Hitachi Industrial Equipment Systems раскрыла сведения о шести уязвимостях в Hitachi Coding Software Suite. Комплекс обслуживает промышленное оборудование маркировки, которое наносит коды, даты и данные о партии на изделия и упаковку. Проблемы затрагивают версии 3.3.0 и более ранние. Исправление появилось в 4.0.0. Ошибки дополняют друг друга: злоумышленник может читать и удалять файлы на сервере, работать в обход входа, перехватывать учётные данные и действовать с правами администратора. Обходных путей вендор не предложил, поэтому обновление остаётся единственным способом закрыть все шесть.
Детали уязвимостей
Такое программное обеспечение занимает место внутри производственного контура. Оно связано с оборудованием на линии и с информационными системами предприятия, поэтому его компрометация сказывается не только на данных, но и на самом выпуске продукции. Под удар попадают предприятия, где коды наносят на упаковку в потоке, а не вручную. Там, где маркировка обязательна, простой линии оборачивается срывом сроков и переоформлением документов на партию. Важна и прослеживаемость: по коду на упаковке проверяют путь товара от цеха до полки.
Первая и самая заметная уязвимость - обход пути (path traversal), CVE-2026-82824. Приложение не проверяет, остаётся ли запрошенный файл внутри каталога, который ему отведён. Через подставленный путь злоумышленник выходит за эти границы и читает, создаёт, изменяет или удаляет произвольные файлы. Ограничений почти нет: под угрозой и рабочие данные, и служебные файлы.
Четыре других ошибки касаются проверки подлинности и прав. Критичные программные интерфейсы (API - наборы функций, через которые внешние программы обращаются к сервису) не требуют подтверждения личности. Из-за этого часть операций проходит вообще без входа в систему. Разграничение прав тоже хромает: рядовой пользователь получает доступ к возможностям администратора. К тому же в коде остались скрытые учётные записи и жёстко прописанные пароли, а они открывают систему в обход штатной процедуры входа.
Ещё одна ошибка связана с ключом подписи JWT. JWT (JSON Web Token) - компактный маркер, которым сервис подтверждает права обратившегося. Подпись маркера проверяется секретом, и этот секрет вшит в код продукта, о чём говорит классификатор CWE-321. Значит, он одинаков на всех установках и известен любому, кто получил доступ к сборке. Располагая таким секретом, злоумышленник собирает корректный маркер администратора и работает от его имени. Сменить секрет настройкой нельзя - он часть продукта, а не параметр развёртывания.
Шестая уязвимость связана с передачей данных без шифрования. Учётные данные и чувствительные сведения уходят по сети открытым текстом. Тот, кто находится в том же сегменте и прослушивает трафик, забирает их и применяет для входа. Другие сведения, шедшие по каналу, тоже достаются ему.
По классификатору CWE (Common Weakness Enumeration, перечень типов слабостей в коде) шесть проблем разошлись по разным категориям. Обход пути, отсутствие проверки подлинности, открытая передача данных, вшитый секрет, сломанная авторизация, скрытые записи. Каждая по отдельности выглядит частной ошибкой. Вместе они образуют полный набор для захвата системы: от наблюдения за трафиком до административных операций.
Сведения об уязвимостях передал внешний исследователь Michael Heinzl. Hitachi не сообщает, применял ли кто-нибудь эти ошибки в реальных атаках. Отсутствие таких данных не снижает риска: уязвимости не требуют редких условий, а часть из них срабатывает без всякой аутентификации. Опыт промышленного сектора показывает, что системы маркировки редко обновляют так же быстро, как офисное ПО: они встроены в технологический процесс и простаивают только в плановые окна.
Комбинация значит больше, чем каждая ошибка по отдельности. Перехваченные учётные данные дают вход. Отсутствие проверки подлинности на программных интерфейсах позволяет обойтись и без него. Вшитый ключ превращает любую из этих зацепок в полноценный административный доступ. В производственной сети такой набор открывает путь к изменению или удалению файлов, а значит - к искажению данных маркировки и потере прослеживаемости партий. Восстановить исходные записи без резервных копий не получится.
Исправление одно - переход на Hitachi Coding Software Suite 4.0.0. Перед обновлением уточните текущую версию: как это сделать, описано в руководстве, которое выложено на сайте вендора. Там же приведены требования по безопасной эксплуатации продукта. Раздел с обходными мерами пуст. Отключить отдельную функцию, поменять настройку или урезать права учётной записи недостаточно. Ни одна конфигурация, кроме обновления, эти уязвимости не снимает: проблема с вшитым ключом и скрытыми записями живёт внутри кода, а не в параметрах.
Если немедленное обновление невозможно, ограничение сетевого доступа снижает вероятность эксплуатации, но сами ошибки не устраняет. В первую очередь это касается установок, доступных из других сегментов сети или из интернета. Стоит также проверить, не хранится ли на том же сервере что-то ещё: обход пути затрагивает любые файлы, к которым у службы есть права.
Вшитые в код секреты и забытая проверка подлинности снова всплывают в промышленном ПО. Каждая такая ошибка выглядит частной, а вместе они складываются в готовый сценарий захвата. Разработчикам стоит пересмотреть, как продукт хранит ключи и как проверяет права на критичных операциях. Эксплуатационным службам - держать такие системы в закрытых сегментах, отслеживать версии и хранить резервные копии в стороне от самого сервера маркировки.
Ссылки