Управляемые коммутаторы Moxa серии TN-4500B с прошивкой 2.0 и более ранних версий содержат уязвимость, из-за которой удалённый злоумышленник обрушивает процесс проверки подлинности. Ошибка зарегистрирована под идентификатором CVE-2026-15579, оценка по CVSS 4.0 составила 8.8. Ни учётных данных, ни действий пользователя для атаки не нужно: достаточно отправить на устройство особым образом составленный запрос. Описание проблемы Moxa опубликовала 18 сентября 2026 года в бюллетене MPSA-252620, в тот же день уязвимость получила номер CVE.
Детали CVE-2026-15579
Причина кроется в обработке формы веб-входа. Коммутатор не проверяет, какой длины имя пользователя приходит от клиента. Переполненное поле выходит за границы отведённого под него участка памяти и затирает соседние области. Такую ошибку называют записью за границами буфера, в классификации CWE она значится под номером 787. Повреждение памяти роняет процесс аутентификации, после чего вход в веб-интерфейс устройства перестаёт работать. Отказ в обслуживании - это официально описанное последствие, а не побочный эффект.
Вектор атаки сетевой. Сложность низкая, привилегии не нужны, участие пользователя на устройстве не предполагается. Значит, злоумышленнику хватает сетевого доступа к веб-интерфейсу коммутатора. Конфиденциальность данных при этом не страдает, целостность затронута слабо, зато доступность сервиса - сильно. Как раз поэтому итоговая оценка поднялась до 8.8 при скромном, на первый взгляд, наборе последствий. Отказ в обслуживании здесь не цель атаки, а результат одной небрежности в проверке входных данных.
Серия TN-4500B - это управляемые коммутаторы для промышленных сетей. Их ставят на производстве, в инфраструктуре и на транспорте, то есть там, где сеть работает годами и обновляется редко. Веб-интерфейс таких устройств обычно открыт инженерам и администраторам внутри сети предприятия, в интернет его выставляют нечасто. Однако нарушитель, который уже закрепился внутри периметра, получает удобную точку для выведения оборудования из строя. Сегментация сети и ограничение доступа снижают риск, но саму ошибку не убирают.
Об эксплуатации уязвимости в реальных атаках Moxa не сообщает. Публикация CVE делает проблему известной широкому кругу специалистов, и это меняет расклад: пока детали закрыты, атака требует времени на исследование, а после раскрытия достаточно воспроизвести готовый сценарий. Патч в такой ситуации имеет смысл ставить без долгих раздумий. Заодно не помешает проверить, не смотрит ли интерфейс управления коммутатором в открытые сети и кто вообще имеет к нему доступ.
Исправление вышло в прошивке 2.1. Уязвимы все версии начиная с 1.0 и заканчивая 2.0. Обновление прошивки на промышленном оборудовании почти всегда требует окна обслуживания. Устройство участвует в технологическом процессе, и перезагрузка не проходит незаметно для производства. Из-за этого часть заказчиков откладывает установку на месяцы, а иногда и на годы. Между тем именно такие узлы годами остаются без исправлений и накапливают известные уязвимости.
Для тех, кто не может обновиться быстро, Moxa предлагает обратиться к разделу общих рекомендаций по безопасности в бюллетене. Простые меры дают заметный эффект. Веб-интерфейс коммутатора не стоит публиковать в интернете, доступ к нему лучше ограничить списком доверенных адресов администраторов. Полезно также сегментировать промышленную сеть так, чтобы из офисного контура нельзя было напрямую дотянуться до устройств управления. Полностью закрыть уязвимость этими шагами не удастся, но окно для атаки заметно сужается.
Уязвимость нашёл исследователь Mask Lu. Moxa поблагодарила его за сообщение и сотрудничество в бюллетене - обычная практика для производителей, которые работают с внешними специалистами. Примечательно другое: ошибка относится к самому старому и самому изученному классу проблем. Проверка длины входных данных входит в базовые требования безопасной разработки, ей учат на первых занятиях по защите приложений. Тем не менее веб-интерфейсы промышленного оборудования продолжают спотыкаться на ней, причём в устройствах, которые рассчитаны на десять и более лет службы.
Доступность для злоумышленника зависит от того, насколько широко открыт интерфейс управления. Пока устройство спрятано за сегментацией и списками доступа, уязвимость остаётся теоретической. Как только веб-панель оказывается доступна из корпоративной сети, она превращается в практическую цель: отказ в обслуживании не требует ни пароля, ни подготовки на самом коммутаторе. Промышленное оборудование живёт дольше, чем большинство корпоративных систем, а его прошивки обновляют реже. Поэтому каждая такая ошибка остаётся актуальной не месяцы, а годы, и решать её приходится вместе с планированием регламентных работ, а не вместо него.
Ссыллки
- https://www.cve.org/CVERecord?id=CVE-2026-15579
- https://www.moxa.com/en/support/product-support/security-advisory/mpsa-252620-cve-2026-15579-out-of-bounds-write-vulnerability-in-ethernet-switch