Шесть уязвимостей в Arista CloudVision CUE позволяют войти в систему без пароля и выполнить команды

Arista Networks

Arista Networks исправила шесть уязвимостей в CloudVision CUE - службе управления беспроводной сетью, которая в локальных установках работает как часть платформы CloudVision Portal. Две из них дают злоумышленнику контроль над серверной частью: одну он получает вообще без учётных данных, вторую - не имея доступа к самой сети управления. Проблемы затрагивают только развёртывания CloudVision CUE на собственных мощностях заказчика. Облачные сервисы Arista, точки доступа Wi-Fi и коммутаторы на базе EOS к этим ошибкам отношения не имеют.

Детали уязвимостей

Самая тяжёлая из шести - CVE-2026-102159 с оценкой 9,8 по шкале CVSS версии 3.1. Ошибка в контроле доступа в серверной части CV-CUE пропускает в служебные функции того, кто не проходил проверку подлинности. Хватит сетевого доступа к системе. Успешная попытка раскрывает сведения о местоположении - как самих точек доступа, так и подключённых к ним клиентов, - а также позволяет нарушить работу службы. Класс ошибки вендор описывает как отсутствие аутентификации для критичной функции.

Второй по значимости идёт CVE-2026-102161 с оценкой 8,8. Злоумышленник из соседней частной сети либо тот, кто подключён через обратный прокси или балансировщик нагрузки, может подделать свой IP-адрес. Система принимает его за доверенный источник и выдаёт административную сессию. В основе лежат жёстко прописанные в коде учётные данные и обход проверки подлинности через подмену адреса. Обратите внимание на условие: для этой ошибки не нужен внешний периметр, достаточно оказаться в одном сегменте с узлом управления.

Уязвимость CVE-2026-102155, оценённая в 8,5, живёт в приложении Spectralight, которое обслуживает беспроводную сеть. Речь о внедрении внешних сущностей XML: сервер разбирает документ особого вида и по ссылке внутри него подгружает данные с внешнего ресурса. Так пользователь с обычной учётной записью читает произвольные файлы на локальном диске и частично выводит службу из строя. Полного отказа в обслуживании здесь нет, но утечка содержимого файлов вполне реальна.

Уязвимость CVE-2026-102160 требует уже действующей учётной записи суперпользователя. Механизм резервного копирования не отсеивает служебные символы, поэтому подготовленный запрос на создание копии приводит к выполнению произвольных команд с правами службы. Оценка - 7,2. Ошибка интересна тем, что превращает штатную административную операцию в инструмент захвата узла, и потому полезна тем, кто уже получил доступ среднего уровня и хочет закрепиться глубже.

Шестая уязвимость, CVE-2026-102158, получила 6,5. Параметры обращений к программному интерфейсу проверяются недостаточно тщательно, и прошедший проверку подлинности пользователь может выполнить SQL-инъекцию по внутренней базе. Данные при этом не похищаются, цель иная - доступность. Внедрение SQL-кода означает, что в запрос к базе подставляются специально составленные конструкции, и это ломает нормальную работу сервиса.

Замыкает список CVE-2026-102157 с оценкой 5,9. Интерфейс выдачи файлов позволяет пользователю с действующей учётной записью при определённых условиях добраться до чужих временных данных. Такие ошибки называют небезопасными прямыми ссылками на объект: система доверяет идентификатору, который пришёл от клиента, и не сверяет его с правами запросившего.

Все шесть ошибок Arista нашла своими силами. Следов использования в реальных атаках нет, готовых эксплойтов компания не упоминает. Чтобы развёртывание оказалось уязвимым, серверная часть Wi-Fi-менеджера должна быть включена и запущена; администраторам предлагают проверить состояние этой службы. Там, где она отключена, проблемы не проявляются независимо от аппаратной платформы.

Границы затронутых выпусков у разных ошибок различаются. Версии CloudVision Portal с 2021.2.0 по 2026.2.0 включительно, то есть все выпуски до текущего, уязвимы к четырём проблемам сразу: раскрытию файлов через XML, небезопасным ссылкам, внедрению команд в резервное копирование и подмене IP-адреса. Внедрение SQL-кода тянется с 2022.2.0, а ошибка контроля доступа - с 2022.3.0. Незатронутыми остаются коммутаторы серий 7000 и 7100 на базе EOS, беспроводные точки доступа, платформа CloudVision as-a-Service, а также сам CloudVision Portal, взятый отдельно от службы CUE.

Исправления вошли в выпуск 2026.2.1 и в последующие версии ветки. Отдельного хотфикса нет, обходных путей тоже - Arista прямо пишет, что временных решений для этих ошибок не существует. Компания советует обновиться до последней версии своей ветки, где собраны все правки сразу. Спешка здесь оправдана: одна из проблем не требует учётных данных вообще, поэтому окно между публикацией сведений и установкой обновления превращается в открытую дверь для любого, кто оказался в той же сети.

Признаков компрометации почти нет. Для ошибки контроля доступа, раскрытия файлов, небезопасных ссылок и подмены адреса вендор их не приводит вовсе. По SQL-инъекции он предлагает искать в журналах обратной связи всплеск медленных обращений к программному интерфейсу и ответы с кодом 503 - это признаки перегруженной базы. По внедрению команд стоит присмотреться к журналу операций с базой: записи с текстом, похожим на команды операционной системы, там появляться не должны.

Набор ошибок в CV-CUE показывает, насколько плотно сосредоточены риски вокруг одной вспомогательной службы. Обход проверки подлинности, подмена адреса, чтение файлов и внедрение команд бьют по одному и тому же компоненту, который многие компании держат внутри периметра и считают защищённым уже потому, что он не смотрит в интернет. Локальные развёртывания требуют такого же внимания к обновлениям, как и публичные сервисы. Пока патч не установлен, служба остаётся открытой для неаутентифицированного злоумышленника из соседнего сегмента сети.

Ссылки

Комментарии: 0