Компания HPE Aruba Networking выпустила обновление для платформы Private 5G Core, предназначенной для операторов частных сетей пятого поколения. В продукте обнаружены две уязвимости, связанные со сторонними компонентами Traefik и Grafana. Одна из них имеет критическую степень опасности и позволяет обойти проверку подлинности, вторая - повысить привилегии внутри панели мониторинга. Разработчики уже подготовили исправление в версии 1.26.1.3.
Детали уязвимостей
Первая уязвимость, CVE-2026-54763, находится в Traefik - обратном прокси и балансировщике нагрузки, который в составе Private 5G Core отвечает за маршрутизацию запросов и контроль доступа. Проблема затрагивает механизмы аутентификации BasicAuth, DigestAuth и ForwardAuth. Они предназначены для проверки учётных данных пользователя и простановки корректных заголовков перед передачей запроса внутренним сервисам. Однако, как выяснилось, промежуточное ПО удаляет поддельные заголовки только в стандартном написании через дефис, но не учитывает варианты с подчёркиванием. Многие серверные компоненты нормализуют такие заголовки одинаково, поэтому поддельное значение может дойти до бэкенда вместе с настоящим или вместо него.
Таким образом, злоумышленник, способный обратиться к защищённому маршруту, может подменить заголовки, которые идентифицируют пользователя или контекст авторизации. В результате атакующий получает возможность выдать себя за другого пользователя и обойти политику безопасности. Согласно бюллетеню HPE, этой уязвимости присвоен показатель CVSS 10,0 - максимально возможный. В записи CVE, опубликованной разработчиками Traefik, указана оценка 7,8 по шкале CVSS 4.0, что также соответствует высокому уровню риска. Исправление вышло в Traefik версий 2.11.51, 3.6.22 и 3.7.6.
Вторая уязвимость, CVE-2026-33377, касается Grafana - системы визуализации и мониторинга, используемой в Private 5G Core. Проблема заключается в том, что пользователь с ролью Editor, обладающий правом записи, может перезаписать дашборд, который ему не принадлежит. При импорте такого дашборда происходит перезапись настроек доступа, что позволяет редактору получить права администратора на этом конкретном дашборде. Вектор атаки требует наличия учётной записи в Grafana с доступом на запись. В составе HPE Aruba Networking Private 5G Core эта система закрыта внешней аутентификацией через Traefik, где используются токены JWT. Это ограничивает эксплуатацию уязвимости кругом доверенных операторов. Тем не менее, для самой Grafana уязвимость признана высокой - ей присвоен балл 7,1 по CVSS 3.1. Она затрагивает широкий диапазон версий: от 8.5.0 до 11.6.14, от 12.0.0 до 12.2.8, от 12.3.0 до 12.3.6, от 12.4.0 до 12.4.3 и от 13.0.0 до 13.0.1. Исправления для Grafana вышли в версиях с приставкой security.
HPE Aruba Networking отмечает, что уязвимости находятся в сторонних компонентах, а не в собственном коде платформы. Это характерный пример рисков, связанных с цепочкой поставок программного обеспечения: даже если основной продукт разработан без критических ошибок, уязвимости в используемых библиотеках и открытых инструментах автоматически расширяют поверхность атаки. Для продукта, работающего в телекоммуникационной инфраструктуре, такой риск особенно значим, поскольку несанкционированный доступ к панели управления или обход аутентификации способен привести к нарушению работы всей сети.
В официальном бюллетене HPESBNW05119 сказано, что уязвимости уже публично обсуждаются. При этом на момент выпуска предупреждения компания не располагала сведениями о существовании эксплойтов, нацеленных именно на Private 5G Core. Тем не менее, высокие показатели опасности и простота эксплуатации первой уязвимости делают промедление с обновлением нежелательным.
Для защиты рекомендуется как можно скорее обновить Private 5G Core до версии 1.26.1.3 или более новой. Программное обеспечение доступно на портале поддержки HPE Networking. В качестве временных мер производитель советует ограничить доступ к интерфейсам управления: выделить их в отдельный сегмент сети второго уровня или контролировать с помощью межсетевых экранов на верхних уровнях. Дополнительно рекомендуется вести учёт и журналирование действий операторов, чтобы снизить вероятность несанкционированного доступа изнутри.
Уязвимости в Traefik и Grafana показывают, что даже вспомогательные компоненты инфраструктуры требуют регулярного обновления и мониторинга. Для операторов частных сетей это означает необходимость отслеживать не только собственные бюллетени вендора платформы, но и обновления сторонних продуктов, встроенных в решение. В данном случае исправление доступно в рамках штатного обновления платформы, что упрощает процесс. Пользователям Private 5G Core следует установить патч в кратчайшие сроки, поскольку критическая уязвимость в механизме аутентификации напрямую влияет на защищённость всей системы.
Ссылки
- https://csaf.arubanetworking.hpe.com/2026/hpe_aruba_networking_-_hpesbnw05119.txt
- https://www.cve.org/CVERecord?id=CVE-2026-33377
- https://www.cve.org/CVERecord?id=CVE-2026-54763