Базовая станция Baicells Nova 430H принимает от постороннего устройства искажённое служебное сообщение и пересылает его в ядро сети, из-за чего сотовая сота на время остаётся без сигнальной связи. Атака не требует ни учётной записи, ни доступа к самой станции - достаточно оказаться в зоне её покрытия. Вендор исправление готовить не собирается, и это делает ситуацию неприятной для операторов, которые уже развернули оборудование.
Уязвимость CVE-2026-96274
Уязвимость получила идентификатор CVE-2026-96274. Речь идёт о базовой станции стандарта LTE модели pBS3101SH из линейки Nova 430H. Проблема кроется в том, как станция обращается с сообщениями, которые приходят по восходящему каналу на этапе установки соединения. Когда абонентское устройство подключается к сети, оно обменивается со станцией служебными данными через уровень управления доступом к сети (NAS - протокол, по которому телефон и ядро сети согласуют параметры подключения и проверяют право абонента на обслуживание). Базовая станция обязана проверять эти данные, прежде чем передавать их дальше.
В случае Nova 430H проверка не срабатывает. Устройство, находящееся в радиусе действия соты и не прошедшее аутентификацию, отправляет сообщение с некорректной полезной нагрузкой. Станция принимает её как допустимую и перенаправляет в ядро сети. Ядро, получив бессмысленные данные, разрывает сигнальную ассоциацию для всей соты. Связь восстанавливается только после того, как станция и ядро заново установят соединение. До этого момента абоненты в зоне покрытия остаются без обслуживания - не потому, что кто-то перехватил управление, а потому, что оборудование своими руками разорвало канал управления.
Формально это отказ в обслуживании, вызванный необработанным исключением (CWE-248). Программный код станции не предусматривает ситуации, в которой во входных данных оказывается нечто неожиданное. Вместо того чтобы отбросить подозрительное сообщение, станция передаёт его наверх и ставит под удар весь узел связи. Оценка по третьей версии шкалы CVSS составляет 7.4 - уровень High по классификации вендора, по четвёртой версии - 8.3. В обеих версиях отдельно отмечено, что для атаки нужен только доступ к соседнему сегменту сети, то есть радиоканал, и никаких предварительных условий не требуется.
Последствия ограничены по масштабу, но заметны. Сota перестаёт обслуживать абонентов на время, пока не восстановится связь между станцией и ядром. Если атаку повторить, перерывы в работе становятся регулярными. Для оператора это означает жалобы абонентов, падение показателей доступности и лишнюю нагрузку на дежурные смены. Для объектов критической инфраструктуры, где такая станция обеспечивает связь, - перерыв в управлении и обмене данными. CISA относит затронутые секторы к связи и информационным технологиям. Оборудование Baicells используется по всему миру, штаб-квартира производителя находится в США.
Уязвимость не эксплуатируется удалённо через интернет. Это важное уточнение: атакующему нужно физически находиться в зоне покрытия станции. Радиус соты зависит от рельефа, высоты подвеса антенны и настроек мощности, но в типичных условиях он измеряется сотнями метров, а в сельской местности - километрами. Для приёма и передачи искажённого сообщения достаточно обычного абонентского устройства с открытым программным обеспечением. Публичных сообщений о реальных атаках с использованием этой уязвимости в CISA не поступало, но и поводов для оптимизма мало: найти подходящее радиооборудование и разобраться в протоколе под силу любому подготовленному исследователю.
Отдельного внимания заслуживает реакция производителя. В отчёте прямо указано, что исправление не планируется. Baicells не ответила на обращения CISA с предложением совместной работы над устранением проблемы. Пользователям уязвимых версий предлагают обратиться в службу поддержки компании, однако никаких сроков и даже намёка на будущее обновление в бюллетене нет. Уязвимость касается всех версий прошивки Nova 430H eNodeB вплоть до BaiBLQ_3.0.12 включительно. Нашёл проблему исследователь Цицин Хуан, он сообщил о ней в CISA.
Операторам, у которых такое оборудование уже стоит, остаётся компенсировать риск организационными и сетевыми мерами. CISA рекомендует свести к минимуму сетевую доступность управляющих компонентов и не выставлять их в интернет. Управляющие сети и удалённые устройства стоит держать за межсетевыми экранами и изолировать от корпоративных сетей. Если удалённый доступ всё же нужен, лучше использовать защищённые каналы, например виртуальные частные сети, следя за тем, чтобы сами эти каналы и подключённые к ним устройства получали свежие обновления. Перед развёртыванием средств защиты CISA советует провести анализ влияния на работу сети и оценку рисков.
Практическая ценность этих советов ограничена природой уязвимости. Ни межсетевой экран, ни изоляция сегментов не помогут против того, кто находится в радиусе соты, - радиоканал физически открыт для любого устройства поблизости. Разделение сетей снижает шансы, что через ту же станцию атакующий попадёт в инфраструктуру оператора, но сам перерыв в обслуживании оно не устраняет. До появления патча единственным способом полностью закрыть проблему остаётся замена оборудования или переход на другую модель базовой станции.
Ситуация показательна для сегмента телекоммуникационного оборудования в целом. Базовые станции стоят годами, обновляются редко и часто остаются без сопровождения после окончания гарантии. Встроенное программное обеспечение таких устройств пишут с расчётом на экономию вычислительных ресурсов, и проверке входящих данных там уделяют мало места. Ошибка в разборе служебного сообщения оборачивается не утечкой данных и не захватом управления, а потерей связи на целом участке сети. Именно поэтому телеком-операторам стоит заранее оценивать, сколько узлов в их сети зависит от одного поставщика и что произойдёт, если этот поставщик перестанет выпускать исправления.
Ссылки