Обход аутентификации в HPE iMC и выполнение кода в Intelligent Assurance через библиотеки Netty и Jackson

HPE Aruba Networking

Уязвимость CVE-2026-79842 в платформе HPE Intelligent Management Center позволяет удалённо обойти аутентификацию и войти в систему без учётных данных. Оценка по шкале CVSS - 9,1. От атакующего не требуется ничего, кроме сетевого доступа к интерфейсу: права ему не нужны, действия пользователя тоже. Платформа iMC служит центром управления сетевым оборудованием, поэтому успешная эксплуатация равносильна получению администраторских полномочий над коммутаторами, точками доступа и другими устройствами корпоративной сети. В тот же день HPE раскрыла второй набор проблем - в телекоммуникационном продукте Telco Intelligent Assurance, где вместе со сторонними библиотеками приходят удалённое выполнение кода и семь сценариев отказа в обслуживании.

Детали уязвимостей

Вектор уязвимости описывает атаку, которая идёт по сети, не требует аутентификации и не зависит от действий человека. Страдают конфиденциальность и целостность: злоумышленник читает и меняет данные, которыми оперирует платформа. Доступность по вектору не затронута, сервис продолжает отвечать на запросы. Сложность эксплуатации оценена как низкая, то есть барьер для атакующего минимален. Внутри iMC хранятся конфигурации устройств, учётные записи администраторов и история событий сети. Тот, кто обходит проверку подлинности, получает доступ ко всему этому, а затем может переписывать правила доступа, менять маршрутизацию или отключать отдельные сегменты.

Подтверждений того, что уязвимость уже используют в реальных атаках, в бюллетене нет. О проблеме в HPE сообщила исследовательница Nhi Nguyen. Отсутствие новостей об эксплуатации не снижает риска: панели управления сетевым оборудованием нередко выставляют наружу, а сама ошибка не требует ни пароля, ни подготовки. Для поиска цели достаточно обычного сканирования диапазонов адресов.

Исправление вошло в версию 7.3 E0713, дистрибутив доступен на портале HPE Aruba Support Portal. Организациям, которые не могут обновиться в короткий срок, разумно ограничить доступ к интерфейсу управления из внешних сетей и просматривать журналы на предмет входов без учётных данных. После установки новой версии старые сессии лучше сбросить: если злоумышленник успел закрепиться в системе, одно обновление его не вытеснит.

Второй бюллетень затрагивает HPE Telco Intelligent Assurance FAS/PDO версии 4.2.17 и более ранние сборки. Здесь речь о девяти уязвимостях, которые пришли вместе с библиотеками. Netty отвечает за сетевое взаимодействие, jackson-databind и jackson-core разбирают данные в формате JSON. Ошибки в них переходят в продукт вместе с зависимостями, и вендор узнаёт о них из открытых баз. Одна уязвимость связана с недостаточной проверкой источника и подлинности данных (CVE-2026-54512, оценка 8,1). Вторая допускает удалённое выполнение кода (CVE-2026-54513, та же оценка 8,1). Остальные семь ведут к отказу в обслуживании, у каждой 7,5.

Удалённое выполнение кода даёт атакующему возможность запускать свои команды на сервере телеком-платформы. Это уже не чтение данных, а полноценный контроль над узлом. Отказ в обслуживании выглядит скромнее по последствиям, но для оператора связи он означает недоступность аналитики и связанных с ней сервисов. Восемь уязвимостей из девяти требуют низкой сложности эксплуатации, то есть специальных навыков для атаки не нужно. Все они описаны как сетевые.

HPE обновила зависимости: netty-all до версии 4.1.138.Final, jackson-databind, jackson-core и jackson-annotations до 2.18.11. Пользователям предлагают перейти на HPE Telco Intelligent Assurance FAS & PDO версии 4.2.18. Если продукт развёрнут в изолированном контуре без выхода в интернет, приоритет обновления ниже, но пренебрегать им не стоит: внутренний нарушитель тоже может воспользоваться этими ошибками.

Обе истории показывают одну и ту же слабость в управлении парком решений. Продукт, собранный из десятков сторонних компонентов, наследует их уязвимости, а вендор не всегда знает о них раньше публикации. Следить приходится и за собственным кодом, и за чужими библиотеками, причём список зависимостей меняется от релиза к релизу. Для iMC риск выше из-за роли платформы: она стоит над сетевым оборудованием, и обход аутентификации открывает путь к управлению инфраструктурой целиком. Для телеком-продукта критична доступность: сбой в аналитической системе оператора отражается на работе услуг для абонентов.

Практические шаги выглядят одинаково для обоих случаев. Обновить iMC до 7.3 E0713, а Telco Intelligent Assurance - до 4.2.18. Проверить, доступны ли интерфейсы управления из интернета, и закрыть их, если прямой доступ не нужен. Сверить инвентарь с списком поддерживаемых версий из бюллетеней: у HPE к поддерживаемым относятся только актуальные сборки, а более старые остаются без исправлений. Заодно имеет смысл пересмотреть порядок установки обновлений для систем, которые стоят на границе сети или управляют оборудованием. Ошибка в iMC обходится без пароля и без участия человека, поэтому время между публикацией бюллетеня и установкой патча лучше сократить до минимума.

Ссылки

Комментарии: 0