Коммутаторы Advantech EKI-1242 выполняют команды без аутентификации и принимают неподписанную прошивку

Advantech

Advantech закрыла 16 уязвимостей в промышленных коммутаторах EKI-1242EIMS и EKI-1242IEIMS. Одна из них позволяет удалённо выполнять команды на устройстве без входа в систему. Несколько других дают тому, кто получил обычную учётную запись, права администратора. Затронуты устройства с прошивкой 2.00.01 и более ранними. Такие коммутаторы связывают оборудование на производственных площадках, в энергетике, на транспорте и в системах водоснабжения.

Детали уязвимостей

Самый высокий балл по шкале CVSS 4.0 (система оценки серьёзности уязвимостей) получила уязвимость CVE-2026-73172 - 9.3. Это внедрение команд операционной системы в обработчике служебного компонента edgserver. Злоумышленник отправляет подготовленный запрос на сетевой порт 5058. Строка из запроса попадает в системную команду и исполняется с правами суперпользователя. Ни учётной записи, ни действий со стороны пользователя не требуется. Тот же компонент страдает от отсутствия аутентификации для критичных функций (CVE-2026-73173, 8.8). Посторонний может перестроить сетевые настройки, перезагрузить коммутатор, сбросить его к заводским настройкам, обновить прошивку и настроить вспомогательный канал. Проверка подлинности отправителя подменена слабыми полями вроде модели и MAC-адреса.

Отдельная группа уязвимостей касается обновления прошивки. При установке нового образа устройство не проверяет его цифровую подпись (CVE-2026-73177, 8.6). Тот, кто получил права администратора, загружает неподписанную сборку и закрепляется на коммутаторе надолго. Ещё шесть уязвимостей относятся к внедрению команд через веб-интерфейс LuCI. Внедрение затрагивает несколько параметров: удаление файла на странице безопасности OPC UA, имя узла журнала, уровень журналирования, идентификатор пакета при удалении, категорию при загрузке описаний устройств. Каждый из них без проверки попадает в командную строку и выполняется с правами суперпользователя.

Импорт CSV-файла с описанием транзакций Modbus порождает исходный код на Lua, языке сценариев. Через имя транзакции злоумышленник выходит за пределы строковой константы и выполняет собственный код (CVE-2026-73166, 8.6). Веб-интерфейс также принимает скрипт на Python и запускает его от имени суперпользователя. Восстановление из резервной копии распаковывает архив в корень файловой системы, проверив лишь шаблон имени модели (CVE-2026-73171, 8.6). Подменённый архив перезаписывает файлы запуска и закрепляется в системе. Хранимый межсайтовый скриптинг (CVE-2026-73169) в интерфейсе управления транзакциями Modbus срабатывает в браузере администратора. Подделка межсайтовых запросов (Cross-Site Request Forgery, CSRF, CVE-2026-19535) заставляет вошедшего администратора отправить опасный запрос.

Протокол управления edgserver передаёт данные открытым текстом (CVE-2026-73174, 8.7). Наблюдатель на пути трафика читает модель устройства, его имя, MAC-адрес, IP-адрес, маску подсети и шлюз. При удачном расположении он ещё и подменяет сообщения - это атака "человек посередине". Неконтролируемое потребление ресурсов (CVE-2026-73175, 7.1) приводит к отказу в обслуживании. Злоумышленник в том же сегменте сети открывает множество анонимных сеансов OPC UA (протокола обмена данными для промышленной автоматизации). Память заканчивается примерно на сороковом сеансе, и нормальные клиенты теряют связь с коммутатором.

Уязвимости обнаружил Simone Bossi из исследовательской группы Nozomi Networks Labs. Сведений о применении их в реальных атаках бюллетень не содержит. Промышленные коммутаторы редко выставляют в интернет напрямую, поэтому основной риск лежит внутри корпоративных и производственных сетей. Там такие устройства годами работают с настройками по умолчанию, а доступ к ним есть у подрядчиков и у любого заражённого узла. Набор ошибок в одном служебном компоненте означает, что даже внутренний нарушитель получает широкие возможности.

Исправление - прошивка 2.00.01, она опубликована на сайте производителя. После установки нужно один раз сбросить устройство к заводским настройкам. Так отключается тестовый компонент edgserver, из-за которого возникли самые заметные уязвимости. В списке затронутых продуктов Advantech указала версию 2.00.01 и более ранние, а исправленной назвала ту же 2.00.01. Расхождение похоже на опечатку в бюллетене, и проверять его лучше через службу поддержки. Если после сброса компонент всё же отвечает на запросы, доступ к его порту имеет смысл ограничить на межсетевом экране и держать в отдельном сегменте.

Промышленное оборудование всё чаще несёт на борту веб-интерфейс и служебные сервисы, которые проектировали для отладки. Между тем сети, где такие устройства работают, редко сегментируют так же строго, как офисные. Обновление закрывает известные пути, но привычка оставлять отладочные функции включёнными по умолчанию сохраняется у многих производителей. Сброс к заводским настройкам в этом случае перестаёт быть формальностью и становится частью установки исправления.

Ссылки

Комментарии: 0