Жёстко прописанные учётные данные и запись произвольных файлов в HPE Networking ALE позволяют захватить устройство

Hewlett Packard Enterprise

HPE исправила десять уязвимостей в Analytics and Location Engine (ALE). Этот компонент собирает данные о местоположении клиентских устройств и работает вместе с контроллерами и шлюзами ArubaOS. Две уязвимости позволяют удалённому злоумышленнику захватить устройство целиком, не проходя аутентификацию. Проблема затрагивает ALE версии 5.0.0.0 и более ранние сборки. Исправление вышло 22 сентября, вместе с ним HPE опубликовала бюллетень HPESBNW05137.

Детали уязвимостей

Первую уязвимость, CVE-2026-76708, создают учётные данные по умолчанию, жёстко прописанные в коде. Такие логины и пароли закреплены за несколькими административными и системными учётными записями приложения и его операционной системы. Злоумышленнику достаточно попытаться войти с ними, и никакой аутентификации для этого не требуется. Удачная попытка даёт доступ к интерфейсу управления, а через него к операционной системе устройства. Свой уровень опасности HPE обозначила как критический.

Вторую уязвимость, CVE-2026-76709, нашли во внутреннем административном компоненте ALE. Она позволяет удалённому злоумышленнику записывать произвольные файлы в файловую систему с повышенными привилегиями, снова без входа в систему. Такая запись открывает путь к развёртыванию вредоносных скриптов, правке настроек служб и закреплению на устройстве. Любой из этих шагов ведёт к полной компрометации. Обе уязвимости получили одинаковый критический уровень по внутренней классификации HPE.

Ещё две уязвимости дают права root, но требуют аутентификации. Одна затрагивает функцию восстановления из резервной копии, поэтому вошедший в систему злоумышленник получает доступ к файловой системе от имени root. Вторая позволяет авторизованному пользователю выполнять произвольные команды с теми же правами через веб-интерфейс ALE. Отдельное слабое место в административном компоненте делает возможной атаку "человек посередине". Перехватив сетевой трафик и дождавшись нужных действий пользователя, злоумышленник выполняет код с правами root.

Пять оставшихся уязвимостей не требуют учётных данных. Одна раскрывает хеши паролей, вторая отдаёт сведения о структуре сети, инфраструктуре и клиентских устройствах, третья связана с некорректной обработкой сетевых соединений, и через неё в систему попадают посторонние данные. Ещё несколько приводят к отказу в обслуживании или обходу ограничений доступа. Такие слабости складываются в цепочки атак. Сначала злоумышленник собирает сведения о сети, затем получает административный доступ, а после и возможность выполнять код с правами root. Семь уязвимостей из десяти он использует удалённо и без входа в систему.

Полный контроль над ALE значит больше, чем доступ к одному устройству. Интерфейс управления показывает данные о клиентах и беспроводной инфраструктуре. Закрепление в системе позволяет злоумышленнику возвращаться туда после перезагрузки. Отказ в обслуживании, в свою очередь, прерывает сбор и передачу сведений о местоположении клиентов.

Чаще всего такие системы ставят внутри корпоративной сети. При этом интерфейсы управления нередко видны из общего сегмента или открыты из-за ошибок в правилах межсетевого экрана. Если административный доступ к ALE не ограничен, злоумышленнику достаточно дотянуться до него по сети. Версии, снятые с сопровождения, HPE считает затронутыми по умолчанию. Сборки за пределами поддержки компания не проверяла, поэтому их тоже нужно считать уязвимыми.

Уязвимости нашла собственная команда безопасности HPE. На момент публикации бюллетеня компания не располагает сведениями о публичных эксплойтах (вредоносном коде, использующем уязвимость) или обсуждениях, где эти ошибки кто-то применял бы. Однако в HPE советуют обновиться, ссылаясь на широту и последствия найденных проблем. Два критических, шесть высоких и два средних уровня опасности - так выглядит расклад по десяти уязвимостям.

Правку закрывает выпуск ALE 5.1.0.0, он доступен на портале поддержки HPE Networking по адресу https://networkingsupport.hpe.com/home/. До установки обновления HPE рекомендует ограничить доступ к интерфейсу командной строки (CLI, текстовое управление) и к веб-интерфейсу отдельным сегментом второго уровня или отдельной виртуальной сетью. Кроме того, нужны правила фильтрации на третьем уровне, допуск только доверенных администраторов и журналирование их действий и расхода ресурсов. Первым делом стоит отыскать все установки ALE версии 5.0.0.0 и старше, особенно те, чьи интерфейсы управления видны из внутренних сетей широкого охвата.

Учётные данные, прописанные прямо в коде, остаются самым простым способом попасть внутрь устройства. Пока они лежат в прошивке, подбор логина и пароля требует от злоумышленника минимум усилий, а вход ничем не отличается от работы штатного администратора. Обновление до версии 5.1.0.0 убирает и эту проблему, и возможность записи произвольных файлов. Откладывать установку не стоит хотя бы потому, что слабых мест набралось десять, а часть из них обходится без единого учётного данного.

Ссылки

Комментарии: 0