Hitachi Energy раскрыла сведения о двух уязвимостях в устройстве релейной защиты REB500. Проблемы затрагивают версию 8.3.3.1 и все более ранние сборки. Обе живут в библиотеке libexpat, компоненте с открытым исходным кодом для разбора документов в формате XML. Устройство подключает её при обработке сообщений по протоколу IEC 61850. Сам протокол описывает обмен данными между системами подстанций: телеметрию, команды, служебные сообщения. Оценка каждой уязвимости по шкале CVSS - 6,5 балла, средний уровень. Итог эксплуатации один - отказ в обслуживании. Устройство перестаёт отвечать на запросы и теряет работоспособность. Обновление до версии 8.3.4.0 снимает обе проблемы.
Детали уязвимостей
Первая уязвимость, CVE-2024-8176, приводит к переполнению стека внутри библиотеки. Стек это область памяти, где программа хранит данные при вызове функций. Когда записей становится больше, чем предусмотрено, соседние участки памяти затираются. Для запуска сбоя злоумышленнику нужны действующая учётная запись и локальный доступ к устройству. Затем он отправляет специально сформированное сообщение IEC 61850. Обработчик уходит в неограниченную рекурсию, то есть функция вызывает саму себя по кругу, и устройство отвечает отказом. В отдельных конфигурациях последствия шире: переполнение стека может привести к повреждению памяти. Разработчики относят проблему к категории неконтролируемой рекурсии.
Вторая уязвимость, CVE-2025-59375, затрагивает libexpat до версии 2.7.2. Небольшой по размеру документ заставляет библиотеку выделять под разбор огромные объёмы динамической памяти. Ограничений на потребление ресурсов в коде нет. Память заканчивается, и устройство перестаёт обслуживать запросы. Здесь тоже нужны учётные данные. Формальная классификация - выделение ресурсов без ограничений или с недостаточным контролем. Стоит сказать, что исправление для самой библиотеки уже вышло в версии 2.7.2, но промышленное устройство получает его только вместе с прошивкой от производителя.
Обе уязвимости требуют низких привилегий и не зависят от действий пользователя. Вектор атаки сетевой, сложность низкая. Однако страдает только доступность: конфиденциальность и целостность данных вне угрозы. Такую картину даёт официальная метрика CVSS, и она многое определяет в оценке риска. Дальше отказа в обслуживании дело не идёт, но для защитного устройства и этого достаточно.
Требование учётной записи снижает круг потенциальных атакующих. Посторонний человек из интернета до устройства не дотянется. Зато доступ есть у сотрудников подстанции, у подрядчиков по обслуживанию и у всех, кто подключён к технологической сети. Внутренний нарушитель или скомпрометированная рабочая станция превращаются в реальную точку входа. К тому же промышленные сети не всегда строго изолированы от офисных, а значит путь к устройству бывает короче, чем кажется.
Терминалы релейной защиты стоят на подстанциях по всему миру. Если устройство перестаёт отвечать, диспетчеры и системы автоматизации теряют часть данных о состоянии сети. Для энергетики, которую относят к критической инфраструктуре, важна именно доступность. Такие устройства работают годами. Их редко выводят из строя ради планового обновления, потому что остановка подстанционного оборудования требует согласований и времени.
Уязвимости пришли из сторонней библиотеки, а не из собственного кода Hitachi Energy. Такая схема типична: производители промышленного оборудования собирают продукты из готовых компонентов и наследуют их ошибки. Библиотека libexpat распространена, её подключают в самых разных программах, поэтому исправления в ней нужны сразу многим. Ошибки в разборщиках XML находят регулярно, и каждый такой случай тянет за собой череду обновлений у вендоров. Это ещё одно напоминание о том, как устроена цепочка поставок: слабое звено может находиться в чужом коде, который годами никто не проверял.
Признаков реальных атак нет. В системе SSVC, методике приоритизации уязвимостей, для обеих записей указано отсутствие эксплуатации в реальных условиях и невозможность полностью автоматической атаки. Уязвимости обнаружила внутренняя команда Hitachi Energy и передала данные в CISA, американское агентство по кибербезопасности и защите инфраструктуры. Первая публикация датирована 29 сентября 2026 года, повторная публикация от CISA - 6 октября.
Владельцам REB500 стоит обновить устройство до версии 8.3.4.0. Если сделать это мешает технологический процесс, разумно обратиться к поставщику за компенсирующими мерами. Пока обновление не установлено, снизить риск помогают стандартные приёмы. Промышленные сети изолируют от интернета и от офисной инфраструктуры. Доступ извне, если он нужен, идёт через VPN, защищённое туннельное соединение. Межсетевой экран оставляет открытым минимум портов. Промышленные системы не используют для почты, мессенджеров и веб-сёрфинга. Съёмные носители проверяют на вредоносное ПО перед подключением к системе управления. Пароли меняют по регламенту, а не по случаю. CISA напоминает, что перед внедрением защитных мер полезно оценить их влияние на технологический процесс.
Уязвимости в сторонних библиотеках остаются одним из главных источников проблем для промышленного оборудования. Устройства защиты работают по десять и более лет, а библиотеки внутри них обновляются вместе с прошивкой. Чем дольше продукт остаётся в эксплуатации без обновлений, тем шире список известных ошибок, которые можно использовать. Для REB500 окно закрывается версией 8.3.4.0, и до её установки разумно держать устройство в изолированном сегменте сети, а доступ к нему выдавать только тем, кому он действительно нужен.
Ссылки