Переполнение буфера и установка изменённой прошивки в шлюзах Moxa MGate

Moxa

Moxa предупредила о двух уязвимостях в протокольных шлюзах серий MGate 3000 и MGate 5000. Первая позволяет заглянуть в память устройства и изменить её, вторая даёт возможность установить на шлюз поддельную прошивку. Бюллетень MPSA-269540 вышел 2 октября 2026 года и описывает ошибку в интерфейсе управления учётными записями и слабую проверку криптографической подписи встроенного программного обеспечения. Затронуты почти все версии прошивок обеих серий, а также модели серии MGate 5217. Часть устройств уже снята с производства.

Детали уязвимостей

Первая уязвимость получила идентификатор CVE-2026-86325. Ошибка кроется в коде, который обрабатывает имена учётных записей. Шлюз не проверяет длину приходящего значения, поэтому слишком длинное имя переполняет буфер в стеке. Программа теряет контроль над ходом выполнения, и злоумышленник может этим воспользоваться. Достаточно учётной записи с правами только на чтение в веб-интерфейсе управления. Низкие привилегии не защищают: читатель без права менять настройки способен нарушить работу устройства.

Последствия заметные. Атакующий может читать содержимое памяти шлюза вместе с учётными данными, которые там оказались, изменять произвольные участки памяти и нарушать доступность устройства. Непрерывность производственных процессов зависит от таких шлюзов напрямую, поэтому даже краткий отказ в работе оборачивается простоем линии. Оценка уязвимости по шкале CVSS 4.0 составляет 9.4, вендор относит её к критическому уровню. Без аутентификации её не используют: сначала нужно получить хотя бы минимальный доступ к веб-интерфейсу.

Вторая уязвимость, CVE-2026-86326, устроена иначе. Устройство принимает образ прошивки, не проверяя его криптографическую подпись. Подлинность и целостность файла остаются неподтверждёнными. Атакующий с высокими привилегиями и доступом к интерфейсу обновления подсовывает изменённую прошивку, и она устанавливается штатным образом. Дальше он выполняет неавторизованный код и влияет на целостность и доступность шлюза. Вредоносные изменения сохраняются при последующих обновлениях прошивки, поэтому устройство возвращается к ним снова.

Оценка этой уязвимости - 8.6 по CVSS 4.0, уровень High по классификации вендора. Требования к злоумышленнику выше: нужны высокие привилегии и прямой доступ к процедуре обновления. На предприятиях такие права нередко есть у подрядчиков, сервисных инженеров и сотрудников интегратора. В промышленных сетях это распространённая практика, поэтому барьер не выглядит серьёзным.

Две уязвимости дополняют друг друга. Первая даёт чтение памяти, в том числе учётных данных, которые могут принадлежать администратору. Обладатель таких данных попадает в интерфейс обновления прошивки, а вторая уязвимость позволяет установить туда изменённый образ. Цепочка требует доступа к сети устройства, но не требует экзотических условий.

Обе проблемы касаются одного класса оборудования. Протокольные шлюзы соединяют промышленные устройства и сети управления, они стоят на границе технологического и корпоративного сегментов. Компрометация шлюза открывает доступ к технологическому процессу, к данным о выработке и параметрах оборудования. Ущерб измеряется не только утечкой данных, но и остановкой производства. Сами шлюзы живут на объектах годами, обновляют их редко, а доступ к веб-интерфейсу часто ограничен одним паролем на всех.

Сведений об эксплуатации в реальных атаках Moxa не приводит. Публичного эксплойта на момент выхода бюллетеня тоже нет. Обе проблемы требуют внимания из-за расположения устройств: они находятся на границе сети и часто доступны из смежных сегментов.

Для CVE-2026-86325 вендор подготовил обновления прошивки. Для моделей серии MGate 3000 вышли версии v4.7.1, v2.7.1, v4.6.3, v4.5.1 и v3.4.5, для серии MGate 5217 - v1.5.5. Попадают под исправление и другие ветки. Moxa предлагает обращаться в техническую поддержку за патчем. Тем, кто не может обновить устройство сразу, вендор даёт альтернативные меры защиты, описанные в бюллетене.

С CVE-2026-86326 ситуация сложнее. Готовой заплатки нет, потому что проблема в самой процедуре проверки прошивки. Moxa советует следовать руководствам по безопасной настройке шлюзов серий MGate MB3000 и MGate 5000. В них описано, как получать прошивку только из официальных источников и как безопасно её устанавливать. Снятые с производства модели обновлений уже не получат, поэтому для них значение имеют организационные меры.

Что делать в первую очередь. Ограничить доступ к веб-интерфейсу управления и к интерфейсу обновления прошивки, оставив его доверенным сегментам и доверенным сотрудникам. Пересмотреть права учётных записей и отказаться от практики одной общей учётной записи на объект. Скачивать прошивки только с сайта производителя и сверять контрольные суммы, если вендор их публикует. Зафиксировать список устройств с версиями прошивок, чтобы отслеживать выход обновлений.

Промышленные шлюзы привлекают внимание исследователей и атакующих не первый год. Оборудование работает в энергетике, на транспорте, в водоснабжении и на заводах, а его защита отстаёт от корпоративной. Ошибка в разборе имени учётной записи и отсутствие проверки подписи прошивки относятся к классу проблем, которые годами остаются неисправленными на объектах. Пока обновление не установлено, шлюз доступен тому, кто уже закрепился в сети. Такие устройства часто становятся первой ступенью для продвижения вглубь инфраструктуры.

Ссылки

Комментарии: 0