GoAnywhere MFT раскрывает чужие файлы — безопасна версия 7.10.2

Fortra 9 сентября 2026 года выпустила GoAnywhere MFT 7.10.2 и раскрыла CVE-2026-15913. Как следует из бюллетеня Fortra FI-2026-011, версии до 7.10.2 позволяют авторизованному веб-пользователю с разрешениями Secure Folders и Secure Mail выйти за пределы домашнего каталога и читать произвольные файлы.
10 сентября Канадский центр кибербезопасности подтвердил, что затронут GoAnywhere MFT Endpoint до версии 7.10.2, и рекомендовал установить необходимые обновления. Для администратора граница исправления однозначна: уязвимую установку нужно обновить до 7.10.2 или более новой версии.
Для атаки нужны учётная запись и два разрешения

CVE-2026-15913 представляет собой обход каталогов в обработчике /attachRemoteFiles. Этот обработчик используется при добавлении удалённых файлов к черновику Secure Mail. Ошибка в проверке пути позволяет обратиться к данным за пределами изолированного домашнего каталога веб-пользователя.
Уязвимость нельзя эксплуатировать через один лишь открытый интерфейс входа. Атакующему требуется действующая учётная запись Web User, которой одновременно назначены разрешения Secure Folders и Secure Mail. Если отсутствует хотя бы одно из них, опубликованная производителем последовательность атаки не выполняется.
При наличии обоих разрешений последствия выходят за границы папок, назначенных администратором: пользователь получает возможность читать произвольные файлы. Описание CVE говорит именно о чтении данных и не заявляет о возможности изменять или удалять их либо выполнять код. Поэтому риск относится прежде всего к конфиденциальности, а формулировка о полном захвате сервера была бы преувеличением.
Матрица риска зависит от версии и набора прав

При первичной оценке важны два признака: установленная версия GoAnywhere MFT и сочетание разрешений у веб-пользователей. Тип размещения сам по себе не позволяет признать экземпляр защищённым: в опубликованных материалах нет отдельного исключения для установки на виртуальной машине или у облачного провайдера.
- Версия ниже 7.10.2 и назначены оба разрешения: присутствуют и уязвимый код, и описанные условия эксплуатации.
- Версия ниже 7.10.2, но назначено только одно разрешение: подтверждённая последовательность атаки неполна, хотя уязвимый код остаётся в системе.
- Версия 7.10.2 или новее: CVE-2026-15913 исправлена; это не означает отсутствия других уязвимостей или ошибок конфигурации.
- Управляемый заказчиком экземпляр независимо от места размещения: необходимо проверить фактическую версию каждого узла и права пользователей.
- Полностью управляемая служба: открытые бюллетени не раскрывают состояние каждого размещённого экземпляра, поэтому версию и применение исправления должен подтвердить оператор.
Такое разделение не делает старую версию безопасной при отсутствии подходящей учётной записи. Оно лишь показывает разницу между наличием программной ошибки и выполнением известных предусловий её эксплуатации. Удаление одного разрешения сокращает доступную поверхность атаки, но не устраняет дефект в коде.
Версия 7.10.2 возвращает границу файлового доступа

Официальные примечания к выпуску 7.10.2 датированы 9 сентября 2026 года и описывают усиленную проверку файлового доступа Web User. После исправления вложения черновиков Secure Mail не должны обращаться к файлам вне разрешённых домашних, виртуальных или общих папок.
Таким образом, версия 7.10.2 безопасна в узком смысле, заявленном в заголовке: она закрывает CVE-2026-15913. Исправление находится в приложении, поэтому изменение правил обратного прокси, сетевых фильтров или места размещения не заменяет обновление. Временное снятие Secure Folders либо Secure Mail может разрушить известное предусловие атаки, но остаётся только компенсирующей мерой.
Формулировки производителя также уточняют границу файловой области: это домашние, виртуальные и общие папки, к которым пользователю предоставлен доступ. Уязвимость нарушала именно эту границу при подготовке вложения Secure Mail, а не общие правила всех протоколов передачи файлов в продукте.
Как проверить исправление во всём развёртывании
Проверка одного административного экрана недостаточна для кластера, резервной площадки или нескольких независимых экземпляров. Версия должна быть подтверждена на каждом узле, который принимает запросы сейчас или может быть возвращён в эксплуатацию.
- Составить перечень рабочих, резервных и временно отключённых экземпляров GoAnywhere MFT и зафиксировать их фактические версии.
- Найти экземпляры с версиями ниже 7.10.2 и определить, какие учётные записи Web User одновременно имеют Secure Folders и Secure Mail.
- Обновить все затронутые узлы до версии 7.10.2 или новее по принятой в организации процедуре управления изменениями.
- После обновления повторно проверить версию каждого узла и убедиться, что балансировщик или резервный маршрут не направляет запросы на старый экземпляр.
- Если немедленное обновление невозможно, временно снять одно из двух разрешений там, где это не нарушает обязательный процесс, понимая, что такая мера не исправляет уязвимый код.
Опубликованные материалы не сообщают об активной эксплуатации CVE-2026-15913 и не доказывают, что атак не было. Подтверждённое состояние истории ограничивается известными фактами: уязвимы версии до 7.10.2, для описанной атаки необходим авторизованный Web User с двумя конкретными разрешениями, а исправление включено в выпуск 7.10.2.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.