Уязвимости затронули две линейки продуктов Dell. Одна связана с прошивкой процессоров Intel в серверах PowerEdge, другая - с системой AppSync для резервного копирования и защиты данных. Проблему в прошивке злоумышленник может использовать для компрометации сервера. Ошибки в AppSync открывают доступ к системе для пользователя с минимальными правами. Обе уязвимости Dell отнесла к высокому уровню опасности.
Детали уязвимостей
Первая уязвимость связана с компонентом стороннего производителя. Речь идет о коде Intel, который поставляется вместе с серверами Dell. Уязвимость получила идентификатор CVE-2026-20716. Ее описание приведено в бюллетене Intel-SA-01435. Dell прямо указывает, что злоумышленник способен скомпрометировать уязвимую систему. При этом технические детали не раскрываются. Публичное описание не уточняет, нужен ли атакующему физический доступ к серверу или он действует по сети. Также неизвестно, какие именно механизмы процессора затронуты.
Прошивка занимает нижний уровень в инфраструктуре. Она работает ниже операционной системы и ниже гипервизора, то есть среды, на которой запускаются виртуальные машины. Поэтому средства защиты внутри виртуальных машин ее не видят. Обнаружить заражение на этом уровне сложно даже профильным инструментам. Кроме того, обновление прошивки обычно требует перезагрузки сервера. Для производственных систем это означает окно простоя. Из-за этого администраторы откладывают установку до ближайшего регламентного обслуживания.
Исправление для серверов вышло в виде новых версий BIOS. Для большинства моделей достаточно версии 1.9.5 или более поздней. Например, это касается PowerEdge R770 и R670. Часть моделей требует версии 1.7.4. Для модели XR8720t минимальной является версия 1.3.4. Владельцам системы хранения SCv3020 беспокоиться не нужно, бюллетень на нее не распространяется. При этом Dell допускает расширение списка затронутых версий по мере появления новых данных.
Отдельно Dell описала проблемы в AppSync. Это программное обеспечение отвечает за резервное копирование корпоративных приложений. В нем нашлись три уязвимости. Две связаны с некорректной проверкой прав, еще одна с ошибкой в контроле доступа. Все три требуют учетной записи с низкими правами. Атака при этом возможна по сети. Взаимодействие с пользователем не требуется. Поэтому злоумышленнику не придется убеждать сотрудника открыть вложение или перейти по ссылке.
Практический риск напрямую связан с ролью этой системы. AppSync хранит копии данных и управляет заданиями резервного копирования. Обойдя проверку прав, атакующий получает доступ к этим данным и функциям. Две уязвимости позволяют также изменять информацию в системе. Речь идет не только об утечке. Появляется риск порчи самих резервных копий. Организация может узнать об этом слишком поздно. Именно в момент восстановления после атаки программы-вымогатели копии оказываются бесполезными.
Круг затронутых организаций широк. PowerEdge - массовая серверная платформа, которая встречается в дата-центрах, у операторов связи и в государственных учреждениях. AppSync используют там, где есть корпоративные приложения и требования к их восстановлению. Следовательно, в зоне риска оказываются как ИТ-компании, так и промышленные предприятия. Для регулируемых отраслей добавляется фактор отчетности. Задержка с обновлением может привести к замечаниям при проверках соответствия.
Сведений об эксплуатации этих уязвимостей в реальных атаках нет. Dell не сообщает и о публично доступных эксплойтах, то есть о вредоносном коде, использующем уязвимость. Тем не менее инфраструктурное программное обеспечение остается привлекательной целью. Серверы и системы резервного копирования часто имеют доступ к критичным данным. Поэтому каждая неделя отсрочки растягивает окно, в котором атака остается возможной. Особенно это касается организаций, где обновления проходят раз в квартал.
Исправленная версия AppSync - 4.6.1.1. Уязвимыми признаны версии 4.6.0.4 и 4.6.1.0. Обновления размещены в обычных разделах загрузок на сайте поддержки производителя. Для серверов PowerEdge нужен новый BIOS, о котором сказано выше. Обходных мер защиты Dell не предлагает. Поэтому установка свежих версий остается единственным способом закрыть проблему. До обновления имеет смысл ограничить сетевой доступ к интерфейсу AppSync.
Уязвимости в прошивке встречаются реже, чем ошибки в прикладном коде. Зато их последствия обычно шире. Код прошивки не исчезает после переустановки операционной системы. Он сохраняется до момента обновления BIOS. Поэтому проверка версий прошивки должна входить в регулярный аудит. Intel и Dell согласовали публикацию бюллетеней, даты выхода совпадают. Такая синхронизация дает администраторам полную картину. Однако с момента публикации уязвимость становится известной всем.
Уязвимости в прошивке и в системах управления затрагивают не приложения, а основу инфраструктуры. Их исправление почти всегда требует перезагрузки. Это одна из причин, по которой обновления ставят с задержкой. При этом именно такие компоненты дают атакующему широкие возможности. Инвентаризация версий BIOS и систем резервного копирования снижает этот риск. План обновлений разумно привязать к графикам производителя и собственному расписанию обслуживания.
Ссылки
- https://www.dell.com/support/kbdoc/en-ca/000502484/dsa-2026-165-security-update-for-dell-appsync-vulnerabilities
- https://www.dell.com/support/kbdoc/en-ca/000502468/dsa-2026-356-security-update-for-dell-poweredge-server-for-intel-processor-firmware-vulnerability