Сбой проверки пользователя в контроллере HPE iLO 7 открывает удалённый доступ администратора

Hewlett Packard Enterprise

Hewlett Packard Enterprise исправила уязвимость в контроллере управления серверами Integrated Lights-Out 7 (iLO 7). Ошибка позволяет удалённо получить права администратора на самом контроллере, не имея учётных данных. Оценка по шкале CVSS (общая система оценки уязвимостей) - 9,0 из 10. Затронута версия 1.25.00 и всё, что вышло раньше; исправление содержится в сборке 1.25.01.

Уязвимость CVE-2026-79820

Бюллетень HPESBHF05163 HPE опубликовала 5 октября 2026 года. Уязвимость получила идентификатор CVE-2026-79820 (CVE - единый реестр известных уязвимостей). Вендор описывает её как сбой проверки пользователя. Контроллер неправильно убеждается в том, что запрос пришёл от того, за кого себя выдаёт отправитель. Как именно обходится эта проверка, HPE не раскрывает. Обычно такие детали держат в секрете до тех пор, пока большинство клиентов не обновятся.

Из вектора CVSS видно устройство атаки. Она идёт по сети, не требует учётных данных и не зависит от действий человека. Ни логин, ни переход по ссылке, ни подтверждение в интерфейсе не нужны. Сложность атаки при этом высокая, то есть одного открытого порта мало: должны совпасть дополнительные условия, о которых вендор умалчивает. Последствия выходят за пределы уязвимого компонента - захват контроллера отражается на сервере целиком. Угроза затрагивает конфиденциальность, целостность и доступность данных одновременно.

Контроллер iLO - небольшой вычислительный модуль на материнской плате сервера. Он работает независимо от основной операционной системы. Через его веб-интерфейс администраторы управляют питанием, получают удалённую консоль, подключают виртуальные образы установочных дисков, меняют параметры прошивки и читают журналы оборудования. Такой доступ не зависит от того, загружена ли система, и работает, даже если сервер выключен. Фактически это второй компьютер внутри корпуса, со своим процессором, памятью и сетью.

Масштаб последствий определяет именно эта автономность. Администратор контроллера перезагружает машину, монтирует произвольный образ и переустанавливает систему, меняет порядок загрузки, стирает журналы. Средства защиты, работающие внутри операционной системы, за действиями в iLO не следят. Следы такого доступа живут в прошивке контроллера, а не на диске, поэтому переустановка системы их не убирает. Посторонний человек с правами администратора на iLO распоряжается физическим сервером и всем, что на нём запущено.

Отдельный сценарий - использование контроллера как точки опоры. Сеть управления часто считают доверенной: в неё смотрят системы мониторинга, резервного копирования и развёртывания. Доступ к iLO даёт злоумышленнику возможность искать дальше, уже внутри инфраструктуры, а не только на одном сервере.

Затронуты организации, которые используют iLO 7: дата-центры, провайдеры услуг, корпоративные и государственные инфраструктуры, промышленные площадки с серверами HPE. Отдельная группа риска - те, кто выставил веб-интерфейс контроллера в интернет. Если iLO отвечает на запросы из внешней сети, а список разрешённых адресов не ограничен, подбор условий для атаки заметно упрощается. Обычно контроллер живёт в отдельном сегменте сети и недоступен снаружи - тогда эксплуатация требует, чтобы злоумышленник уже находился внутри периметра.

Сообщений о реальных атаках нет. HPE указывает, что уязвимость нашли внутри компании, а не по факту взлома. Это снижает вероятность того, что рабочий эксплойт (вредоносный код, использующий ошибку) уже разошёлся по сети, но не отменяет необходимости обновиться. Оценка 9,0 привлекает внимание исследователей, и одной публикации с описанием часто достаточно, чтобы через несколько недель появился готовый инструмент эксплуатации.

Исправление вышло в версии 1.25.01. Прошивку можно скачать в HPE Support Center. Введите название продукта в строке поиска и дождитесь списка предложенных вариантов. Выберите нужный продукт и перейдите на вкладку DRIVERS AND SOFTWARE. Перед загрузкой откройте вкладку Revision History. Так вы убедитесь, что берёте свежую сборку, а не ту, что осталась на внутреннем файловом сервере. Обновление прошивки сопровождается перезагрузкой контроллера. Удалённые сессии на несколько минут прервутся, поэтому работу планируйте на окно обслуживания.

Самого обновления мало. Полезно проверить, доступен ли iLO из интернета, и закрыть такой доступ, оставив только внутреннюю сеть или защищённое подключение. Список разрешённых адресов и отдельный сегмент для управления усложняют задачу тому, кто уже проник в инфраструктуру. Имеет смысл просмотреть журналы входов контроллера. Если в них есть незнакомые сессии с правами администратора, модуль лучше считать скомпрометированным и разбираться отдельно, вплоть до его замены.

Уязвимости в контроллерах управления редко попадают в поле зрения служб сопровождения. Прошивку таких модулей обновляют годами, а иногда не обновляют вовсе. Контроллер работает, ничего не ломает, и о нём забывают. При этом именно эти модули дают максимальные права и стоят в стороне от средств защиты, установленных на сервере. Оценка 9,0 при высокой сложности атаки означает, что массового автоматического сканирования и взлома, скорее всего, не будет. Но одна удачная попытка перевешивает все усилия по защите операционной системы. Ошибка в прошивке контроллера живёт в инфраструктуре дольше, чем ошибка в приложении, которое обновляют каждый месяц.

Ссылки

Комментарии: 0