Cleo Harmony снова оказался в опасной точке. Для свежей уязвимости в корпоративной платформе передачи файлов уже появился рабочий эксплойт, а команда watchTowr смогла воспроизвести атаку и считает, что реальные попытки взлома могут начаться в любой момент.
Проблема получила идентификатор CVE-2026-84115 и затрагивает Cleo Harmony версий с 5.8.1.0 по 5.8.1.10. По CVSS 3.1 уязвимость набрала 8,3 балла из 10. Атаку можно провести удалённо без взаимодействия с пользователем, а опубликованный код уже позволяет проверить брешь на практике.
Слабое место связано с обработкой токенов JWT и распределением привилегий. Исследователи Armadin выяснили, что Harmony выдаёт обычным пользователям refresh-токены с чрезмерно высоким типом доступа, а затем может искать указанную в токене учётную запись уже в отдельном хранилище администраторов. При удачном совпадении приложение принимает пользователя за администратора без обычной проверки пароля.
Находка стала частью более крупной цепочки. Armadin также обнаружила CVE-2026-84114 , которая позволяет обойти проверку SAML через XML Signature Wrapping. Исследователи смогли пройти путь от учётной записи с минимальными правами до полного административного доступа всего за четыре запроса. После захвата панели встроенный механизм Actions позволял запускать команды от имени системной учётной записи, под которой работает Cleo.
Cleo устранила обе ошибки в Harmony 5.8.1.11, выпущенной 15 мая 2026 года. В описании версии компания ограничилась формулировкой о неназванных улучшениях безопасности. Сейчас доступны и более новые ветки, поэтому администраторам уязвимых систем лучше не ограничиваться минимально исправленной сборкой и перейти на актуальную поддерживаемую версию.
Повышенное внимание к Cleo связано с прошлым платформы. В декабре 2024 года группировка Clop атаковала Cleo через другую уязвимость в Harmony, VLTrader и LexiCom, после чего злоумышленники перешли к массовой краже корпоративных данных. Серверы управляемой передачи файлов особенно привлекательны для вымогателей, поскольку часто стоят на границе сети и имеют доступ к ценным документам сразу нескольких организаций.
Команда watchTowr уже проверила рабочий эксплойт CVE-2026-84115 и назвала уязвимость простой в эксплуатации. Исследователи считают появление атак практически неизбежным и не исключают, что первые попытки могли уже начаться.
На момент публикации подтверждений массовой эксплуатации CVE-2026-84115 в реальных сетях нет. Появление публичного кода заметно сокращает время, которое остаётся владельцам не обновлённых серверов Harmony.