Fortra закрыла восемь уязвимостей в BoKS, наборе средств для централизованного управления привилегированным доступом (Core Privileged Access Manager). Три проблемы вендор отнёс к критическому уровню, а максимальная оценка достигает 9.9 балла по шкале CVSS. Уязвимы выпуски boks-server до 8.1.0.24 и до 9.0.0.7, а также утилиты BoKS Server Agent. Набор охватывает как сетевые атаки без учётных данных, так и ошибки, доступные только авторизованному пользователю. Управляющий узел BoKS Master хранит ключи и учётные записи администраторов для всего парка Unix-серверов. Атака на него равносильна получению контроля над инфраструктурой целиком.
Детали уязвимостей
Наивысшую оценку получила предсказуемая генерация паролей для служебных записей Active Directory (CVE-2026-79901, 9.9 балла). Компонент boks_keytabmd строит такие пароли из псевдослучайной последовательности, начальное значение для которой берётся из системного времени Unix. Зная служебное имя (service principal) и примерное время смены пароля, злоумышленник воспроизводит небольшой набор кандидатов. Проверить их можно без обращения к инфраструктуре жертвы: подходящий билет службы подтверждает догадку на стороне атакующего. Обычной учётной записи в Active Directory достаточно, чтобы запросить такой билет, а ранее перехваченный тоже подойдёт. Затронуты только конфигурации, где служебные записи Active Directory ведутся через механизм keytab. Пароли, которые администратор задаёт вручную при первой настройке, через уязвимый код не проходят.
Второе критическое исправление касается внедрения команд в компоненте crlserver (CVE-2026-79898, 9.1 балла). Пользователь с правом добавлять адреса списков отзыва сертификатов (CRL) добивается подстановки команды оболочки. Обработка идёт от имени root (суперпользователя) на BoKS Master. Ссылки разрешено добавлять через административные интерфейсы BCC и WSI, включая REST и SOAP, а также через утилиту командной строки cacrl. Для сетевых интерфейсов локальные правила повышения привилегий не нужны.
Третья критическая уязвимость (9.8 балла) - переполнение буфера в стеке в службе авторегистрации boks_autoregisterd. Атакующий без учётной записи, но с сетевым доступом к этой службе вызывает повреждение памяти при обработке ответа клиента. Рядом стоят проблемы рангом ниже. Переполнение буфера в куче в boks_sshd (8.1 балла) возникает при формировании текста ошибки для отозванного ключа: выделенной памяти не хватает для итогового сообщения, и запись выходит за её пределы. Здесь нужно участие пользователя, зато ущерб включает чтение и изменение данных. Чтение за границами буфера в разборе TLS ClientHello внутри boks_portmux (7.5 балла) позволяет удалённому злоумышленнику без аутентификации остановить службу. Демон перезапускается сам, однако поток запросов удерживает сервис недоступным.
Есть в списке и уязвимости средней степени опасности. В boks_ksllogsd аутентифицированный клиент протокола KSL передаёт слишком длинное имя алгоритма контрольной суммы (6.5 балла). Значение попадает в поле фиксированной длины в 16 байт без проверки и выходит за границы выделенной памяти. Утилита adjoin формирует пароли машинных учётных записей с пониженной энтропией, поэтому при знании времени создания пароль подбирается (4.8 балла). Ещё одна проблема связана с небезопасными временными файлами. Утилита bccgethostcert создаёт их по предсказуемым именам и не выставляет заранее строгие права доступа. Локальный пользователь на BoKS Master, способный читать каталог BOKS_tmp, получает секрет удостоверяющего центра или закрытый ключ узла.
Атака на средство управления привилегированным доступом даёт больше, чем взлом отдельного сервера. BoKS объединяет учётные записи на разных Unix-системах, связывает их с Active Directory и выдаёт администраторам повышенные права на время работ. Один скомпрометированный узел открывает путь к машинам, которые доверяют ему проверку подлинности. Служебная учётная запись обычно обладает широкими правами на хосте, поэтому её компрометация упрощает боковое перемещение по сети. Такие системы проверяют реже, чем веб-приложения, и ошибки в них живут дольше. Данных об эксплуатации этих восьми уязвимостей в реальных атаках в бюллетенях нет. Даты обнаружения разнятся: три проблемы нашли 25 августа 2026 года, ошибку в генерации паролей машинных записей - 1 июня, а переполнение в boks_sshd - ещё 28 мая. Все описания опубликованы 1 октября 2026 года, отсюда и единый пакет исправлений.
Обновиться нужно до boks-server 8.1.0.24 или 9.0.0.7 в зависимости от установленной линии поддержки. После установки нужно убедиться, что запущена исправленная версия boks_ksllogsd. Одного патча для уязвимости с паролями служебных записей мало: значения, созданные прежним кодом, остаются предсказуемыми, и их придётся сменить. Доступ к службе авторегистрации лучше ограничить на сетевом уровне. Права на каталог временных файлов разумно урезать, а ключевой материал удостоверяющего центра проверить на предмет утечки.
Слабые места BoKS сосредоточены в служебных компонентах, которые создают секреты и разбирают данные из сети. Дважды причиной стала не логика проверки подлинности, а источник случайности. Для инфраструктурного ПО это типичная ошибка: генерацию значений здесь редко проверяют отдельно. Компрометация BoKS Master обесценивает большинство локальных мер защиты на отдельных машинах, поэтому обновление управляющего узла важнее, чем на периферийных системах.
Ссылки
- https://www.fortra.com/security/advisories/product-security
- https://www.fortra.com/security/advisories/product-security/fi-2026-012
- https://www.fortra.com/security/advisories/product-security/fi-2026-013
- https://www.fortra.com/security/advisories/product-security/fi-2026-014
- https://www.fortra.com/security/advisories/product-security/fi-2026-015
- https://www.fortra.com/security/advisories/product-security/fi-2026-016
- https://www.fortra.com/security/advisories/product-security/fi-2026-017
- https://www.fortra.com/security/advisories/product-security/fi-2026-018
- https://www.fortra.com/security/advisories/product-security/fi-2026-019