Обход аутентификации при обновлении прошивки RTU500 CMU Hitachi Energy затрагивает снятые с поддержки версии

Hitachi

Hitachi Energy раскрыла сведения о шести уязвимостях в прошивке коммуникационных модулей CMU семейства RTU500. Две из них получили критическую степень опасности. Посторонний человек может загрузить в контроллер произвольную прошивку или перезаписать любые файлы, не предъявляя учётных данных. Проблемы касаются версий 11.x и более ранних. Все они сняты с поддержки, поэтому исправлений для них не будет.

Детали уязвимостей

RTU500 - это устройства сопряжения с объектом. Такие контроллеры стоят на подстанциях, промышленных площадках и в системах водоснабжения. Они собирают телеметрию и передают её в диспетчерские системы. Модуль CMU отвечает за сетевые подключения и веб-интерфейс, через который персонал настраивает устройство. Атака на этот узел даёт контроль над поведением всего контроллера.

Находки описала компания Dragos, а Hitachi Energy подтвердила их в бюллетене от 29 сентября. Самая тяжёлая уязвимость - CVE-2026-8065 с оценкой 9.1 по шкале CVSS. Ошибка кроется в точке обновления прошивки. Проверка подлинности там отсутствует. Атакующий отправляет специально подготовленный POST-запрос и записывает на устройство собственный образ прошивки. Дальше он меняет функции контроллера, подрывает целостность данных или нарушает доступность устройства. Дистанционная эксплуатация не требует учётной записи и действий пользователя. Достаточно сетевого доступа к веб-интерфейсу модуля.

Вторая уязвимость с той же оценкой прячется в загрузке файлов. Обработка путей позволяет выйти за пределы каталога и записать файл в любое место файловой системы. Посторонний человек способен подменить данные или сорвать работу устройства. Рядом стоит ошибка средней степени опасности с оценкой 6.5. Она даёт обладателю учётной записи возможность перезагрузить контроллер через точку сброса. Права на такую операцию не проверяются. В результате устройство на время становится недоступным для диспетчера.

Остальные три уязвимости достались прошивке из прошлого. Одна из них, CVE-2010-2965 с оценкой 9.8, живёт в отладочной службе WDB агента операционной системы Wind River VxWorks версий 6.x и 5.x. Через UDP-порт 17185 можно читать и изменять память устройства, вызывать функции и управлять задачами. Ещё две ошибки с оценками 8.1 и 7.5 позволяют выполнять команды без аутентификации и подменять приложения, не проверяя целостность кода. Обе давно известны специалистам, но в снятых с поддержки сборках они так и остались.

Все шесть уязвимостей связаны со старыми выпусками. Hitachi Energy поясняет: эти версии разрабатывали по требованиям и представлениям об угрозах, которые действовали на момент их выхода. Усиленной аутентификации, шифрования связи и строгих правил доступа в них нет. Современные выпуски прошли доработку: производитель добавил защиту протоколов, более надёжные механизмы входа и шифрованные каналы. Поддерживаемые сейчас версии эти проблемы не затрагивают. При этом вендор не исключает, что выпуски 11.x и более ранние уязвимы точно так же.

Значимость находок выходит за рамки одного устройства. Контроллеры RTU500 управляют физическими процессами, поэтому подмена прошивки грозит не утечкой данных, а остановкой оборудования. На подстанциях такие сбои отражаются на электроснабжении потребителей. Для промышленного объекта простой означает сорванный технологический цикл и расходы на восстановление. Сведений о реальных атаках с использованием этих уязвимостей в бюллетене нет. Пока известны только результаты исследования Dragos.

Исправление одно - перейти на версию 12.7.8 или 13.9.1 либо на более свежую. Для снятых с поддержки выпусков обновлений не выпустят. Пока переход невозможен, помогает изоляция. Контроллер не должен иметь прямого выхода в интернет. Сеть АСУ ТП стоит отделить от офисной межсетевым экраном с минимальным набором открытых портов. Часть портов придётся оставить ради связи с диспетчерской, и решение по каждому из них принимают отдельно, глядя на схему конкретного объекта.

Производитель напоминает и о базовых правилах. Шкафы с контроллерами нужно физически защищать от посторонних. Пароли стоит менять регулярно и не оставлять заводских значений. Съёмные носители перед подключением к промышленной сети проверяют на вредоносное ПО. Ноутбуки инженеров не используют для выхода в интернет или чтения почты на объекте. Эти меры не закрывают уязвимости, зато затрудняют путь к ним.

Оценку среды эксплуатации в бюллетене не приводят. Базовые баллы CVSS не учитывают, насколько плотно контроллер включён в технологический процесс и какие связи у него есть с внешними сетями. Поэтому Hitachi Energy советует заказчикам самим посчитать этот показатель для своих площадок. Там, где модуль CMU доступен из корпоративной сети или связан с подрядными организациями, риск заметно выше.

Снятые с поддержки версии остаются в промышленности годами, поскольку оборудование служит десять, пятнадцать и больше лет. Каждая новая находка исследователей бьёт по ним сильнее, чем по свежим выпускам: закрыть проблему патчем уже нельзя. Переход на поддерживаемую ветвь снимает сразу все шесть уязвимостей. Компенсирующие меры лишь снижают вероятность эксплуатации. Откладывать обновление имеет смысл только там, где риск подмены прошивки на действующем объекте принимают осознанно.

Ссылки

Комментарии: 0