ThinOS 10 не требует аутентификации, а Secure Connect Gateway Policy Manager допускает кражу сессий

Dell Technologies

Тонкие клиенты Dell под управлением ThinOS 10 пускают в систему без проверки подлинности, а шлюз Secure Connect Gateway Policy Manager позволяет обходить защитные механизмы и перехватывать сессии. Правки собраны в четырёх бюллетенях безопасности, которые Dell опубликовала с конца августа по конец сентября. Речь идёт о микропрограмме тонких клиентов, средстве управления защищёнными планшетами Rugged Control Center, клиенте проверки доверия устройства Trusted Device и упомянутом шлюзе. Уровень угрозы у трёх наборов помечен как высокий, у Secure Connect Gateway - как критический. Обходных путей защиты разработчик не предлагает: помогает только обновление.

Детали уязвимостей

Самую высокую оценку получила уязвимость CVE-2026-81455 в ThinOS 10 - 8.6 по шкале CVSS. Она связана с отсутствием проверки подлинности при обращении к критичной функции системы. Злоумышленник, у которого есть сетевой доступ к терминалу, вызывает такую функцию напрямую, без учётных данных. Оценка отражает умеренный ущерб для конфиденциальности, высокий - для целостности и частичный - для доступности. Проще говоря, чужой доступ к тонкому клиенту не роняет его сразу, но меняет поведение системы и данные, с которыми она работает. Вторая уязвимость, CVE-2026-82157, набрала 8.3. Устройство неверно проверяет сертификаты, поэтому атакующий в том же сегменте сети подменяет сервер, которому клиент доверяет, и получает доступ к защищённым ресурсам. Обе проблемы нашёл исследователь под псевдонимом saltedfish. Исправление - пакет SecurityAddon_2605.10.2766_T10. Обновление затрагивает широкий парк техники: семейства Latitude, OptiPlex, Wyse, рабочие станции Precision и новые модели Dell Pro. Все они работают под ThinOS 10 в режиме тонкого клиента или в составе инфраструктуры виртуальных рабочих столов.

Secure Connect Gateway Policy Manager - отдельный сюжет. В бюллетене DSA-2026-385 перечислены десятки уязвимостей в собственном коде продукта и ещё больше - в сторонних библиотеках, которые вендор собрал в одной поставке. Ключевая проблема, CVE-2026-61414 с оценкой 8.1, - обход аутентификации через альтернативный путь. Второй по значимости можно назвать CVE-2026-61415, тоже 8.1: в системе нет ограничения на число попыток входа. Этим пользуется злоумышленник, находящийся в соседней сети, и результатом становится перехват сессий пользователей. Ещё одна уязвимость, CVE-2026-73598 (7.8), вызвана неверно выставленными правами на критичный ресурс и открывает путь к повышению привилегий при локальном доступе. В общем списке встречаются подделка серверных запросов (SSRF, когда сервер по чужому указанию обращается к внутренним ресурсам), межсайтовый скриптинг, небезопасные временные файлы, хранение паролей в открытом виде и ошибки проверки сертификатов. Из сторонних компонентов затронуты OpenSSL, curl, Docker, Spring Framework, Tomcat, ядро Linux, rsync и другие. Обновляться нужно до версии 5.36.00.16. Шлюз часто размещают вне периметра, чтобы он передавал телеметрию с серверов в службу поддержки. Отсутствие аутентификации на критичных функциях здесь опаснее, чем на изолированной машине.

Rugged Control Center управляет защищёнными планшетами и ноутбуками, которые работают в поле, на производстве и в силовых структурах. Две найденные уязвимости связаны с неверной авторизацией. Первая, CVE-2026-81473, получила 8.1. Пользователь с низкими правами, уже вошедший в систему, повышает привилегии и выполняет команды на уровне администратора. Вторая, CVE-2026-56792, оценена в 4.4 и требует взаимодействия с интерфейсом программы. Закрывает обе версия 5.2.206. Затронуты линейки Latitude Rugged и Dell Pro Rugged, включая планшеты.

Dell Trusted Device Client проверяет, что компьютер не вскрыт и загружается в доверенной конфигурации. В версиях до 8.1.359.0 нашлась одна уязвимость - CVE-2026-82164 с оценкой 7.1. Права на критичный ресурс выставлены неверно, поэтому локальный пользователь с низкими привилегиями меняет данные, на которые опирается механизм проверки. В результате система получает ложное представление о состоянии устройства. Исправление - версия 8.1.359.0.

Три набора уязвимостей из четырёх требуют либо локального доступа к машине, либо присутствия в той же сети. Это снижает риск массовой эксплуатации, но не отменяет его. Подобные ошибки хорошо работают в связке: сначала фишинговое письмо или поддельная страница входа, затем закрепление в системе, потом повышение привилегий до администратора. Тонкие клиенты и планшеты Rugged часто стоят в медицинских учреждениях, на складах, в банковских отделениях. На одном таком устройстве нередко держат сессии к нескольким внутренним системам. Ошибка в проверке сертификата превращает один подменённый сервер в точку сбора учётных данных.

Обновления выкладывают в разделе поддержки Dell. Для Secure Connect Gateway Policy Manager временных мер защиты не предусмотрено вовсе. По остальным продуктам вендор тоже настаивает на установке свежих версий, а не на настройках в обход. Если обновление нельзя поставить сразу, стоит ограничить сетевой доступ к терминалам на ThinOS и к шлюзу, вывести их из общих сегментов сети и взять под наблюдение учётные записи с низкими правами. Это не заменяет исправление, но сужает пространство для атаки.

Заметная часть уязвимостей пришла из сторонних библиотек, которые Dell собрала в одну поставку. Обновлять такой набор сложнее, чем собственный код: исправления выходят в разное время, а некоторые компоненты годами остаются без внимания. Ошибки авторизации в собственном коде вендора усиливают эффект. Даже аккуратно собранная сборка остаётся уязвимой, если права на критичные ресурсы выставлены неверно и система доверяет непроверенному серверу.

Ссылки

Комментарии: 0