Отсутствие аутентификации в сервлетах Hitachi Energy Asset Suite открывает путь к подмене конфигурации и отказу в обслуживании

Hitachi Energy

В Hitachi Energy Asset Suite версий 9.9.0 и ниже несколько служебных компонентов принимают сетевые запросы без проверки подлинности. Две уязвимости, CVE-2026-7395 и CVE-2026-11796, дают постороннему человеку возможность загрузить свой файл конфигурации и остановить работу системы. Обе проблемы обнаружила французская энергетическая компания EDF и передала сведения в CISA, агентство по кибербезопасности и защите инфраструктуры США. Первая публикация вышла 29 сентября, 6 октября ведомство разместило её повторно, уже как перепечатку бюллетеня Hitachi Energy PSIRT. Продукт применяют на объектах критической инфраструктуры энергетики по всему миру, так что риск касается промышленных сетей, а не только офисных приложений.

Детали уязвимостей

Первая уязвимость, CVE-2026-7395, получила 8.1 по шкале CVSS (система оценки уязвимостей). Это высокий уровень опасности. Дело в тестовом сервлете, то есть в компоненте веб-приложения, который обрабатывает запросы и публикует данные по протоколу HTTP. Разработчики сделали его для проверок на стендах, где нет реальных данных, и не предусмотрели вход в систему. На рабочем сервере компонент остаётся открытым и принимает файлы конфигурации от кого угодно. Загруженный файл меняет настройки приложения, поэтому страдают и конфиденциальность, и целостность данных. Учётные данные атакующему не нужны: достаточно знать сетевой адрес компонента и уметь отправить запрос.

Вторая уязвимость, CVE-2026-11796, оценена в 4.3 по той же шкале, то есть на среднем уровне. Здесь под удар попадают четыре служебных компонента: перезагрузка свойств, очистка кэша, очистка кэша метаданных и перезагрузка наборов ресурсов. Каждый из них выполняет рабочую задачу и рассчитан на штатную эксплуатацию. Вход при этом не проверяется. Любой, кто дотянется до них по сети, способен вызвать отказ в обслуживании: приложение перестаёт отвечать, и работа с ним останавливается на неопределённое время. Обе уязвимости относят к одному классу ошибок, а именно к отсутствию аутентификации для критичной функции.

По четвёртой версии CVSS оценки чуть выше: 8.5 для первой уязвимости и 5.1 для второй. Атака идёт по сети, привилегии не нужны. Условие одно: жертва должна открыть подготовленную злоумышленником ссылку или страницу. Без этого шага ничего не сработает. CISA отмечает, что случаев реального использования этих уязвимостей не зафиксировано, а автоматический перебор вариантов невозможен, потому что часть действий остаётся за человеком. Такая оценка снижает срочность, но не отменяет саму проблему.

Исправление появится в Asset Suite 9.9.1. Вендор обещает закрыть в этой версии обе уязвимости, точные сроки не названы. До выхода обновления Hitachi Energy советует отключить уязвимые компоненты. Перед этим стоит проверить, какие из них действительно нужны в вашей конфигурации: часть отвечает за служебные операции, и их польза в рабочей среде оценивается отдельно. Тестовый сервлет на боевом сервере не нужен по определению, его место - изолированные стенды. Если отключить компоненты нельзя, ограничьте доступ к ним средствами межсетевого экрана и следите за обращениями к ним в журналах.

CISA напоминает о базовых мерах для систем управления. Такие системы не выставляют в интернет, размещают за межсетевым экраном и отделяют от корпоративной сети. Если удалённый доступ необходим, применяют VPN (виртуальная частная сеть) с последними обновлениями. Защищённость такого канала не выше, чем у подключённых к нему устройств. Учётные записи и пароли проверяют регулярно, а ноутбуки и сменные носители перед подключением к промышленному контуру сканируют на вирусы. Организации, заметившие подозрительную активность, сообщают о находках в CISA для сопоставления с другими случаями.

Обе уязвимости лежат в веб-слое, поэтому прямой доступ к серверу для атаки не требуется. Достаточно сетевой достижимости компонентов. На практике такие системы закрывают межсетевым экраном, и основной риск создают внутренние сегменты сети и небрежно настроенные каналы удалённого доступа. Служебные компоненты, оставшиеся с этапа внедрения или тестирования, находят при обычном сканировании портов и используют первыми. Отсюда и рекомендация вендора: сверить список работающих сервлетов с тем, что действительно нужно производству.

Тип ошибки здесь показателен сам по себе. Тестовый код дожил до промышленной версии продукта, а вместе с ним сохранился и обход проверки подлинности. Такой путь появления уязвимости встречается чаще, чем сложные ошибки в криптографии или обработке памяти. Для службы эксплуатации это означает простую проверку: если компонент назывался тестовым, он не должен отвечать на запросы из рабочей сети. Для вендора - повод пересмотреть сборку, в которой вспомогательные модули попадают к заказчику наравне с основными.

Пока обновления нет, разумный порядок действий выглядит так. Сначала инвентаризация: какие служебные компоненты Asset Suite доступны по сети и кому. Затем ограничение доступа и отключение всего лишнего. Потом планирование перехода на 9.9.1, как только версия появится. Энергетика относится к критической инфраструктуре, поэтому спешить с массовым обновлением тоже не стоит: сначала тестовый контур, затем поэтапный ввод в работу. Такой подход снижает и риск атаки, и риск сбоя от самого обновления.

Ссылки

Комментарии: 0