Обход политики безопасности в Forcepoint NGFW пропускает трафик мимо правил фильтрации

Forcepoint

Forcepoint исправила уязвимость в Security Engine NGFW - программном компоненте, который проверяет сетевой трафик и применяет правила доступа. Ошибка позволяет обойти политику безопасности, то есть пропустить трафик мимо ограничений, заданных администратором. Само устройство при этом остаётся невредимым, зато системы за ним теряют прикрытие. Уязвимость получила идентификатор CVE-2026-12974 и высокую оценку по шкале CVSS 4.0. Нашёл и сообщил о ней Туукка Вайнио из Университета Турку.

Уязвимость CVE-2026-12974

Уязвимы выпуски с 7.1.0 по 7.1.13, с 7.3.0 по 7.3.1, 7.3.3, с 7.4.0 по 7.4.1 и 7.5.0. Версия 7.3.2 ошибки не содержит. Исправления вошли в FlexEdge Secure SD-WAN Engine 7.1.14 (SD-WAN - технология программно управляемых распределённых сетей) и в Network Security Platform Security Engine 7.3.4, 7.4.2 и 7.5.1. Администраторам нужно сверить номер сборки на своих устройствах и обновить те, что попали в список.

Причина кроется в разборе входящих запросов. Движок неверно оценивает указанное количество или объём в полученном сообщении. Из-за этого он принимает то, что обязан отбросить. В описании слабости указаны две: некорректная проверка заданного количества во входных данных и слишком мягкий перечень допустимых значений. Обе ведут к одному результату. Трафик, который по правилам должен быть заблокирован, доходит до цели.

Условия для атаки простые. Учётные данные не нужны. Действий со стороны пользователя тоже не требуется. Атака идёт по сети, сложность её низкая, и злоумышленнику достаточно отправить специально составленный набор пакетов. В векторе CVSS производитель выставил максимальную метрику зрелости эксплойта (вредоносного кода, использующего уязвимость), то есть речь идёт не о теоретической возможности, а о зафиксированных попытках эксплуатации. Публичного кода, который упрощал бы задачу, в бюллетене не упоминают.

Последствия касаются не самого экрана, а всего, что он защищает. Обойдя правила, злоумышленник добирается до внутренних узлов: читает данные, изменяет их, нарушает работу сервисов. Оценки в векторе расставлены именно так. Уязвимое устройство отмечено как незатронутое, а системы за ним получают высокий ущерб по всем трём характеристикам - конфиденциальности, целостности и доступности. Проще говоря, экран продолжает работать и выглядит исправным, но перестаёт выполнять свою основную функцию.

Кого это касается в первую очередь. Forcepoint NGFW ставят на границе корпоративных сетей, в государственных структурах, в промышленности и в финансовых организациях. Продукт часто разделяет сегменты внутри одной сети и связывает распределённые офисы через каналы SD-WAN. Обход политики в такой точке означает, что сегментация перестаёт работать. Дальше злоумышленник перемещается по внутренней сети, не встречая фильтра, который должен был его остановить. Для промышленных площадок риск выше: за экраном стоят не только офисные компьютеры, но и технологическое оборудование.

Кто затронут количественно, неизвестно. Forcepoint не раскрывает число установок, а запись CVE пока ждёт обогащения в базе NIST (американского института стандартов и технологий, который ведёт национальный реестр уязвимостей). Собственной оценки института нет, есть только оценка производителя. Для свежего бюллетеня это обычная ситуация, но она означает, что независимой проверки серьёзности пока не появилось. Показательно и другое: производитель и сам отнёс проблему к высокому уровню, не оставив ей места в очереди на потом.

Что делать. Первый шаг - установить исправленную сборку. Ветка 7.1 закрывается в FlexEdge Secure SD-WAN Engine 7.1.14, ветки 7.3, 7.4 и 7.5 - в выпусках 7.3.4, 7.4.2 и 7.5.1 соответственно. Готового обходного решения в бюллетене нет, поэтому откладывать обновление неразумно. Если немедленная установка невозможна, имеет смысл сузить доступ к интерфейсу управления экраном, усилить наблюдение за журналами и проверить, не доходил ли до внутренних сервисов трафик, который по правилам должен был быть отброшен. Отдельно проверяют конфигурацию разделения сегментов: обход политики особенно неприятен там, где на одном экране сходятся сети с разным уровнем доверия.

Уязвимость такого класса попадает в поле зрения исследователей не случайно. Обход политики выгоден атакующему. Ему не нужно взламывать конечные устройства или подбирать пароли. Достаточно, чтобы фильтр перестал фильтровать. Поэтому ошибки в сетевых экранах, системах обнаружения вторжений и средствах удалённого доступа привлекают внимание, а производители выпускают исправления вне обычного графика. Forcepoint закрыла проблему сразу для трёх поддерживаемых веток и отдельно отметила, что версия 7.3.2 ошибки не содержит. Проверка списка допустимых значений и разбор размеров во входных данных остаются теми участками кода, где такие дефекты встречаются чаще всего: их трудно поймать на этапе тестирования, потому что при обычной нагрузке поведение выглядит корректным.

Тем, кто держит такие устройства на периметре, разумнее обновляться без промедления. Экран, пропускающий трафик в обход правил, оставляет всю сеть за собой без фильтрации, а заметить это по косвенным признакам почти невозможно. Единственная надёжная проверка - сверить версию сборки и убедиться, что на устройстве стоит исправленный выпуск.

Ссылки

Комментарии: 0