Недавно были обнаружены девять критических уязвимостей в устройствах IP KVM (Keyboard, Video, Mouse), которые могут позволить злоумышленникам получить несанкционированный доступ к системам. Эти недостатки затрагивают продукты от четырех различных производителей, включая GL-iNet, Angeet и JetKVM. Эта проблема актуальна, поскольку такие устройства обеспечивают удаленный доступ к клавиатуре, видео и мыши, что создает риск полного контроля над уязвимыми машинами.
Значимость обнаруженных уязвимостей
По данным исследователей из компании Eclypsium, среди выявленных уязвимостей есть отсутствие верификации прошивок и недостаточная защита от перебора паролей. Некоторые уязвимости достигают уровня CVSS 9.8, что свидетельствует о высокой степени опасности. Например, уязвимость в устройстве Angeet ES3 может привести к выполнению произвольного кода без наличия исправления.
Технические детали
Среди других уязвимостей можно выделить:
- CVE-2026-32290 (CVSS 4.2) — недостаточная проверка подлинности прошивок в GL-iNet Comet KVM (планируется исправление).
- CVE-2026-32291 (CVSS 7.6) — уязвимость доступа к системе на уровне UART в GL-iNet Comet KVM (планируется исправление).
- CVE-2026-32294 (CVSS 6.7) — недостаточная проверка обновлений в JetKVM (исправлено в версии 0.5.4).
Исследование подчеркивает, что недостатки касаются базовых мер безопасности, которые должны присутствовать в любом сетевом устройстве, таких как аутентификация и криптографическая верификация.
Угрозы для пользователей
Злоумышленники могут использовать эти уязвимости, чтобы инжектировать нажатия клавиш, перезапускать системы с внешних носителей и обходить защитные меры, такие как шифрование диска. Это не первый случай, когда уязвимости в IP KVM системах становятся известны; в прошлом году были зафиксированы проблемы в устройствах ATEN International, которые также ставили под угрозу безопасность.
Рекомендации по снижению рисков
Эксперты рекомендуют внедрить многофакторную аутентификацию там, где это возможно, и изолировать устройства KVM в отдельной VLAN для управления. Важно также ограничить доступ к интернету.
Следующим шагом для производителей станет выпуск обновлений для устранения найденных уязвимостей и усиление мер безопасности в будущих версиях устройств.