Уязвимость в REST API SD-WAN Orchestrator позволяет обойти аутентификацию

HPE Aruba Networking

В интерфейсе REST API корпоративного оркестратора SD-WAN от HPE Aruba Networking обнаружены две уязвимости, из-за которых неаутентифицированный удалённый атакующий может обойти веб-механизмы проверки подлинности. Разработчики уже выпустили обновления для затронутых версий продукта. Проблемы получили идентификаторы CVE-2026-63455 и CVE-2026-63456.

Детали уязвимостей

Обе уязвимости связаны с обработкой HTTP-заголовков, которые злоумышленник может подделать при обращении к REST API оркестратора. В результате проверка подлинности не срабатывает, и атакующий получает доступ к системным функциям без каких-либо учётных данных. Поскольку оркестратор предназначен для централизованного управления сетями SD-WAN, такая брешь потенциально открывает путь к изменению конфигурации, просмотру чувствительных данных и нарушению работы управляемых устройств.

Уровень опасности оценён как критический. Обе уязвимости имеют базовый балл 9,8 по шкале CVSS v3.1. Вектор атаки при этом характеризуется как сетевой, с низкой сложностью эксплуатации и без необходимости взаимодействия с пользователем. Иными словами, для атаки достаточно, чтобы интерфейс REST API был доступен по сети, а специальных условий или привилегий не требуется. Успешное использование уязвимостей ведёт к полному раскрытию конфиденциальной информации, потере целостности данных и доступности системы.

Затронутыми являются ветки программного обеспечения SD-WAN Orchestrator 9.6.2.x вплоть до версии 9.6.2.40208 включительно, а также 9.6.3.x вплоть до 9.6.3.40137 включительно. Другие ветки продуктов HPE Aruba Networking, не перечисленные в бюллетене, уязвимостям не подвержены. Важно отметить, что выпуски, достигшие конца сопровождения, считаются потенциально уязвимыми, и их исправления не предусмотрены.

Для устранения уязвимостей HPE Aruba Networking рекомендует обновить оркестратор до одной из следующих версий: 9.7.0.43264, 9.6.3.40140 или 9.6.2.40210. Обновления доступны на портале поддержки HPE Networking. В качестве временных мер до установки патчей компания советует ограничить доступ к интерфейсам управления - как веб-панели, так и командной строке - выделенным сегментом сети или VLAN, а также контролировать трафик с помощью межсетевых экранов. Дополнительно рекомендуется настроить разрешающие списки IP-адресов для локальных пользователей и API-ключей оркестратора.

Подобные уязвимости в системах управления сетевой инфраструктурой представляют особую опасность, поскольку позволяют атакующему получить контроль не только над самим оркестратором, но и над всеми управляемыми им устройствами. Для организаций, использующих SD-WAN, это означает риск незаметного вмешательства в маршрутизацию трафика, изменения политик безопасности и сбора данных, проходящих через корпоративную сеть. Даже при отсутствии публичных эксплойтов на момент раскрытия информации, инструменты для автоматизированного сканирования уязвимостей могут быстро адаптироваться к новой информации.

Текущая ситуация в очередной раз подчёркивает важность регулярного обновления программного обеспечения и ограничения доступа к административным интерфейсам. Для HPE Aruba Networking выпуск исправлений в короткие сроки после обнаружения проблемы стал стандартной практикой, однако ответственность за установку обновлений лежит на пользователях. Компания также предупреждает, что программные ветки, вышедшие из поддержки, не будут получать исправления, поэтому организациям следует заранее планировать переход на актуальные версии.

С учётом того, что CVE-2026-63455 и CVE-2026-63456 затрагивают только ветку 9.6.x, администраторам, использующим более ранние или более новые версии, дополнительных действий не требуется. Тем не менее, владельцам затронутых систем стоит проверить, не были ли их оркестраторы уже скомпрометированы, поскольку уязвимости позволяют получить полный контроль над системой без аутентификации. Рекомендуется также просмотреть журналы доступа к REST API на предмет подозрительных запросов с необычными HTTP-заголовками.

Выпущенный бюллетень содержит подробные сведения о всех затронутых версиях и доступных исправлениях. HPE Aruba Networking продолжает сотрудничество с исследователями безопасности через программу bug bounty, что позволяет выявлять подобные проблемы до того, как ими воспользуются злоумышленники.

Ссылки

Комментарии: 0