Сигурност

Редакция Overclock.bg ·

Хиляди сървъри с дупка в BMC — оцелява при преинсталация

Хиляди сървъри с дупка в BMC — оцелява при преинсталация

Десетки хиляди сървъри на най-големите производители в света могат да бъдат превзети дистанционно през мъничък контролер, залепен за дънната платка. Изследователи от компанията Lava публикуваха на 28 юли 2026 г. анализ, според който 24 650 сървъра, достъпни от интернет, раздават материал за възстановяване на паролата си на всеки, който попита — без никаква автентикация. Проблемът не е нов: това е CVE-2013-4786, слабост в протокола IPMI 2.0, който е от 2004 г. Новото е мащабът и това, че веднъж влезли, атакуващите могат да оставят бекдор, който преживява преинсталация на операционната система.

Какво изобщо е BMC

Baseboard Management Controller е малък компютър, вграден в дънната платка на практически всеки корпоративен сървър. Има собствен процесор, собствен firmware, собствен мрежов стек и собствен IP адрес. Работи дори когато сървърът е изключен — точно затова съществува: за да включвате, изключвате, преинсталирате и наблюдавате машината дистанционно, без да ходите до сървърното.

Ще ги срещнете под различни имена: iDRAC при Dell, iLO при HPE, MegaRAC на AMI, OpenBMC в облачните доставчици. Общото е, че BMC стои под операционната система. Антивирусната програма и EDR агентът в системата не го виждат. Ако нападателят се закрепи там, преинсталацията на Linux не го помита, ротацията на паролите не му пречи, а стандартният отговор при инцидент — преобразуване на диска — просто не стига до него.

Дупката: паролата пътува, преди да сте влезли

Механизмът е обезоръжаващо прост. При RAKP обмена на IPMI 2.0 контролерът връща HMAC-SHA1 стойност, изчислена от паролата на акаунта, преди клиентът да е завършил автентикацията. Всеки, който има достъп до UDP порт 623, може да поиска този отговор, да го запише и след това да налучква паролата офлайн — на собствения си хардуер, без нито един неуспешен вход в логовете на жертвата.

Скановете на Lava от май до юли 2026 г. откриват 36 872 IPMI услуги, достъпни от интернет. От тях 66,9% (24 650) връщат хеша. Освен това:

  • 6240 приемат празно потребителско име в комбинация със слаба парола;
  • 2340 падат директно пред общоизвестни списъци с пароли;
  • около 60 нови изложени адреса се появяват всеки ден в периода на наблюдение;
  • 39% от уязвимите машини са в САЩ.

Фабричните пароли са част от проблема

Над половината от отговорилите контролери са на Supermicro. Тяхната фабрична парола е от 10 главни латински букви — 26^10 комбинации, което според изследователите се разбива за около час с осем GPU. При HPE iLO е още по-зле: 8 знака от главни букви и цифри, тоест 36^8, което с осем видеокарти RTX 6000 PRO пада за 32 секунди на прихванат отговор.

В лабораторен тест на Lava над 30% от прихванатите хешове са разбити с общи речници или с шаблона на фабричните пароли. Supermicro е уведомена през юни 2026 г. Тук няма кръпка в класическия смисъл — спецификацията работи както е замислена преди 22 години.

Че това не е теоретично упражнение, показва един изложен iLO 4 интерфейс, който изследователите откриват с рансъмуер бележка направо на входния екран и искане за 0,3 BTC.

Login екран на iLO 4 с рансъмуер съобщение и искане за 0,3 BTC Снимка: Lava

Особено чувствителни са доставчиците на GPU изчисления: един физически сървър там обслужва няколко наематели, така че компрометирането на една машина излага работните натоварвания на всички. При темповете, с които се строят нови центрове за данни, броят на потенциално изложените контролери няма да намалее сам.

Какво да направите

Внимание

Ако управлявате физически сървъри, първата проверка отнема минути: сканирайте собствените си публични адреси за отворен UDP 623. Ако отговарят, BMC-тата ви вече са в чужди списъци.

Препоръките на изследователите:

  • блокирайте UDP порт 623 на ръба на мрежата;
  • сменяйте фабричните пароли при въвеждане в експлоатация, а не „по-късно”;
  • изключете наследените механизми — IPMI 1.5, cipher suite 0, анонимните акаунти;
  • изолирайте BMC интерфейсите в отделна управляваща мрежа с ограничен списък на разрешените машини;
  • наблюдавайте тази мрежа отделно от продукционната.

Контекст: седмицата на активно експлоатираните дупки

BMC историята идва в момент, в който CISA добави на 4 август три нови уязвимости в каталога си на активно експлоатирани: CVE-2026-9198 в IBM Langflow (критична, 9.8, позволява отдалечено изпълнение на код без автентикация), CVE-2026-18576 в N-able N-central (превземане на администраторски акаунти, като първата кръпка се оказа непълна и на 2 август излезе спешен hotfix) и CVE-2026-34486 в Apache Tomcat (7.5, непълна поправка на предишната CVE-2026-29146), срещу която Unit 42 на Palo Alto Networks регистрира опити от китайскоговорящи атакуващи по девет сървъра. Подробностите са в обзора на BleepingComputer. Федералните агенции в САЩ имат кратък срок да ги затворят.

Заключение

Разликата между BMC случая и обичайните новини за уязвимости — включително червея Shai-Hulud в npm — е в дълбочината. Тук не става дума за пакет, който можете да махнете, нито за услуга, която можете да рестартирате. Става дума за слой, който повечето екипи изобщо не инвентаризират, който няма да се появи в скана на уязвимости на операционната система и който по дизайн преживява всичко, което бихте направили с диска.

Кръпка за 22-годишен протоколен дефект няма да дойде. Единствената реална защита е BMC-то ви да не е достъпно от интернет — и паролата му да не е тази от стикера на кутията.

Харесва ви това, което четете? Отбележете Overclock като предпочитан източник и материалите ни ще излизат по-нагоре в резултатите ви.

Предпочитан източник в Google

Прочетете още