Внедрение кода в Apache ActiveMQ открывает путь к захвату SOI от Hitachi Energy

Hitachi Energy

В продукте SOI компании Hitachi Energy обнаружили уязвимость, которая позволяет выполнить произвольный код на сервере приложения. Ошибка кроется не в самом продукте, а в Apache ActiveMQ - брокере сообщений, который SOI применяет для обмена данными между компонентами. Проблема получила идентификатор CVE-2026-34197, базовая оценка по шкале CVSS 3.1 составляет 8.8, уровень угрозы High. Затронуты версии SOI от 2.0.0 до 2.2.0. Продукт используют в энергетике, включая объекты критической инфраструктуры, и разворачивают по всему миру.

Детали уязвимости

Брокер сообщений - промежуточный слой, через который разные части системы обмениваются данными. ActiveMQ Classic показывает в веб-консоли интерфейс управления Jolokia и переводит внутренние управляющие команды брокера в обычные HTTP-запросы, поэтому администрировать систему удобнее. Обратная сторона в том, что политика доступа по умолчанию разрешает выполнять такие операции над всеми внутренними объектами брокера. Хватает прав обычной учётной записи, чтобы отправить через этот интерфейс специально составленный запрос. Именно настройки по умолчанию и создают проблему, поскольку в продукт брокер попадает уже с готовой конфигурацией.

Злоумышленник подставляет в запрос ссылку на внешнее описание конфигурации. Брокер принимает её и создаёт описанные в файле объекты раньше, чем проверяет содержимое. Проверка идёт уже после того, как механизмы создания отработали. Из-за этого в виртуальной машине Java, где живёт брокер, исполняется чужой код. Речь идёт о полном контроле над процессом. Вредоносная программа получает доступ к сообщениям, которые проходят через брокер, к учётным данным и к настройкам. Ошибку отнесли к категории внедрения кода, вызванного слабой проверкой входных данных.

Атака требует подготовки. Нужны действующая учётная запись и сетевой доступ к веб-консоли. В векторе CVSS отражены сетевой способ доставки, низкая сложность и обязательное наличие привилегий, участие пользователя не требуется. Поэтому основную опасность уязвимость несёт внутри периметра: тот, кто уже получил доступ к сети или подобрал слабый пароль, заметно расширяет свои возможности. В промышленных сетях учётные данные нередко передают между сменами и подрядными организациями, так что требование аутентификации снижает риск лишь частично. Для энергетических объектов такой сценарий встречается часто, поскольку рабочая станция оператора или подрядчика открывает путь дальше.

По вектору видны последствия. Высокие оценки выставлены по всем трём составляющим: конфиденциальности, целостности и доступности. Оценка 8.8 по шкале CVSS соответствует верхней части уровня High. Остановка брокера прерывает обмен технологическими данными между системами. Искажение потока сообщений приводит к неверным показаниям на пульте диспетчера. Утечка содержимого очередей раскрывает сведения, которыми обмениваются компоненты энергетической системы. Простой в энергетике обходится дороже, чем в корпоративной сети, потому что затрагивает управление оборудованием.

Hitachi Energy сообщила об уязвимости через CISA и подготовила исправление. Патч SOI EP2 обновляет ActiveMQ до версии 5.19.5. Он кумулятивный и включает предыдущий EP1, поэтому отдельно ставить его не нужно. Вместе с брокером обновляются управляющие скрипты SOI и клиентские библиотеки ActiveMQ в модуле WildFly, а для работы брокера устанавливается OpenJDK 11. К тому же патч поставляется не самостоятельным исправлением, а целым пакетом с обновлённым Java-окружением. Администраторам стоит проверить, какая версия брокера работает в их контуре, и запланировать установку EP2. Вопросы по обновлению решает сервисная служба Hitachi Energy.

Если установка откладывается, помогает ограничение доступа. Промышленную сеть отделяют от корпоративной и от интернета, оставляя минимальное число открытых портов. Доступ к веб-консоли брокера закрывают на уровне межсетевого экрана. Удалённое подключение организуют через VPN, помня, что стойкость канала ограничена защищённостью подключённых устройств. Учётные записи получают сложные пароли и регулярную смену. Съёмные носители и переносные компьютеры проверяют перед подключением к контуру управления. Системам АСУ ТП не место в интернете, в мессенджерах и в почте. Однако все эти меры только выигрывают время, а не закрывают саму ошибку.

Сведений об эксплуатации уязвимости в реальных атаках нет. Это не отменяет главного: ActiveMQ встраивают в десятки промышленных и корпоративных продуктов, и ошибка в брокере становится проблемой всех систем, куда его поставили. Производитель такого продукта выпускает собственный патч, а тот приходит позже, чем исправление самого ActiveMQ. Поэтому службам безопасности полезно держать инвентарь версий встроенных компонентов и сверять его с бюллетенями CISA. Запись CVE-2026-34197 стоит добавить в список отслеживаемых. Ошибку нашла внутренняя команда Hitachi Energy и передала сведения в CISA. Первый отчёт вышел 29 сентября 2026 года, повторная публикация состоялась 6 октября. Слабые места в популярных библиотеках и брокерах всплывают регулярно. Цепочка всякий раз повторяется: сначала исправление получает сам компонент, затем - продукты, которые его встроили. Брокер, о котором забыли после установки, остаётся доступным для атаки.

Ссылки

Комментарии: 0