Компания Hewlett Packard Enterprise выпустила исправление для своей платформы автоматизации телекоммуникационных сетей HPE Telco Automated Assurance. Обновление версии 1.5 закрывает две уязвимости, затрагивающие версии продукта 1.4 и ниже. Одна из них связана с библиотекой OpenSSL, другая - с клиентскими библиотеками Apache Kafka для Java. Обе уязвимости получили высокие оценки опасности по шкале CVSS - 7,4 и 8,7 балла соответственно. Проблемы были обнаружены в сторонних компонентах, которые поставляются вместе с продуктом или используются им.
Детали уязвимостей
Первая уязвимость, зарегистрированная как CVE-2025-69419, относится к некорректной обработке памяти в OpenSSL. Атакующий может вызвать повреждение памяти, если заставит приложение обработать специально сформированный файл в формате PKCS#12. Этот формат традиционно используется для хранения сертификатов и закрытых ключей. Для эксплуатации требуется, чтобы пользователь или система открыли вредоносный PKCS#12-файл в приложении, использующем уязвимые функции OpenSSL. В случае успешной атаки это может привести к отказу в обслуживании или другим последствиям, связанным с повреждением памяти, в определённых условиях выполнения кода.
Вторая проблема, CVE-2026-35554, связана с состоянием гонки в клиенте производителя сообщений Apache Kafka для Java. Уязвимость возникает в управлении пулом буферов: если пакет отправки истекает по времени ещё до того, как завершится передача сетевого запроса, содержащего этот пакет, буфер может быть преждевременно повторно использован. В результате сообщения могут быть молчаливо доставлены в неправильные топики. Это потенциально ведёт к нарушению целостности данных, искажению сообщений или непреднамеренному раскрытию информации между различными топиками Kafka. Условия для эксплуатации складываются лишь при особой конфигурации продюсера и специфических параметрах времени выполнения.
HPE уточняет, что обе уязвимости допускают удалённую эксплуатацию без необходимости аутентификации, однако сложность атаки оценивается как высокая. В случае CVE-2025-69419 атакующему требуется, чтобы жертва обработала вредоносный файл, что несколько снижает практический риск массовой эксплуатации. Для проблемы в Kafka, напротив, вмешательство пользователя не требуется, но воздействие ограничено конкретными сценариями конфигурации и временными условиями.
Обе уязвимости были выявлены в рамках аудита сторонних компонентов, выполненных силами HPE Product Security Response Team. Компания не раскрывает информацию о том, были ли эти проблемы обнаружены внутренними исследователями или получены по программам ответственного раскрытия от сторонних экспертов. На момент выпуска бюллетеня сведений об активной эксплуатации уязвимостей не поступало.
HPE Telco Automated Assurance - это платформа, предназначенная для автоматизации процессов обеспечения качества обслуживания в сетях операторов связи. Она используется для мониторинга, анализа и оптимизации работы сетевых сервисов. Нарушение целостности данных или отказ в обслуживании могут негативно сказаться на способности провайдеров управлять своими сетями и гарантировать уровень сервиса для абонентов.
В официальном бюллетене HPE рекомендует клиентам обновить платформу до версии 1.5 или более поздней. Дистрибутив доступен для загрузки на портале корпоративного лицензирования HPE. Временных мер защиты или обходных путей компания не предлагает, поскольку уязвимости находятся непосредственно в сторонних библиотеках, и единственным способом их устранения является обновление всего пакета.
Этот случай подчёркивает общую тенденцию, актуальную для многих корпоративных продуктов: уязвимости всё чаще обнаруживаются не в собственном коде производителя, а в сторонних зависимостях, встроенных в продукт. OpenSSL и Apache Kafka являются широко распространёнными компонентами, и ошибки в их реализации могут затронуть широкий круг приложений. Для поставщиков решений, таких как HPE, это означает необходимость тщательного мониторинга обновлений от разработчиков используемых библиотек и своевременного включения патчей в собственные релизы. Для операторов телеком-сетей, использующих Telco Automated Assurance, выпуск этого исправления - веская причина провести внеочередное обновление, даже при том что практическая сложность эксплуатации обеих уязвимостей оценена как высокая.
Ссылки