Проверка подлинности между сервисами в Chef Automate пропускает посторонних к управляемой инфраструктуре

Progress Chef Automate

Chef Automate содержит уязвимость в проверке подлинности между внутренними сервисами платформы. При определённых условиях она открывает постороннему доступ к защищённым функциям системы. Проблема затрагивает сборки вплоть до версии 4.13.516. Исправление доступно в версии 4.13.520. Уязвимость получила идентификатор CVE-2026-80462.

Уязвимость CVE-2026-80462

Chef Automate управляет настройкой серверов и описанием их конфигураций. Администраторы применяют платформу, чтобы приводить парк машин к заданному состоянию и следить за отклонениями. Поэтому доступ к внутренним механизмам системы означает доступ к управляемой инфраструктуре. Если посторонний получает такой доступ, он может менять конфигурации, запускать задачи и читать служебные данные. Последствия затрагивают весь парк машин, а не одну систему.

Проблема находится в шлюзе API (программный интерфейс, через который внешние системы обращаются к платформе) и в цепочке проверки подлинности между сервисами. Шлюз принимает запросы и решает, какие из них пропустить дальше. Внутренние сервисы, в свою очередь, должны убедиться, что запрос пришёл от доверенного участника. В уязвимых версиях этот механизм работает некорректно. В результате часть запросов проходит дальше без подтверждения личности отправителя. При этом злоумышленнику не нужна учётная запись. Достаточно достучаться до интерфейса платформы.

Дальше срабатывает накопление прав. Некорректная проверка открывает путь к функциям, которые считаются защищёнными. По описанию производителя, последствия могут включать доступ к внутренним данным и конфигурации Chef Automate, к средствам управления учётными записями и правами, а также к защищённым интерфейсам программирования. Через последние можно выполнять операции автоматизации на подконтрольной инфраструктуре. Речь идёт не о чтении справочной информации, а о действиях с реальными системами.

Производитель описывает бюллетень как критический. Такая оценка связана с тем, что проверка подлинности стоит на входе в систему. Пока она обходится, остальные механизмы защиты теряют смысл. Права доступа, разграничение ролей и журналирование работают только тогда, когда система верно определяет отправителя запроса. Если этого не происходит, под ограничения попадает не тот участник, а любой, кто сумел подключиться.

Отдельно стоит сказать о формулировке "при определённых условиях". Она означает, что уязвимость срабатывает не при каждом обращении. Часть конфигураций остаётся вне зоны риска, часть - нет. Проверить принадлежность к уязвимой группе по внешним признакам невозможно. Единственный надёжный признак - номер сборки. Если в организации развёрнута версия 4.13.516 или более ранняя, установка попадает в группу риска.

Уязвимость затрагивает две модели поставки. Локальная версия Chef Automate, развёрнутая на серверах заказчика, требует обновления силами самой организации. Облачная версия, которую обслуживает производитель, уже получила исправление. Клиентам облачного варианта обновлять ничего не нужно. При этом проблема не распространяется на Chef 360 в обеих моделях поставки и на Chef Infra Server. Эти продукты остаются вне периметра.

Затронуты организации, которые используют платформу для управления собственными серверами. Обычно это команды разработки и эксплуатации, а также подразделения, отвечающие за внутреннюю автоматизацию. Чем больше машин подключено к Chef Automate, тем шире потенциальная область воздействия.

Progress Software не располагает сведениями о реальной эксплуатации уязвимости. Об этом говорится в бюллетене на момент публикации. Индикаторов компрометации, по которым клиент мог бы проверить свои системы, также нет. Однако отсутствие подтверждённых атак не снимает риск. Публичное раскрытие технических деталей обычно ускоряет появление рабочих эксплойтов (вредоносный код, использующий уязвимость). История похожих раскрытий показывает, что пауза между объявлением и первыми попытками атаки занимает дни, иногда часы.

Новая сборка ставится поверх текущей. Для локальных установок целевая версия - 4.13.520. Производитель рекомендует не откладывать переход. Если немедленная установка невозможна, разумно ограничить сетевой доступ к интерфейсам платформы. Шлюз не должен быть открыт в интернет или в широкие сегменты внутренней сети. Доступ стоит сузить до администраторов и систем автоматизации, которым он действительно нужен. Полезно также просмотреть журналы обращений к защищённым интерфейсам за последние недели. Искать следует запросы без корректной аутентификации.

Обходного пути производитель не предлагает. В бюллетене нет ни временного правила фильтрации, ни отключаемой функции, которая сняла бы риск. Это усиливает аргумент в пользу обновления. Тем более что речь идёт о платформе, через которую проходят изменения конфигураций на множестве машин.

Такая ошибка относится к классу проблем в доверительных отношениях между сервисами. Современные системы автоматизации собирают из множества компонентов. Каждый из них общается с соседями по внутренней сети. Если один узел принимает запрос без проверки, граница защиты исчезает. Внешний периметр при этом может выглядеть закрытым. Поэтому проверка подлинности внутри платформы заслуживает такого же внимания, как защита внешнего контура. Практика последних лет подтверждает этот порядок приоритетов.

Chef Automate занимает заметное место в цепочке поставки программного обеспечения. Через неё описывают состояния серверов, а значит, влияют на их поведение. Ошибка в такой точке даёт злоумышленнику широкие возможности. Пока подтверждённых атак нет. Однако уязвимость раскрыта, идентификатор опубликован, исправление доступно. Локальным заказчикам остаётся перейти на сборку 4.13.520 и сузить доступ к шлюзу до минимума.

Ссылки

Комментарии: 0