Ericsson выпустила исправления для платформы Packet Core Controller (PCC), используемой операторами мобильной связи для управления ядром сети. В продукте обнаружилось пять уязвимостей, одна из которых - высокой степени опасности - позволяет удалённо выполнить произвольный код с правами суперпользователя. Остальные бреши ведут к раскрытию конфиденциальной информации, перебору учётных записей и нарушению доступа к системе.
Детали уязвимостей
Наибольший риск связан с проблемой, обозначенной как CVE-2025-59172. Она затрагивает все версии PCC до 1.38. Уязвимость классифицирована как CWE-78 - недостаточная нейтрализация специальных элементов в командах операционной системы. По шкале CVSS v4.0 ей присвоено 8,5 балла (уровень High). Для эксплуатации злоумышленнику необходим доступ к смежной сети (Adjacent) и учётная запись с высокими привилегиями, однако дальнейшее выполнение кода не требует взаимодействия пользователя. Атакующий, получив такой уровень доступа, способен запустить любые команды от имени root, что означает полную компрометацию контроллера.
Остальные четыре уязвимости имеют среднюю степень опасности. Они сгруппированы по версиям исправлений: три из них закрываются в релизе 1.39, одна требует обновления до 1.38.
CVE-2025-59177 (CVSS 6.8) связана с управлением конфигурацией: отправка специально сформированных команд приводит к появлению системных секретов в сообщениях об ошибках. Механизм раскрытия чувствительной информации реализован согласно CWE-209 - генерация сообщения об ошибке, содержащего конфиденциальные данные. Злоумышленник с привилегированным доступом к сегменту сети может получить хэши паролей, ключи или другую защищённую информацию.
Ещё одна уязвимость в конфигурационном модуле - CVE-2025-59178 (CVSS 4.8) - позволяет перечислить других пользователей системы. Относится к классу CWE-497 - раскрытие чувствительной системной информации неавторизованному лицу. Хотя оценка угрозы невысока, получение списка учётных записей облегчает подбор паролей или подготовку целевых атак.
CVE-2025-59180 (CVSS 5.1) - использование жёстко заданных учётных данных в подсистеме оповещений. Уязвимость присутствует во всех версиях до 1.38. Атакующий, имеющий доступ к кластеру (локальный вектор, привилегии не требуются), может зная стандартные логин и пароль, считывать тревожные и информационные сообщения. Хотя раскрытие ограничено только алертами, хардкодные креденциалы могут стать отправной точкой для бокового перемещения.
Наконец, CVE-2025-59181 (CVSS 4.8, CWE-35) - обход каталогов в модуле конфигурации. Уязвимость позволяет изменить права доступа к каталогам, тем самым заблокировать работу легитимных пользователей. В отличие от обычной атаки на отказ в обслуживании, здесь злоумышленник не перегружает систему трафиком, а искажает права на файловую систему, что может привести к частичной неработоспособности контроллера или утере данных мониторинга.
Специалисты, обнаружившие проблемы, представляют компании Spark NZ и Bell Mobility (Канада) - их имена указаны Ericsson в благодарностях. Это говорит о том, что уязвимости были выявлены в ходе внутреннего аудита или стороннего пентеста, а не в результате реальных атак.
Производитель рекомендует операторам связи как можно скорее перейти на версии 1.38 (закрывает CVE-2025-59172 и CVE-2025-59180) и 1.39 (закрывает остальные три уязвимости). При этом важно учитывать, что оценка риска в бюллетене усреднённая - в конкретной конфигурации сети последствия могут быть серьёзнее. Ericsson предлагает обращаться к локальным представителям для оценки угрозы под собственную инфраструктуру.
Эта серия уязвимостей в очередной раз привлекает внимание к безопасности критической телекоммуникационной инфраструктуры. Packet Core Controller - ключевой элемент в сетях 4G/5G, и любая брешь в нём потенциально затрагивает работу сотен тысяч абонентов. Систематический аудит конфигураций, своевременное управление исправлениями и строгий контроль доступа к сегменту остаются базовыми мерами защиты для таких коробочных решений.
Ссылки