В коммутаторах Cisco Industrial Ethernet 1000 Series, предназначенных для промышленных сетей, выявлена уязвимость, позволяющая удалённому злоумышленнику без аутентификации нарушить работу управляющих сервисов. Проблема связана с недостаточной защитой от флуда - отправки большого количества сетевых пакетов, направленных на управление устройством. В результате атакующий может сделать недоступными веб-интерфейс, SSH и API, хотя передача пользовательских данных через коммутатор продолжит работать.
Уязвимость CVE-2026-20177
Эта уязвимость зарегистрирована как CVE-2026-20177 и связана с ошибкой CWE-770, то есть с недостаточным выделением ресурсов. Она получила оценку 5,3 балла по шкале CVSS, что соответствует среднему уровню опасности. Проблема присутствует во всех моделях Cisco IE 1000 Series независимо от их конфигурации и установленной версии прошивки на момент публикации. Устройства из других линеек промышленных коммутаторов Cisco, включая IE 2000, IE 4000, IE 5000 и модели серии IE3x00 Rugged, этой уязвимостью не затронуты.
Причина уязвимости в недостаточной защите плоскости управления - части коммутатора, которая отвечает за обработку запросов администратора и служебного трафика. Для эксплуатации достаточно отправлять на устройство интенсивные потоки ICMP, SSH или HTTP-запросов. Такое воздействие приводит к резкому росту нагрузки на процессор. Когда центральный процессор перегружен, перестают отвечать сервисы, обслуживающие управление: веб-интерфейс, SSH и API. При этом коммутация данных между портами продолжает работать, поэтому с точки зрения сети подключённые устройства остаются на связи, но их обслуживание и перенастройка становятся невозможны.
Атака направлена на механизм обработки управляющих пакетов. В нормальном режиме коммутатор принимает ограниченный поток таких запросов, необходимых для работы. Однако из-за отсутствия ограничений на скорость устройство начинает обрабатывать весь поступающий трафик, и процессор не справляется с нагрузкой. По сути, проблема сводится к тому, что коммутатор не отличает обычные служебные запросы от попытки перегрузить его.
Отсутствие необходимости в аутентификации делает эту уязвимость удобной для удалённого использования. Злоумышленнику достаточно иметь доступ к сети, в которой находится коммутатор. При этом для успешной атаки не требуется ни учётных данных, ни каких-либо привилегий. Подобные атаки на управляющие плоскости - известный тип угроз, но в данном случае компания не располагает данными о реальной эксплуатации. Cisco обнаружила проблему в ходе внутреннего тестирования безопасности, поэтому в открытых источниках нет сообщений о вредоносном использовании.
Для администраторов промышленных сетей последствия могут оказаться серьёзными, несмотря на средний уровень CVSS. Промышленные коммутаторы часто устанавливаются на объектах автоматизации, в системах управления технологическими процессами и на транспортных узлах. Потеря доступа к управлению означает, что оператор не сможет быстро изменить конфигурацию, перезагрузить устройство, проверить статус портов или применить временные меры для локализации сбоя. Даже если данные продолжают передаваться, отсутствие возможности администрирования затрудняет реагирование на любые другие инциденты в сети.
Cisco уже выпустила исправление. Для устройств с версией прошивки 1.9 необходимо обновиться до версии 1.9.6. Если на коммутаторе установлена более ранняя версия, потребуется перейти на актуальную, в которой это исправление уже присутствует. Обходных путей, которые могли бы устранить уязвимость без обновления, не существует. Компания рекомендует как можно скорее установить исправление, поскольку никакие другие меры не закрывают проблему полностью.
Временной мерой может стать ограничение доступа к управляющим сервисам на уровне сетевых настроек, например, разрешение SSH и HTTP только с доверенных IP-адресов. Однако это не является официальным решением и не защищает полностью, если атака исходит от уже скомпрометированного устройства внутри сети. Поэтому основным способом защиты остаётся обновление прошивки.
На момент публикации бюллетеня компания не обнаружила ни публичных объявлений об уязвимости, ни признаков её использования в реальных атаках. Это означает, что у администраторов есть время для планового обновления, но полагаться на отсутствие эксплойтов не стоит. После того как технические детали уязвимости станут доступны исследователям, вероятность появления вредоносных инструментов возрастёт.
Уязвимость в Cisco IE 1000 Series напоминает о важности регулярного обновления промышленного сетевого оборудования. Многие такие устройства работают годами без перезагрузки, и обновления прошивок часто откладываются из-за опасений остановить производственный процесс. Но именно такая практика делает сети уязвимыми для атак, которые даже без сложной эксплуатации могут вывести управление из строя. Публичных атак пока нет, однако ситуация может измениться в ближайшее время.
Ссылки
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ie1k-uxq86Lnx