Уязвимости в Cisco Integrated Management Controller позволяют выполнить команды с правами root

Cisco

В веб-интерфейсе Cisco Integrated Management Controller (IMC) обнаружили несколько уязвимостей, которые дают аутентифицированному удалённому злоумышленнику возможность выполнять произвольные команды на уровне операционной системы и повышать привилегии до root. Cisco выпустила обновления, закрывающие эти проблемы. Обходных мер нет.

Детали уязвимостей

Проблемы связаны с некорректной проверкой пользовательского ввода. Атакующий может отправить специально сформированные данные в веб-интерфейс IMC. Первая уязвимость, CVE-2026-20200, имеет базовую оценку 8,8 по шкале CVSS и требует лишь низких привилегий. Это означает, что даже учётная запись с ограниченными правами позволяет выполнить команды от имени root. Вторая, CVE-2026-20288, оценена в 6,5 балла CVSS, но для её эксплуатации нужны права администратора. Несмотря на более низкий балл, Cisco присвоила ей высокий уровень угрозы, поскольку последствия в виде получения root-доступа создают дополнительные риски.

Уязвимости затрагивают широкий круг оборудования. В зоне риска находятся серверы UCS C-Series M5, M6, M7 и M8 в автономном режиме, платформы 5000 Series Enterprise Network Compute Systems (ENCS), Catalyst 8300 Series Edge uCPE, серверы UCS E-Series M3 и M6, а также хранилища UCS S-Series. Кроме того, проблема распространяется на десятки устройств, построенных на базе этих серверов, включая appliance-решения для управления сетью, безопасности и аналитики: Application Policy Infrastructure Controller (APIC), Catalyst Center, Firepower Management Center, Secure Email, Secure Web Appliance, Prime Infrastructure и другие. Если такое устройство предоставляет доступ к веб-интерфейсу IMC, оно тоже уязвимо.

Помимо двух критических для выполнения кода проблем, Cisco устранила уязвимость межсайтового скриптинга (XSS) в том же веб-интерфейсе. Она получила идентификатор CVE-2026-20198 и оценку 4,8 балла CVSS. Для атаки злоумышленнику с аутентифицированным доступом необходимо убедить пользователя интерфейса перейти по специально созданной ссылке. В случае успеха вредоносный скрипт выполняется в браузере жертвы, что позволяет похищать данные из браузера или совершать действия от имени пользователя. Эта уязвимость менее опасна, но тоже требует обновления.

Cisco сообщает, что для CVE-2026-20200 уже существует публичный подтверждение концепции (proof-of-concept) эксплойт. При этом данных о реальных атаках с использованием этих уязвимостей в дикой природе нет. Вторую проблему с выполнением команд обнаружили во время внутреннего тестирования безопасности, а XSS нашёл исследователь Гжегож Мисиун из ING Hubs Poland.

Разработчики выпустили исправления для всех затронутых продуктов. Так, для платформ ENCS и Catalyst 8300 Series Edge uCPE обновление требует установки новой версии Cisco NFVIS: для версий 4.12 - это 4.12.8, для 4.15 - 4.15.6. Для UCS C-Series M5 исправление доступно в версиях 4.2(3r) и 4.3(2.260020), для M6 - в 4.3(6.260054) и 6.0(2.260143). Серверы M7 и M8 требуют перехода на 4.3(6.260033) или новее, а для устранения CVE-2026-20288 - на 4.3(6.260054) или 6.0(2.260143). Для UCS E-Series M3 - версия 3.2.18.1, для M6 - 4.15.4. Администраторам appliance-устройств, построенных на базе затронутых серверов, Cisco рекомендует обновлять прошивку по инструкциям для конкретной платформы. Для некоторых продуктов, например Secure Firewall Management Center или Secure Network Analytics, предусмотрены отдельные процедуры установки.

Поскольку обходных путей нет, единственный способ устранить уязвимости - установить обновления. Cisco настойчиво рекомендует это сделать в кратчайшие сроки. IMC используется для управления серверной инфраструктурой, поэтому компрометация этого компонента даёт злоумышленнику полный контроль над физическим сервером и потенциально над всем ЦОД. Сочетание низкого порога входа для одной из уязвимостей и доступного эксплойта повышает практический риск. Выпущенные патчи закрывают все три проблемы, и дальнейшая безопасность зависит от того, насколько оперативно администраторы развернут обновления.

Ссылки

Комментарии: 0