Внедрение внешней сущности XML в Cisco BroadWorks позволяет читать файлы конфигурации

Cisco

В Cisco BroadWorks обнаружена уязвимость, связанная с внедрением внешней сущности XML. Она позволяет неаутентифицированному удаленному злоумышленнику просматривать конфиденциальные файлы на затронутых системах. Проблема затрагивает платформу для телекоммуникационных операторов, которая используется для предоставления услуг VoIP, и имеет высокий уровень опасности.

Уязвимость CVE-2026-20320

Уязвимость находится в компоненте Open Client Interface, точнее в XML-парсере, который обрабатывает сообщения для сервиса OCI-P, используемого для provisioning, то есть настройки и управления абонентами. Причина в том, что парсер разрешает подстановку внешних сущностей по умолчанию. Это классическая ошибка конфигурации, которая приводит к атаке типа XXE. Злоумышленник отправляет специально сформированный XML-запрос, и сервер обрабатывает его так, что вредоносная внешняя сущность заставляет систему прочитать произвольный файл из файловой системы. Успешная эксплуатация позволяет получить доступ к данным с правами пользователя, под которым работает Cisco BroadWorks.

Затронуты четыре компонента платформы: BroadWorks Application Delivery Platform, BroadWorks Application Server, BroadWorks Profile Server и BroadWorks Xtended Services Platform. Уязвимость не зависит от конфигурации устройства и присутствует во всех версиях, предшествующих исправленному релизу. При этом проблема не требует аутентификации, что повышает риск, поскольку атакующему достаточно иметь сетевой доступ к уязвимому сервису.

Платформа Cisco BroadWorks широко применяется операторами связи для организации IP-телефонии, поэтому потенциальный ущерб от раскрытия конфигурационных файлов может быть значительным. В таких файлах часто содержатся параметры сетевой инфраструктуры, данные о маршрутизации, учетные записи для взаимодействия с другими системами и другая служебная информация. Получив эти сведения, злоумышленник может подготовить более целенаправленные атаки на инфраструктуру оператора, например, попытаться скомпрометировать другие сервисы или использовать полученные данные для социальной инженерии. Хотя сама по себе уязвимость не дает возможности выполнить произвольный код, она создает основу для дальнейшего проникновения.

По данным Cisco, на момент публикации уведомления об уязвимости не было известно о реальных атаках с ее использованием. Однако это не снижает необходимости в обновлении, так как эксплуатация не требует сложных условий и может быть проведена автоматизированными средствами. Исследователь Sandesh M Gawai, обнаруживший проблему, сообщил о ней производителю в рамках программы раскрытия уязвимостей, что позволило подготовить исправление до широкого распространения информации.

Cisco уже выпустила исправленные версии программного обеспечения. Обновление включено в релиз RI.2026.07 для всех перечисленных продуктов. Обходных путей для защиты не существует, поэтому единственный способ устранить уязвимость - выполнить обновление до указанной версии. Компания рекомендует администраторам проверить используемые версии и незамедлительно спланировать установку обновлений, особенно если сервисы OCI-P доступны из внешних сетей или через ненадежные сегменты.

Уязвимость имеет идентификатор CVE-2026-20320 и оценку 7.5 балла по шкале CVSS, что соответствует высокому уровню опасности. Для снижения риска до установки обновления можно ограничить сетевой доступ к сервису OCI-P только доверенными хостами, хотя это не является полноценным решением, поскольку не устраняет корневую проблему. В долгосрочной перспективе важно также учитывать, что проблемы класса XXE продолжают встречаться в различных продуктах, несмотря на давно известные рекомендации по безопасной настройке парсеров XML.

Эта ситуация показывает, как недостаточно строгая обработка входных данных в телекоммуникационной инфраструктуре может привести к утечке чувствительной информации. Для операторов связи, где простои и компрометация внутренних систем несут серьезные последствия, своевременное обновление критически важных компонентов остается ключевой мерой защиты. Регулярный аудит конфигураций и ограничение доступа к управляющим интерфейсам должны быть неотъемлемой частью стратегии безопасности, поскольку даже отсутствие признаков эксплуатации не гарантирует безопасности системы.

Ссылки

Комментарии: 0