Шлюзы Lantronix G520 принимают поддельные пакеты обновления и выполняют код от имени root

Lantronix

Две уязвимости в шлюзах сотовой связи Lantronix серии G520 позволяют заменить программное обеспечение устройства и выполнить произвольный код с правами root. Оценка по CVSS 3.1 составляет 7.5, по CVSS 4.0 - 7.7. Обе уязвимости относятся к высокому уровню угрозы. Затронута прошивка 2.6.0.4R6_stable. Такие шлюзы ставят на транспорте, в энергетике, в системах водоснабжения и водоотведения. Поставки идут по всему миру, головной офис Lantronix находится в США. Исправление вышло в версии 2.6.0.7R6.

Детали уязвимостей

Первая уязвимость, CVE-2026-84409, живёт в механизме обновления. Устройство забирает сведения о новых версиях по незашифрованному протоколу HTTP и сохраняет часть этих метаданных. Позже интерфейс управления отдаёт сохранённое значение в ответе формата JSON. JSON - текстовый способ обмена данными между программами. Веб-страница с информацией об обновлениях подставляет это значение прямо в разметку как HTML. В итоге текст, подконтрольный атакующему, браузер воспринимает как скрипт. Это межсайтовый скриптинг, то есть внедрение чужого кода в страницу, которую открывает администратор.

Дальше цепочка замыкается. Тот же узел, куда администратор попадает после входа в систему, открывает интерфейс запуска системных команд с правами root. Значит, злоумышленник, повлиявший на метаданные, исполняет свой код в административном контексте шлюза. Незашифрованный канал здесь самое слабое звено. Подменить ответ по HTTP может и тот, кто находится в той же сети, и тот, кто управляет маршрутом трафика. Для эксплуатации нужны дополнительные условия: вход в интерфейс или действие пользователя на странице обновлений. Но и ограниченная атака опасна, потому что веб-панель шлюза связана с системными командами устройства.

Вторая уязвимость, CVE-2026-91191, ломает проверку подписи пакетов. Во время загрузки штатная процедура завершения работы выключает проверку подписей в настройках пакетного менеджера OPKG. Затем система восстанавливает дополнительные пакеты из источника, доступного на запись и не подписанного. Есть и отдельная проблема. В открытом комплекте разработчика SDK, то есть в наборе инструментов для сборки программ под это устройство, оказался рабочий закрытый ключ. Открытый ключ из той же пары доверяют и стабильные, и тестовые сборки прошивки. Даже если проверку подписей вернуть на место, утёкший ключ позволит сгенерировать подпись, которой устройство поверит.

Получается, поддельный пакет выглядит для шлюза законным. Установка такого пакета даёт атакующему выполнение кода с правами root. Обе уязвимости ведут к одному результату, то есть к полному контролю над устройством. Разница в том, каким путём приходит злоумышленник: через просмотрщик обновлений или через систему сборки пакетов. В первом случае ему нужно повлиять на сетевой трафик, во втором достаточно подготовить пакет и дождаться установки.

Что даёт такой доступ на практике. Шлюз отвечает за передачу данных между промышленным оборудованием и внешними сетями. Получив root, атакующий меняет конфигурацию, перехватывает трафик, отключает защиту и закрепляется в устройстве. Для объектов энергетики и водоснабжения это означает риск нарушить технологический процесс. Из шлюза удобно двигаться дальше вглубь сети, поэтому одно устройство превращается в плацдарм для атаки.

Пока сообщений о реальных атаках с использованием этих уязвимостей нет. Бюллетень CISA (агентство по кибербезопасности и защите инфраструктуры США) вышел 29 сентября 2026 года. Уязвимости нашёл исследователь Иевген Бондаренко и передал сведения агентству. Шлюзы G520 работают в промышленных и ведомственных сетях, поэтому последствия серьёзнее, чем в офисном сегменте. Устройство часто стоит на удалённой площадке, где рядом нет специалиста. Обновить прошивку на сотнях таких точек сложно, и это растягивает окно уязвимости на месяцы.

Исправление доступно в версии 2.6.0.7R6. Производитель выложил её на своём сайте. Всем, у кого в сети есть G520, стоит обновить прошивку и проверить, не смотрит ли устройство в интернет напрямую. CISA советует не выставлять промышленные устройства в открытую сеть, ставить их за межсетевой экран и отделять от корпоративной инфраструктуры. Если удалённый доступ нужен, лучше использовать виртуальные частные сети, помня, что их тоже обновляют. Отдельно агентство напоминает про оценку рисков до внедрения защитных мер и про анализ последствий. Если обновление нельзя поставить сразу, разумно закрыть доступ к веб-панели управления из недоверенных сетей и ограничить список адресов, с которых разрешён вход.

Обе уязвимости касаются доверия к поставке обновлений. Одна опирается на незашифрованный канал, вторая на отключённую проверку подписи и ключ, попавший в открытый доступ. Патч закрывает конкретные ошибки, но утёкший закрытый ключ одной правкой не отозвать. Такие случаи требуют замены ключевой пары и пересборки прошивок, а старые версии остаются под угрозой дольше обычного. Владельцам G520 разумно проверить, какие версии стоят на устройствах, и не откладывать переход на 2.6.0.7R6.

Ссылки

Комментарии: 0