КИБЕРБЕЗОПАСНОСТЬ

24,6 тыс. BMC раскрывают данные для взлома IPMI

24 650 BMC, доступных из интернета, раскрывают хэши IPMI до входа. Это ускоряет офлайн-подбор паролей и бьет по серверам, GPU-кластерам и дата-центрам.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🔐

24 650 интернет-доступных BMC-контроллеров раскрывают данные, которых хватает для офлайн-подбора пароля по IPMI. Для команд, которые держат выделенные серверы, GPU-узлы и собственные стойки, это не абстрактная уязвимость из базы CVE, а короткий путь к захвату контура управления.

Исследователи Lava сообщили, что нашли 36 872 BMC-интерфейса, доступных из публичного интернета и отвечающих по IPMI. У 24 650 из них до завершения входа можно получить производный от пароля аутентификационный материал. Речь о CVE-2013-4786 с оценкой 7,5 по CVSS: проблема старая, но на фоне дешевого GPU-подбора паролей снова стала практичной.

Как работает старая проблема в IPMI 2.0

Суть CVE-2013-4786 в механизме аутентификации RAKP внутри IPMI 2.0. BMC может вернуть HMAC из ответа RAKP еще до того, как клиент прошел проверку. Если атакующий видит этот ответ и знает параметры сессии, он может подбирать пароль локально, без новых запросов к устройству и без обычных ограничений на число попыток.

Это важная деталь: вместо шумного перебора по сети злоумышленник уносит материал для взлома и продолжает работу у себя. Dell прямо пишет, что патча на уровне протокола нет, потому что проблема заложена в самой спецификации IPMI 2.0. Иными словами, рассчитывать на обновление прошивки как на универсальное лекарство здесь не стоит.

Почему BMC опаснее обычного доступа к серверу

BMC работает отдельно от основной операционной системы и дает доступ к самым неприятным функциям: включение и выключение сервера, удаленная консоль, виртуальные носители, настройка железа и управление прошивкой. По выражению исследователя Lava Майкла Качинского, такой контроллер находится «вне границ доверия» обычных средств защиты.

На практике это означает простую вещь: если злоумышленник получил доступ к BMC, переустановка ОС может не помочь, а EDR и защитные агенты могут вообще не увидеть саму атаку. Для дата-центра или GPU-кластера это уже не проблема одного хоста, а риск для всей сети управления.

Что нашли исследователи в открытом интернете

По данным Lava, 6 240 BMC принимали пустое имя пользователя и при этом возвращали материал, пригодный для подбора слабых паролей. Еще 2 340 устройств отвечали для стандартных учетных записей вроде ADMIN или root, а их пароли совпадали с популярными словарями. В ряде случаев пароли удавалось восстановить за минуты.

Отдельно исследователи указали на предсказуемые форматы заводских паролей у части систем, включая Supermicro. Dark Reading со ссылкой на Lava также пишет, что во время исследования специалисты нашли признаки уже скомпрометированных BMC и даже вымогательские сообщения на открытых интерфейсах управления. Это уже не теория из методички, а вполне рабочий сценарий атаки.

Что делать администраторам

Первое и самое очевидное: закрыть внешний доступ к UDP-порту 623 и вообще убрать BMC из публичного интернета. Второе: сменить заводские и повторно используемые пароли, даже если они кажутся «достаточно сложными». Третье: вынести BMC в отдельную сеть управления и пускать туда только через жестко ограниченные административные маршруты и ACL.

Если инфраструктура еще держится за устаревшие режимы IPMI, их стоит отключить там, где это возможно. Параллельно полезно поднять инвентарь таких интерфейсов: у многих компаний BMC живут вне поля зрения системы учета конфигураций, зато прекрасно видны любому, кто умеет сканировать интернет.

Значение для рынка

Для российского и СНГ-рынка история особенно неприятна там, где есть аренда выделенных серверов, GPU-облака, хостинг bare metal и собственные серверные комнаты. Команды часто вкладываются в защиту контейнеров, гипервизоров и IAM, а контур управления железом проверяют по остаточному принципу. Исследование Lava напоминает, что в 2026 году один открытый BMC может стоить дороже, чем десяток пропущенных обновлений на обычных хостах.

Следующий логичный шаг для рынка очевиден: аудит сетей управления и принудительная смена заводских учетных данных перестают быть рекомендацией «на потом» и становятся базовой гигиеной.

Оригинал The Hacker News
Дополнительный источник Dark Reading

Поделиться: Telegram X LinkedIn