19.04.2026 · новости
Исследователь СайберОК обнаружил уязвимости в ПО «Система управления процессами организации
IntraService», позволяющие перечислять пользователей и отправлять письма от имени сервиса.
СКИПА фиксирует 800+ сервисов, ~15% уязвимы. Клиенты PentOps уведомлены 19 декабря 2025
года.
Данные уязвимости могут использоваться злоумышленниками на этапе разведки для сбора информации о
пользователях платформы и подготовки последующих атак.
Перечисление пользователей (User Enumeration)
• COK-2025-11-11 / BDU:2025-15455
• CVSS 3. AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
• 5.3 — средний уровень опасности
Атакующий без авторизации получает возможность перечислять существующих пользователей, что создаёт
предпосылки для атаки перебором паролей (Brute Force), массового подбора паролей к разным учётным
записям (Password Spraying) или целенаправленной фишинговой атаки.
Внедрение HTML-кода (HTML Injection)
• COK-2025-12-02 / BDU:2025-15454
• CVSS 3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
• 4.6 — средний уровень опасности
Возможно внедрение вредоносных HTML-тегов, не проходящих должной фильтрации и ведущих на ресурсы
злоумышленника, что может привести к компрометации аккаунтов пользователей.
Подмена отправителя (Email Spoofing)
• COK-2025-12-01 / BDU:2025-15456
• CVSS 3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
• 4.6 — средний уровень опасности
Уязвимость позволяет отправлять электронные письма, имитируя сообщения от платформы, с частичным
нарушением верстки. В связке с COK-2025-11-11 и COK-2025-12-02 это усиливает риск целевых фишинговых
атак с использованием методов социальной инженерии.
Рекомендации
• Проверяйте письма с внешними ссылками.
• Информируйте пользователей о рисках фишинга.
• Обновите ПО до версии 5.50.0+.