CentreStack уязвим даже после обновлений безопасности

Gladinet анонсировала выпуск обновления безопасности для своего корпоративного решения CentreStack, в котором устранена уязвимость локального включения файлов (LFI) под номером CVE-2025-11371 (CVSS: 6.2). Злоумышленники активно использовали её с конца сентября как нулевое уязвимое место для обхода защиты от другой уязвимости — CVE-2025-30406 (CVSS: 9.8), связанной с десериализацией и удалённым выполнением кода. Проблема заключалась в том, что через обработчик временных загрузок по адресу /storage/t.dn можно было передать параметр s= с обходом директорий. Это позволяло получить доступ к файлам, включая Web.config, который содержал machine key, позволяющий выполнять произвольный код. Специалисты Huntress зафиксировали реальные атаки, где сначала отправлялись GET-запросы, после чего следовали POST-запросы с вредоносной нагрузкой. Обновление, устраняющее CVE-2025-11371, доступно в версии CentreStack 16.10.10408.56683. Администраторам настоятельно рекомендуется установить его как можно скорее. Если обновление невозможно, временным решением может стать отключение уязвимого обработчика. Очередная уязвимость не была полностью разглашена, однако разработчик подтвердил, что после уведомления от Huntress были приняты меры по защите.