Подмена SAML-ответа в HPE IceWall выдаёт одного пользователя за другого, а ClearPass Policy Manager допускает выполнение команд

Hewlett Packard Enterprise

В HPE Networking ClearPass Policy Manager нашлись уязвимости с двумя последствиями. Сервер можно удалённо вывести из строя или заставить исполнять произвольные команды. Другая группа проблем затрагивает продукты HPE IceWall. Там подмена ответа SAML (протокол обмена данными аутентификации) позволяет выдать одного пользователя за другого. Под угрозой организации, которые доверяют этим системам контроль доступа в сеть и единый вход сотрудников. Исправленные сборки уже доступны, следов реальных атак HPE пока не видит.

Детали уязвимостей

ClearPass Policy Manager решает, кого пускать во внутреннюю сеть. Система проверяет устройство и учётную запись на соответствие политикам безопасности. Только после этого она открывает доступ к корпоративным ресурсам. Такие серверы часто стоят на границе сети и обслуживают десятки тысяч подключений. В этой линейке выявили пять уязвимостей. Четыре из них дают злоумышленнику практическую выгоду.

Первая проблема не требует учётных данных. Она описана под номером CVE-2026-73786 и работает через веб-интерфейс управления. Атакующий отправляет особым образом собранные запросы. В ответ сервер начинает работать нестабильно и теряет производительность. Уязвимость затрагивает ветку 6.11.x. В 6.12.x она не действует, поэтому не все установки одинаково уязвимы. Ни пароль, ни действие самого пользователя для такой атаки не нужны.

Две следующие проблемы требуют входа в интерфейс управления. Первая позволяет записать файл в произвольный каталог. Через этот файл злоумышленник выполняет команды операционной системы. Вторая даёт выполнить команды напрямую. В обоих случаях нужна учётная запись с высокими правами. Риск растёт там, где администраторы не следят за составом привилегированных пользователей и не меняют пароли.

Ещё одна уязвимость кроется в агенте ClearPass OnGuard. После входа в систему пользователь повышает свои права до уровня root (суперпользователь). Это даёт ему полный контроль над узлом. Пятая проблема касается управления гостевыми учётными записями. Она не требует аутентификации и позволяет менять настройки аккаунтов. В результате гость сохраняет доступ дольше, чем разрешает политика. Для гостевых сетей это означает, что временное подключение перестаёт быть временным.

ClearPass применяют в офисных сетях, больницах, вузах и на производстве. Через него подключаются к корпоративному Wi-Fi, проводной сети и VPN (защищённый удалённый доступ извне). Поэтому простой сервера заметен сразу. Сотрудники теряют связь с внутренними системами, а гости не могут подключиться.

Второй бюллетень посвящён линейке IceWall. Эти продукты отвечают за многофакторную аутентификацию и федерацию учётных записей между разными сервисами. Самая заметная проблема - CVE-2026-73784. Она связана с обработкой ответа SAML. Так называется сообщение, которым поставщик удостоверений подтверждает личность пользователя. Злоумышленник с обычной учётной записью изменяет такое сообщение. После этого он выступает от имени другого сотрудника, не зная его пароля. Затронуты IceWall MFA, IceWall Federation Agent и IceWall Federation Proxy версии 4.0 на Linux и Windows.

Вторая уязвимость в этой линейке приводит к отказу в обслуживании. Неаутентифицированный атакующий отправляет специально сформированные данные. IceWall Federation Agent или Federation Proxy перестаёт отвечать. Оба продукта участвуют в проверке подлинности. Их остановка блокирует вход в связанные приложения для всех пользователей сразу.

Обе линейки относятся к инфраструктуре доверия. ClearPass решает, кого пускать в сеть. IceWall подтверждает, кто именно обращается к сервису. Компрометация любой из них обесценивает разграничение прав на других уровнях. Подмена ответа SAML особенно чувствительна для организаций с большим числом внешних сервисов. Одна изменённая запись открывает доступ сразу к нескольким системам. В HPE отмечают, что на момент публикации бюллетеней им неизвестно о публичном обсуждении этих уязвимостей. Готовых эксплойтов (вредоносный код, использующий уязвимость) компания тоже не видела. Версии, снятые с сопровождения, HPE не проверяла. Такие установки стоит считать потенциально уязвимыми.

Закрытыми для ClearPass Policy Manager значатся версии с 6.14.0 и выше, а также 6.12.8-HF и 6.11.15. Владельцам установок на 6.12.x HPE советует перейти на поддерживаемую ветку. Полное закрытие проблем обеспечено только там. Патчи для IceWall поставляются отдельными выпусками. Для опции аутентификации SAML в составе IceWall MFA подготовлен четвёртый выпуск исправлений. Для Federation Agent на Linux и Windows вышли одиннадцатый и двенадцатый выпуски. До установки обновлений веб-интерфейсы управления лучше ограничить отдельным сегментом сети второго уровня. Помогут и правила межсетевого экрана, а также журналирование действий пользователей.

Пока обновления не применены, организации с гостевым доступом и федеративной аутентификацией остаются уязвимыми. Проблемы в системах управления доступом опасны не сами по себе. Они открывают путь к остальным ресурсам сети. Проверка версий ClearPass и IceWall и установка патчей занимает немного времени. Отложенное обновление оставляет открытым канал, через который злоумышленник обходит и пароли, и многофакторную защиту. Администраторам стоит учитывать, что патчи для веток с истёкшей поддержкой компания готовит только по необходимости.

Ссылки

Комментарии: 0