В серверах Cisco UCS и построенных на их базе устройствах обнаружена уязвимость в реализации UEFI Shell. Она позволяет обойти проверки механизма Secure Boot и выполнить неавторизованное программное обеспечение. Проблема получила идентификатор CVE-2026-20293, и по ней уже опубликован концептуальный эксплойт. Cisco сообщает, что вредоносных атак с использованием этой уязвимости пока не зафиксировано.
Уязвимость CVE-2026-20293
UEFI представляет собой интерфейс между прошивкой и операционной системой, который запускается раньше самой ОС. Secure Boot, встроенный в UEFI, проверяет цифровую подпись загружаемых компонентов. Если подпись недействительна, компонент не выполняется. Такой подход защищает систему от подмены загрузчика и других ранних этапов загрузки. На серверах Cisco UCS, работающих в UEFI-режиме, среди вариантов загрузки доступна и командная оболочка UEFI Shell. Она предназначена для отладки и низкоуровневого обслуживания, поэтому содержит команды, позволяющие читать и записывать память.
Проблема в том, что эти команды остаются доступными даже при включенном Secure Boot. Атакующий может попасть в UEFI Shell и использовать их для изменения переменных памяти, отвечающих за проверки безопасности. Это позволяет манипулировать средой до запуска операционной системы и в итоге добиться выполнения кода, который не прошел проверку подлинности. Подобное поведение подрывает основную функцию Secure Boot.
Для эксплуатации уязвимости нужен один из двух векторов. Первый заключается в физическом доступе к серверу, когда атакующий может вмешаться в процесс загрузки; в этом случае учетная запись не требуется. Второй вектор - удаленное подключение с действующими учетными данными: достаточно роли user или admin на затронутом устройстве. Такой доступ может быть получен через интерфейс управления, включая консоль KVM, которая позволяет взаимодействовать с сервером на уровне клавиатуры, видео и мыши. Поэтому реальную угрозу представляют не только люди с физическим доступом в дата-центр, но и злоумышленники, получившие учетные данные для системы управления.
Уязвимость затрагивает несколько линеек серверов Cisco UCS: модульные B-серии, стоечные C-серии, X-серию, E-серию, а также устройства хранения S-серии. Кроме того, в зоне риска находятся многие продукты Cisco, построенные на базе серверов UCS. Среди них контроллеры Application Policy Infrastructure Controller, платформы HyperFlex, сетевые брокеры Telemetry, аналитические устройства Secure Network Analytics, средства сетевой безопасности Firepower Management Center и другие. Для части этих систем атака требует физического присутствия, для остальных достаточно удаленного доступа к консоли.
Последствия успешной эксплуатации выходят за рамки отдельного нарушения загрузки. Компрометация Secure Boot означает, что на устройстве может быть запущен код, которому система не должна доверять. В результате открывается возможность для внедрения вредоносного загрузчика или модифицированного компонента, способных обеспечить злоумышленнику устойчивое присутствие в системе. Такое вмешательство не исчезает после перезагрузки или переустановки операционной системы, а его обнаружение требует специализированных средств проверки прошивки и анализа цепочки загрузки.
Cisco уже выпустила исправления для большинства затронутых платформ. Обходных путей, которые закрывали бы уязвимость, не существует. Поэтому администраторам необходимо обновить прошивку до версий, перечисленных в бюллетене безопасности. Конкретная исправленная версия зависит от семейства серверов и режима управления. Так, для серверов UCS в режиме UCS Manager это могут быть релизы 4.3(6h) или 6.0(2d), а для стоечных серверов в автономном режиме - одна из версий ветки 4.2. В рекомендациях Cisco приведены отдельные таблицы для каждой платформы, включая устройства на базе UCS C-серии. Поскольку обновление прошивки обычно требует перезагрузки оборудования, работы следует планировать с учетом доступности сервисов.
Наличие публичного эксплойта повышает риск практических атак. Даже если сейчас вредоносных случаев не обнаружено, опубликованный код позволяет воспроизвести атаку широкому кругу лиц. Особенно это касается организаций, где серверы UCS задействованы в критической инфраструктуре и центрах обработки данных. Необходимо проверить используемые версии прошивок и как можно скорее установить обновления, а также ограничить доступ к консолям управления и интерфейсам KVM.
Уязвимости в Secure Boot продолжают выявляться у крупных производителей оборудования. Это напоминает, что безопасность серверной инфраструктуры не ограничивается операционной системой и гипервизором. Надежная защита требует внимания к прошивкам, регулярного управления обновлениями и строгого контроля как физического доступа к оборудованию, так и удаленных консолей.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-20293
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ucs-uefi-sb-bypass-eb6xC5GW