Внедрение команд в агент управления операциями Cosminexus позволяет удалённо выполнить код

Hitachi

Hitachi предупредила о критической уязвимости в продукте Cosminexus Component Container. Этот компонент входит в состав многих корпоративных серверных решений. Проблема связана с агентом управления операциями. Она позволяет удалённому злоумышленнику выполнять произвольные команды на уровне операционной системы. Для атаки не нужны учётная запись или взаимодействие с пользователем. Уязвимые версии работают на Windows, Linux и AIX.

Уязвимость CVE-2026-71376

Cosminexus Component Container представляет собой среду выполнения для корпоративных Java-приложений. В этой среде агент управления операциями отвечает за жизненный цикл серверов и приложений. Уязвимость возникает из-за недостаточной проверки входных данных. При обработке запроса часть переданной злоумышленником информации интерпретируется как команда операционной системы. В результате злоумышленник получает возможность выполнить собственные команды с правами серверного процесса. Серверный процесс обычно обладает высокими привилегиями, поэтому последствия атаки не ограничиваются изменением одного файла. Внедрение команд в таких компонентах относится к наиболее серьёзным категориям проблем безопасности.

Уязвимость описана как CVE-2026-71376. Она получила оценку 9,8 балла по отраслевой шкале CVSS v3.1, предназначенной для измерения серьёзности уязвимостей. Вектор атаки показывает доступность из сети, низкую сложность эксплуатации и отсутствие необходимости в привилегиях. Успешное применение приводит к полной потере конфиденциальности, целостности и доступности. Атакующий может захватить контроль над уязвимой системой целиком. Отсутствие необходимости в аутентификации означает, что для атаки достаточно сетевой доступности уязвимого агента. Для этого не нужны учётные данные или действия персонала.

Затронуты практически все поддерживаемые ветки продуктов семейства Cosminexus. В уведомлении Hitachi перечислены версии девятой линейки, начиная с 09-00. Также в списке одиннадцатая линейка, включая актуальную 11-70. В зависимости от платформы диапазоны уязвимых версий немного отличаются, но общая картина одинакова. В бюллетене указаны как поддерживаемые, так и более ранние линейки, что расширяет область атаки. Уязвимы не только отдельный компонент, но и продукты, в которые он встроен. Среди них uCosminexus Application Server, uCosminexus Developer, uCosminexus Service Platform, uCosminexus Primary Server Base и другие. Многие из них применяются для эксплуатации критичных бизнес-приложений в крупных организациях.

Особенность проблемы связана с логическими пользовательскими серверами. Именно с ними часто работает агент управления операциями. Такой сервер представляет собой отдельный конфигурируемый экземпляр приложения в составе физического сервера. Администраторам, использующим такие экземпляры, перед установкой исправления нужно изменить параметры настройки продукта. Если сделать это заранее, операции запуска и остановки логического сервера продолжат работать и после обновления. Игнорирование этого шага приводит к сбоям управления. В результате пострадает доступность приложений. Подобные сбои особенно нежелательны в промышленной эксплуатации, ведь простой влечёт за собой финансовые потери.

На данный момент Hitachi не сообщает о том, что уязвимость уже использовалась в реальных атаках. Однако столь высокий балл CVSS и простота эксплуатации привлекают внимание злоумышленников. Внедрение команд в серверном ПО часто становится основой автоматизированных сканирований. Такие сканирования начинаются сразу после публикации бюллетеня. Компрометация сервера приложений способна стать началом бокового перемещения. Злоумышленник использует его как точку входа к другим системам. Через захваченный сервер атакующие получают доступ к базам данных, файловым хранилищам и учётным записям. Поэтому промедление с обновлением увеличивает шансы на использование этой уязвимости. Рекомендуется планировать обновление в ближайшее время, не дожидаясь признаков атаки.

Исправления уже подготовлены для всех затронутых платформ. Hitachi рекомендует обновить продукты семейства Cosminexus до версий, содержащих исправление. Для получения точной информации о доступных версиях нужно обратиться к официальным представителям поддержки. В некоторых случаях обновление выпускается не для компонента, а для комплексного продукта. Именно такой продукт содержит уязвимый компонент. Поэтому просто заменить отдельный файл недостаточно, нужно обновить всю используемую сборку. Производитель также отмечает, что для разных операционных систем предназначены разные наборы исправлений.

Прежде чем приступать к обновлению, администраторам следует определить, для каких версий и платформ предназначены установленные продукты. Если в системе настроен логический пользовательский сервер, необходимо заранее изучить файл Release.txt. Он входит в комплект исправления и содержит требования к конфигурации. Только после этого можно устанавливать исправление в обычном порядке. Если используемая версия не значится в списке исправленных, точный статус стоит уточнить в службе поддержки. Дополнительно стоит ограничить доступ к агенту управления со стороны ненадёжных сетей. Это снизит риск до установки обновления.

Регулярный контроль обновлений важен не только для массовых продуктов, но и для корпоративных платформ. Служебные агенты с сетевым доступом нередко становятся целью злоумышленников. Сетевая атака без аутентификации ставит проблему в разряд приоритетных. Это важно даже для небольших организаций, использующих продукты Hitachi. Администраторам стоит внести проверку на наличие уязвимости в план первоочередных задач. Своевременное обновление избавит от необходимости реагировать на последствия атаки. В текущей ситуации максимальный ущерб возможен именно при задержке с обновлением.

Ссылки

Комментарии: 0