Агентство по кибербезопасности и защите инфраструктуры США (CISA) раскрыло 15 уязвимостей в Malcolm - платформе для сбора, хранения и разбора сетевого трафика. Проблемы нашлись в интерфейсах загрузки файлов, обратном прокси, службе управления доступом и хранилище данных. Организации в энергетике, ИТ и водоснабжении по всему миру держат Malcolm в своих сетях. Часть ошибок даёт злоумышленнику с обычной учётной записью доступ к командам операционной системы и к накопленным журналам. Разработчик платформы и автор бюллетеня - сама CISA.
Детали уязвимостей
Malcolm собирает сведения о сетевом трафике и событиях безопасности, а затем хранит их для поиска и разбора. Аналитики разбирают с его помощью инциденты и ищут следы атак. Внутри платформы связаны несколько компонентов: разбор пакетов, поиск по накопленным записям, служба идентификации пользователей, инвентаризация. Пролом в одном звене открывает доступ к остальным. Найденные ошибки сосредоточились как раз на стыках - в обратном прокси, службе идентификации, общих учётных данных и хранилище. Большинство оценок средние, от 4.3 до 6.5 по шкале CVSS, общей системе оценки уязвимостей. Подмена записей бьёт по достоверности расследований, которые ведут на этой платформе.
Наибольшую оценку - 8.8 по шкале CVSS - получила уязвимость CVE-2026-90444 в интерфейсе передачи файлов. Он принимает имена загружаемых файлов после входа в систему и не отсеивает служебные символы командной оболочки. Автоматический процесс позже собирает из такого имени команду и запускает её. Атакующий с действующей учётной записью выполняет произвольные команды с правами этого процесса. Отдельные права ему не нужны, хватает обычного входа в систему. Дальше он читает и правит накопленные журналы, а также получает возможность закрепиться и продвинуться по внутренней сети.
Две ошибки касаются путей и внутренних адресов. Интерфейс загрузки распаковывает архивы без проверки, что файлы останутся внутри заданного каталога. Через обход пути (CVE-2026-90445) злоумышленник с учётной записью пишет файлы в произвольные места, подменяет настройки и вставляет поддельные записи. Другой интерфейс принимает значение от пользователя и подставляет его прямо в путь запроса к хранилищу. Возникает подделка запросов на стороне сервера, или SSRF (CVE-2026-90446): служебные права платформы направляются на внутренние адреса, и наружу уходят конфигурация и административные данные. Хранилище доверяет платформе, поэтому её права обходят обычные ограничения.
С проверкой прав связано ещё несколько проблем. Правило маршрутизации выбирает способ аутентификации по заголовку, который задаёт сам клиент. Обладатель общей служебной учётной записи подставляет нужное значение и обходит ролевую проверку (CVE-2026-90447). Таблица требований к ролям, в свою очередь, разрешает доступ по умолчанию, если обработчик в неё не внесён, поэтому любой аутентифицированный пользователь дотягивается до незарегистрированных обработчиков. Два случая касаются режима "только чтение": прокси не ограничивает методы запросов, и пользователь создаёт либо перезаписывает записи, а ещё ставит и снимает метки.
Ещё одна ошибка затрагивает обратный прокси. При одной из настроек он передаёт запросы к сторонней административной панели, не проверяя вход на своей стороне. Панель управляет хранилищем учётных данных для остальных служб. Все компоненты развёртывания опираются на это хранилище. Значит, слабость собственного входа панели компрометирует всю платформу.
Примеры настроечных файлов несут в себе фиксированные значения. Один файл хранит ключ для подписи cookie у компонента анализа пакетов, другой - пароль администратора у компонента инвентаризации. Кто скопировал пример в рабочую конфигурацию и не запустил процедуру первичной настройки, остался с общеизвестными данными. Оценка второй уязвимости - 8.1 по шкале CVSS. Рядом стоит слабое хеширование пароля администратора: файл с хешем читает любой локальный пользователь, а сам хеш получен быстрым алгоритмом, который подбирается перебором.
Запросы обратного прокси к службе идентификации не проверяют её сертификат. Атакующий на пути между двумя узлами выдаёт себя за эту службу и получает подписанные токены, которые платформа принимает. Правка вводит переменную KEYCLOAK_SSL_VERIFY, однако проверка сертификата по умолчанию остаётся выключенной.
Остальные уязвимости получили низкие и средние оценки. Отражённый межсайтовый скриптинг в веб-интерфейсе не требует входа в систему: хватает ссылки, по которой перейдёт человек. Перенаправление на сторонний сайт через заголовок Referer оценили в 3.5 - низкий уровень. Вдобавок обновление библиотеки HTTP-клиента однажды откатили, и уязвимая версия вернулась в компонент обработки журналов.
Сообщений о реальных атаках с использованием этих уязвимостей CISA не получала. При этом Malcolm ставят в контуре критической инфраструктуры, поэтому агентство советует ограничить сетевой доступ к платформе, убрать её за межсетевой экран и не выставлять в интернет. Для удалённой работы лучше подходят виртуальные частные сети (VPN), которые тоже требуют обновлений. Бюллетень вышел в разделе, посвящённом уязвимостям промышленных систем управления.
Исправления вошли в последнюю версию Malcolm - сентябрь 2026 года или новее. Уязвимы сборки ниже v26.06.0. После обновления нужно отдельно включить проверку сертификата через KEYCLOAK_SSL_VERIFY, сменить пароли и посмотреть, не остались ли в конфигурации значения из примеров. Ротация учётных данных и удаление значений по умолчанию снимают часть рисков ещё до установки новой версии. Общая черта большинства найденных ошибок - слишком мягкие настройки по умолчанию: доступ открыт, пока его не запретили явно.
Ссылки