IBM исправила двадцать уязвимостей в Guardium Data Protection 12.2, платформе для контроля доступа к базам данных и аудита действий с ними. Часть проблем используют без учётной записи: достаточно доступа к сетевому порту или веб-интерфейсу. Оценки по шкале CVSS доходят до 9.9 из 10. Бюллетень опубликован 17 сентября 2026 года, обходных мер защиты вендор не предложил.
Детали уязвимостей
Тяжелее всего выглядит дыра в слушателе Change Audit System (CAS, подсистема аудита изменений). Он принимает сообщения на TCP-порту 16017 и слабо проверяет их содержимое. Атакующий без учётных данных отправляет туда специально собранное сериализованное сообщение (набор данных, подготовленный для передачи между приложениями) и получает выполнение своего кода на устройстве Guardium. Оценка 9.8, вход в систему не нужен. Тот же слушатель фигурирует в описании ещё одной ошибки, связанной с вызовом методов по указанию внешнего отправителя. Порт 16017 обычно закрыт от интернета, но внутри корпоративной сети до него часто дотягиваются из смежных сегментов, а именно там и работает большинство атак.
Столько же, 9.9, набрали две бреши, связанные с отсутствием проверки прав. В LoadBalancerServlet не хватает аутентификации, поэтому любой, кто видит веб-интерфейс, запускает привилегированные операции балансировщика. Похожая ошибка в ChangeTrackerServlet даёт обход ограничений безопасности. Ещё одна проблема того же класса затрагивает экспорт сертификата в интерфейсе командной строки: пользователь с правами выполняет произвольные команды от имени root.
Внедрение SQL-кода встречается в Guardium так часто, что его проще развести по компонентам. Ошибка в функциональности generateInsertQuery, которая работает с файлом change-tracker-data.sql, доступна удалённо без входа в систему, её оценка 9.8. Уязвимость в компоненте Load Balancer Groups тоже открыта для неаутентифицированного атакующего, оценка 8.6. Пользователь с низкими правами внедряет SQL через REST-обработчик New Query Builder (8.8) и через обработчик Analytic Grid (8.8). Остальные инъекции того же типа требуют учётной записи, но тоже ведут к чтению и изменению данных.
Внедрение команд сосредоточено в командной строке. Опасны экспорт сертификата, команда create csr wildcard, загрузка плагина Universal Connector и импорт remotelog_config. Везде имя файла или параметр подставляется в системную команду без проверки. Права нужны высокие, зато результат одинаковый: выполнение команд с правами root. Оценки колеблются от 7.2 до 9.9, то есть даже привилегированная учётная запись превращается в полный контроль над устройством.
Отдельная история - жёстко прописанные учётные данные в служебных программах hardware_assess и obstore. Пользователь с низкими правами извлекает из них мастер-секреты продукта, а вместе с ними получает доступ к внутренней базе и чувствительной служебной информации. Оценка 8.8. Секреты вшиты в двоичные файлы, поэтому сменить их простым изменением настроек не получится.
Остальные проблемы скромнее, хотя и они дают атакующему пространство для манёвра. Межсайтовый скриптинг при генерации веб-страниц позволяет удалённому пользователю с учётной записью выполнить произвольный код в браузере жертвы, если та откроет подготовленную ссылку; оценка 9.0. Небезопасная десериализация в хранилище заданий Quartz JDBC открывает путь к выполнению кода для того, кто уже вошёл в систему, оценка 7.2. Самая низкая оценка в бюллетене - 6.3 - у внедрения команд, доступного пользователю с малыми правами.
Многие из этих уязвимостей связаны между собой. Неаутентифицированные бреши дают первый доступ, привилегированные - закрепление и расширение прав, а внедрение команд и жёстко прописанные секреты превращают временный вход в постоянный контроль. Именно такая последовательность делает набор проблем в одном продукте опаснее, чем каждая из них по отдельности.
Guardium занимает в инфраструктуре очень удобное для злоумышленника место. Он подключается к базам данных, хранит учётные данные для доступа к ним, собирает журналы аудита и следит за соблюдением правил. Компрометация такого узла даёт не только доступ к защищаемым данным, но и возможность выключить контроль или подчистить следы. Поэтому набор уязвимостей в одном продукте стоит воспринимать как проблему всей инфраструктуры, а не одного сервера.
Затронуты организации, которые держат Guardium Data Protection версии 12.2. Это банки, телекоммуникационные компании, госструктуры, промышленные предприятия и все, кто обязан отчитываться о доступе к персональным и коммерческим данным. IBM не сообщает о случаях эксплуатации этих уязвимостей в реальных атаках и не приводит сведений о том, кто мог бы их использовать. Вендор относит проблемы к категории, требующей срочной установки исправлений, и это единственная причина, по которой новость заслуживает внимания администраторов.
Исправление одно: пакет SqlGuard_12.0p233_FixPack для версии 12.2, доступный на Fix Central. Работать с ним лучше без промедления, поскольку альтернативных способов закрыть дыры вендор не приводит. Пока обновление не установлено, доступ к TCP-порту 16017 стоит ограничить на межсетевом экране и не выпускать веб-интерфейс Guardium в недоверенные сегменты сети. Полезно также просмотреть журналы на предмет подозрительных обращений к слушателю аудита и операций балансировщика, а при малейших сомнениях сменить учётные данные, которые продукт использует для подключения к базам.
Практика последних лет показывает, что системы защиты данных притягивают внимание атакующих не меньше, чем сами базы. Узел с широкими правами и доступом к секретам выгоднее взломать, чем обходить защиту на каждом отдельном сервере. Скорость установки исправлений для таких платформ важнее, чем для большинства внутренних систем.
Ссылки