform токенът на един потребител може да бъде преизползван за заявки на последващи потребители, независимо от предоставения от тях токен. В основата на проблема е предположение за слоя под инструмента: сървърът е използвал идентификаторите на сесиите, за да държи клиентите разделени, а в безсъстоятелен режим MCP библиотеката не е предоставяла уникални такива.
Втора уязвимост, CVE-2026-16496 (CVSS рейтинг: 8.9), е версията на същия проблем с изолацията, но при режим със запазване на състоянието (stateful). Този режим е по подразбиране, когато сървърът работи централизирано.
Неговият кеш използва идентификатора на MCP сесията като единствен ключ за търсене, без да обвързва кеширания клиент с токена, който го е създал. Това позволява на атакуващ, придобил идентификатора на сесията на друг потребител, да изпълнява извиквания на инструменти с Terraform клиента на тази жертва и да достигне до ресурсите, разрешени от нейния токен.
Хуан Пабло Мартинес Кун от Coinspect докладва за тази уязвимост, докато HashiCorp откри другите две при вътрешни тестове.
Третата уязвимост, CVE-2026-14869 (CVSS рейтинг: 8.6), е свързана с фалшифициране на заявки от страна на сървъра (SSRF). Ме междинният софтуер за заявки отхвърля предоставения от клиента адрес на Terraform, когато той пристига като HTTP заглавие, но не и когато същата стойност преминава през параметър на заявката (query parameter).
Неаутентифициран нападател, който има достъп до слушателя на Streamable HTTP, може да накара сървъра да изпрати конфигурирания си носещ токен (bearer token) към контролирана от атакуващия крайна точка.