20-летняя уязвимость оставляет бреши в дата-центрах по всему миру: только в России нашли более 200 уязвимых устройств

30 июля, 2026, 17:22

Около 24 000 серверов по всему миру уязвимы к атаке через BMC из-за фундаментальной ошибки в протоколе IPMI 2.0, существующей с 2004 года. В России потенциально уязвимы 274 устройства. Уязвимость CVE-2013-4786 позволяет злоумышленнику в автономном режиме подбирать пароли к BMC, получая полный контроль над сервером. Эксперты рекомендуют изолировать BMC от интернета и использовать сложные пароли.

www.magnific.com

Исследователи из компании LAVA обнаружили, что около 24 000 доступных из интернета контроллеров управления серверами (Baseboard Management Controller, BMC) уязвимы к атаке, основанной на уязвимости, которая существует с 2004 года. Суть уязвимости состоит в том, что злоумышленник в автономном режиме может подбирать учётные данные для доступа к BMC, чтобы позже получить привилегированный контроль над сервером. Об этом сообщил Dark Reading.

Издание подчеркнуло, что BMC работает независимо от основной операционной системы (ОС) сервера и предоставляет функции удалённого администрирования, в число которых входят включение, выключение, перезагрузка, мониторинг оборудования и прочее. Компрометация BMC означает практически абсолютный контроль над физическим сервером, мошенник также может попытаться подобрать пароль в автономном режиме. Причём традиционные средства защиты на уровне ОС зачастую не видят атак на BMC, так как она функционирует отдельно от ОС, ядра и рабочих нагрузок.

Исследователи сообщили, что проблема связана с уязвимостью CVE-2013-4786, которая может привести к тому, что BMC будет возвращать хеши аутентификации, полученные из пароля, неаутентифицированному клиенту до завершения процесса входа в систему. Специалисты уже нашли признаки эксплуатации уязвимости мошенниками в реальных атаках. Брешь в защите была найдена при анализе BMC, доступных из интернета. Основной риск касается серверов с BMC, открытыми в интернет, поэтому поверхность атаки довольно широкая.

Продолжение ниже

Риски для России

Бизнес-партнер по кибербезопасности Cloud.ru Юлия Липатникова в комментарии для SecPost указала, что уязвимость напрямую касается России. Эксперт выделила, что бреши в протоколе IPMI 2.0, который и является ключевой причиной слабости, официально зарегистрированы в Банке данных угроз безопасности информации ФСТЭК России. По мнению Липатниковой, это даёт основание считать, что государственные регуляторы признают угрозу актуальной. Эксперт выделила, что в карточке уязвимости написано, что проблема затрагивает продукцию Cisco, а её базовый вектор CVSS v3 оценён в 7,5 балла (высокий уровень опасности).

Ведущий аналитик центра мониторинга и реагирования «Инфосистемы Джет» Александр Ахремчик также указал, что, согласно исследованию, в России обнаружилось около 500 открытых в интернет BMC. Эксперт отдельно проверил в Shodan BMC, потенциально уязвимые к CVE-2013-4786. Выяснилось, что таковых в России 274 единицы. «Любой сервер с IPMI-over-LAN на борту потенциально затронут (Supermicro, Dell iDRAC, HPE iLO, Lenovo, Huawei, A10 и т.д.)», — заключил Ахремчик.

Липатникова из Cloud.ru считает, что риски от уязвимостей можно и нужно уменьшать посредством комплексного подхода. Во-первых, необходимо вывести интерфейсы IPMI из публичного интернета в выделенную управляющую сеть. Эксперт выделила, что это можно сделать с помощью VLAN, ACL-фильтров или VPN. Во-вторых, требуется заменить все заводские и слабые пароли на сложные, соответствующие парольной политике. В-третьих, если инструменты IPMI не используются, следует отключить соответствующий LAN-порт на контроллере. Липатникова подчеркнула, что ФСТЭК России рекомендует придерживаться безопасных настроек ОС в условиях отсутствия патчей.

По мнению Ахремчика из «Инфосистемы Джет», защититься от уязвимости можно только установкой надёжных паролей на BMC, поскольку такая мера сделает бессмысленным офлайн-перебор. Эксперт порекомендовал убрать BMC/IPMI из интернета или вообще отключать их там, где они не нужны. В качестве других мер безопасности Ахремчик предлагает заблокировать порт 623/UDP (на котором работает IPMI) на межсетевом экране, вынести BMC в отдельный защищённый контур с доступом через VPN, а также просканировать свою инфраструктуру на предмет выставленных наружу BMC.

Эксперт из Cloud.ru отметила, что проблема CVE-2013-4786, также известная как RAKP, является не ошибкой в коде, а фундаментальным недостатком самого протокола IPMI 2.0, который был выпущен в 2004 году. Липатникова подчеркнула, что сам по себе протокол может возвращать хеш пароля неавторизованному клиенту. По информации эксперта, уязвимость была идентифицирована только в 2013 году, именно поэтому о проблеме так долго не говорили. Липатникова объяснила, что исправить недостаток без нарушения совместимости с огромным количеством устройств, которые поддерживают стандарт, практически невозможно. Именно поэтому проблема и не была решена одним патчем, а так и осталась в протоколе на десятилетия.

Ранее SecPost писал о том, что в популярном средстве удалённого доступа Citrix нашли опасную уязвимость. Эксперты заявили, что брешь позволяет до прохождения аутентификации получить из памяти процесса фрагменты важных данных при помощи специального запроса. Рекомендуется установить обновления безопасности, а также проверить, используется ли на устройствах режим SAML Identity Provider.

Словарь: SAML, Хеш, Патч