Уязвимости в Cisco APIC позволяют обойти контроль доступа и выполнить команды от имени root

Cisco

Cisco 7 октября 2026 года раскрыла данные о пяти уязвимостях в контроллере Application Policy Infrastructure Controller (APIC). Это центральный элемент архитектуры Cisco ACI, через который администраторы управляют сетью дата-центра. Три уязвимости получили оценку 9.8 по шкале CVSS (система оценки серьёзности уязвимостей), две - 6.5. Проблемы затрагивают APIC при любой конфигурации устройства. Случаев реальной эксплуатации вендор не зафиксировал.

Детали уязвимостей

Внедрение команд в API управления получило идентификатор CVE-2026-20321 и оценку 6.5. Причина - недостаточная проверка аргументов команд в веб-интерфейсе. Злоумышленнику нужны действующие учётные данные администратора. Отправив через API особым образом составленный запрос, он добивается выполнения произвольных команд в операционной системе контроллера с правами root, то есть с наивысшими правами, какие существуют на устройстве. Управляющий программный интерфейс (API) создан для автоматизации, поэтому команды от внешних систем он принимает штатно. Границу между полезной автоматизацией и внедрением чужой команды проводит именно проверка вводимых данных.

Вторая уязвимость, CVE-2026-76488, скрывается в механизме экспорта политик. Компонент выгружает конфигурации и настройки, но контролирует доступ к файловой системе недостаточно строго. Через поля в интерфейсе атакующий с административными правами подставляет собственные значения и читает файлы, к которым доступа иметь не должен. Среди них - криптографические ключи и служебные данные, которым доверяют управляемые коммутаторы. Завладев этим материалом, злоумышленник повышает привилегии до root и на самом APIC, и на коммутаторах под его управлением.

Остальные три уязвимости Cisco свела в отдельный бюллетень о плановом усилении защиты. Он охватывает три класса ошибок. Первый - неправильный контроль доступа, когда проверки прав выполняются не там или не полностью. Второй - неправильная нейтрализация вводимых данных; в эту категорию попадают внедрение команд и аргументов. Третий - некорректное управление ресурсом на протяжении его жизненного цикла; сюда относят ошибки работы с памятью и обработчиками файлов, обращение по пустому указателю, неверное освобождение памяти. Оценка 9.8 у каждой группы описывает самую тяжёлую из ошибок внутри неё, а не каждую отдельную находку. Инженеры обнаружили эти уязвимости во время внутреннего аудита. В бюллетене указано, что часть находок получена с применением передовых моделей искусственного интеллекта. Подход для Cisco уже привычный: с 2026 года вендор публикует бюллетени об усилении защиты продуктов по фиксированному графику, в первую и третью среду месяца. Проблемы в API и механизме экспорта нашли внешние исследователи - сотрудники DB Systel GmbH и специалист System Integration Network Solutions, работавший для CANCOM Austria AG.

APIC - не рядовое устройство в сети. Он задаёт политики доступа, сегментацию и маршрутизацию для всей инфраструктуры дата-центра. Контроль над ним равносилен контролю над сетью целиком, поэтому контроллер давно входит в список приоритетных целей. Обе уязвимости с оценкой 6.5 требуют действующих учётных данных администратора. Это сужает круг потенциальных атакующих, но не превращается в надёжный барьер. Административные учётные записи нередко передают между инженерами и хранят в общих хранилищах, а их перехват - стандартный шаг многих атак. Три уязвимости с оценкой 9.8 в группе усиления защиты добавляют аргументов в пользу быстрого обновления.

Исправления вышли в ветках 6.0, 6.1 и 6.2. Компания предлагает обновиться до 6.0(9h), 6.1(6g) или 6.2(3g) - в зависимости от используемой ветки. Для уязвимости в механизме экспорта набор версий иной: 6.0(9h) и 6.1(3f), а ветка 6.2 этой проблеме не подвержена. Выпуски 5.3 и более ранние исправлений не получат, им на смену должна прийти поддерживаемая версия. Обходных путей, которые сняли бы проблему без обновления, нет ни для одной из пяти уязвимостей. Вендор сообщает об этом прямо и не предлагает временных настроек, снижающих риск.

APIC оказался не единственным продуктом Cisco в тот день. Компания также опубликовала бюллетени по NX-OS и коммутаторам Nexus 3000 и 9000 с оценками 9.8, по оборудованию Meraki, по серверу Finesse и по системе управления лицензиями Smart Software Manager On-Prem, где отдельные уязвимости получили 10.0. Пять проблем в APIC - лишь часть общего пакета. Отсюда и дробление выпуска исправлений на несколько документов: вендор группирует находки по классам ошибок, чтобы администраторам было проще планировать обновление.

Контроллеры программно-конфигурируемых сетей разумно держать в списке систем, которые обновляют первыми. Ограничение по учётным данным администратора снижает риск уязвимостей с оценкой 6.5, но не отменяет его полностью: в инфраструктуре дата-центра такие записи есть у многих инженеров. Пока обновление не установлено, остаются контроль за учётными записями с административными правами и наблюдение за необычными обращениями к API управления. Внутренний аудит Cisco с привлечением моделей искусственного интеллекта показывает, что поток подобных находок будет расти. Значит, и график обновлений станет плотнее, а пауза между публикацией бюллетеня и установкой исправлений превратится в самостоятельный фактор риска для тех, кто отвечает за сеть дата-центра.

Ссылки

Комментарии: 0