Обработка вложений в Socket.IO позволяет удалённо вывести из строя HPE Telco Service Orchestrator

Hewlett Packard Enterprise

Уязвимость в HPE Telco Service Orchestrator допускает удалённый отказ в обслуживании без аутентификации и без участия пользователя. Злоумышленнику достаточно отправить на платформу подготовленный пакет, чтобы сервер начал собирать двоичные вложения и исчерпал ресурсы. Платформа автоматизирует развёртывание и сопровождение сетевых сервисов у операторов связи, поэтому её остановка сказывается не на одном рабочем месте, а на всей цепочке управления инфраструктурой. Идентификатор уязвимости - CVE-2026-69185.

Уязвимость CVE-2026-69185

Источник проблемы лежит в сторонней библиотеке Socket.IO. Это набор инструментов для обмена сообщениями между сервером и клиентом в реальном времени, его применяют в веб-интерфейсах, панелях управления и внутренних службах. Протокол разрешает прикреплять к сообщению двоичные файлы, причём получатель заранее не знает, сколько вложений придёт следом. Уязвимость как раз в этой логике. Подготовленный пакет объявляет большое число вложений, сервер начинает ждать каждое и удерживает их в памяти. Когда память заканчивается, служба перестаёт отвечать на запросы. Остановить процесс извне нечем: атакующий не выполняет код и не получает доступ к данным, он заставляет платформу ждать.

Затронуты HPE Telco Service Orchestrator 5.6.0 и более ранние выпуски. В версии 5.6.0 поставляется Socket.IO 4.2.6, в предыдущих сборках - 4.2.4. Оценка по шкале CVSS 3.1 составляет 7.5. Вектор описывает атаку по сети, без привилегий и без взаимодействия с пользователем. Страдает только доступность; целостность и конфиденциальность данных вне угрозы. Сообщений об эксплуатации в реальных атаках в бюллетене нет.

Операторы связи держат на оркестраторах управление жизненным циклом сетевых функций: развёртывание новых услуг, обновление существующих, масштабирование под нагрузку. Отказ в обслуживании означает, что изменения не проходят, новые сервисы не запускаются, а восстановление после сбоя затягивается. Заметить атаку трудно. Она не оставляет записей в журналах входа, потому что учётные данные не используются. Сработать может мониторинг потребления памяти и времени отклика. Поскольку аутентификация не нужна, риск есть у любого, кто имеет сетевой доступ к интерфейсу платформы: у подрядчиков, смежных систем, временно открытых сегментов сети. Ошибка пришла из открытой библиотеки, которую используют продукты разных поставщиков, так что последствия не ограничиваются одним вендором.

HPE предлагает обновление до версии 5.6.1 или более поздней. В ней применяется Socket.IO 4.2.7, где число принимаемых вложений ограничено. Дистрибутивы лежат на портале myenterpriselicense.hpe.com. Обновление требует внимания к подпискам. Продукт HPE Service Director переименован в HPE Telco Service Orchestrator, поэтому старая подписка не открывает доступ к новым сборкам. При этом версия 5.6.1 включает продукт HPE Telco Service Activator 10.6.1, и его тоже нужно добавить в подписку, иначе часть компонентов останется без свежих версий. Бюллетень опубликован 22 сентября 2026 года.

Обновление в телеком-сети не сводится к нажатию кнопки. Платформы оркестрации проходят проверки совместимости с сетевым оборудованием, согласование со службой эксплуатации и нередко устанавливаются в технологические окна. Между публикацией исправления и его установкой проходят недели, а иногда месяцы. Всё это время уязвимость остаётся открытой, если интерфейс платформы доступен по сети. Администраторам нужно сверить установленную версию с 5.6.0, проверить состояние подписки и убедиться, что оркестратор не выставлен наружу без необходимости.

Зависимость от сторонних библиотек давно определяет календарь обновлений у крупных поставщиков. Оркестратор собран из десятков чужих модулей, и ошибка в одном из них становится уязвимостью всего продукта. Службам эксплуатации приходится держать в поле зрения не только собственные системы, но и перечень компонентов, из которых они собраны. Пока обновление не установлено, снизить риск помогает ограничение сетевого доступа к платформе кругом доверенных систем и наблюдение за потреблением памяти. Сама HPE ограничивается рекомендацией перейти на 5.6.1. Отказ в обслуживании не крадёт данные и не шифрует файлы, зато бьёт по доступности сервисов, а для оператора связи простой системы управления означает задержки в работе всей сети.

Ссылки

Комментарии: 0