Уязвимости Log4j Core в HPE UCA позволяют перехватывать зашифрованные логи и повреждать данные

Hewlett Packard Enterprise

Ошибки в библиотеке Apache Log4j Core, используемой в HPE Unified Correlation Analyzer (UCA), открывают возможности для удалённого нарушения целостности системы и проведения XXE-атак (внешних XML-сущностей). Разработчики из Hewlett Packard Enterprise выпустили обновление UMB версии 4.4.11, закрывающее три уязвимости.

Проблемы затрагивают все версии UCA до 4.4.11 включительно. Уязвимости были обнаружены в механизмах безопасного логирования Log4j: некорректная проверция имени хоста в TLS-аппендерах может позволить атаку "человек посередине" (MITM) на зашифрованные каналы передачи логов. Кроме того, неправильная обработка невалидных XML-символов в компоненте XmlLayout способна привести к формированию некорректных логов или потере данных. В совокупности эти недостатки ставят под угрозу конфиденциальность, целостность и доступность операций логирования в приложениях, использующих Log4j.

Характеристики уязвимостей

HPE присвоила трём обнаруженным недостаткам идентификаторы CVE-2025-68161, CVE-2026-34477 и CVE-2026-34480. Первый из них, с базовой оценкой CVSS 4,8 (средняя степень опасности), связан с потенциальным раскрытием информации и незначительным нарушением целостности при успешной MITM-атаке. Вторая уязвимость, оценённая в 5,9 балла (средняя), затрагивает только целостность - злоумышленник с сетевым доступом мог бы исказить логи. Наконец, CVE-2026-34480 получила наивысший в этой группе рейтинг 7,5 (высокая степень опасности) и позволяет удалённо нарушить целостность системы без предварительной аутентификации и без взаимодействия с пользователем.

Вектор атаки для всех CVE - удалённый, с низкой сложностью для последней уязвимости (CVE-2026-34480) и высокой для двух других. Во всех случаях для эксплуатации не требуются учётные данные и действия жертвы. Успешное использование этих недостатков может привести к компрометации целостности системы, в том числе через внедрение внешних XML-сущностей (XXE), что потенциально даёт злоумышленнику возможность чтения произвольных файлов на сервере или выполнения запросов к внутренним ресурсам.

Затронутые продукты и контекст

HPE Unified Correlation Analyzer - это компонент, используемый в решениях для сетевого мониторинга и управления безопасностью (NMS/SIEM-класс). Он отвечает за сбор и корреляцию событий, поступающих от различных устройств и приложений. Поскольку UCA обрабатывает и хранит логи, содержащие чувствительную информацию (IP-адреса, данные аутентификации, конфигурации), уязвимости в его logging-механизме могут иметь серьёзные последствия для организаций, опирающихся на HPE-инфраструктуру для мониторинга безопасности.

Особую настороженность вызывает то, что корень проблем - в популярной библиотеке Apache Log4j. Эта библиотека широко используется во множестве корпоративных приложений, и предыдущие уязвимости в ней (Log4Shell) уже приводили к масштабным волнам эксплуатации. Хотя текущие CVE имеют сравнительно невысокие оценки опасности (максимум 7,5), их комбинация с возможностью удалённого воздействия без аутентификации повышает риск злоупотребления.

Рекомендации и действия

HPE предоставила исправление в виде обновления комплекта UMB (Unified Correlation Manager Bundle) версии 4.4.11. Пользователям UCA настоятельно рекомендуется установить этот патч в кратчайшие сроки. Временных мер защиты, позволяющих обойтись без обновления, в бюллетене не приведено. Поскольку уязвимости затрагивают только версии до 4.4.11, переход на новую сборку полностью устраняет угрозу.

Администраторам также следует проверить, используются ли в их инфраструктуре другие продукты, включающие Log4j версий, подверженных аналогичным недостаткам. Хотя патч для UCA закрывает конкретные CVE, общая проблема ненадёжной обработки TLS-сертификатов и некорректных XML-данных может присутствовать в сторонних компонентах.

Выводы

Уязвимости в HPE Unified Correlation Analyzer в очередной раз демонстрируют, насколько важно оперативно обновлять не только основное ПО, но и используемые в нём библиотеки. Даже недостатки со средним и высоким, но не критическим рейтингом, могут создавать брешь для злоумышленников, если их комбинировать с другими векторами. Своевременное управление исправлениями остаётся ключевой мерой защиты. Разработчики уже выпустили необходимое обновление, и теперь ответственность за безопасность лежит на пользователях, которые должны его установить.

Ссылки

Комментарии: 0