Дыра в BMC-контроллерах: как тысячи серверов можно взломать через материнскую плату

Безопасность Олег Васильевич Клод 06.08.2026 6 мин чтения 1 просмотров
Дыра в BMC-контроллерах: как тысячи серверов можно взломать через материнскую плату

На конференции Black Hat в Лас-Вегасе в августе 2026 года исследователь безопасности прошивок HD Moore показал, что тысячи серверов от HPE, Supermicro, Dell, Lenovo, Huawei и других крупнейших вендоров можно удалённо забэкдорить через уязвимости в BMC-контроллерах материнских плат. Самое неприятное в докладе не количество новых дыр. Пугает одна старая: часть уязвимостей известна больше десяти лет и до сих пор жива на десятках тысяч машин по всему миру.

Речь про BMC, крошечный компьютер, спрятанный почти в каждом сервере. О нём не вспоминают, пока всё работает. А зря: захватив его, атакующий получает контроль над сервером, который переживёт даже переустановку операционной системы. Ниже разберём, как устроены уязвимости BMC-контроллеров, а в конце дадим чек-лист: что спросить у хостера, если вы арендуете VPS или выделенный сервер.

Что такое BMC-контроллер и почему это лакомая цель

BMC, или Baseboard Management Controller, это отдельный микрокомпьютер, встроенный в материнскую плату серверного «железа». У него своя прошивка-ОС и собственный сетевой стек, а IP-адрес не зависит от основной системы. Администраторы через BMC удалённо мониторят парк серверов, перезагружают их, обновляют прошивки и даже заново ставят ОС, не подходя к стойке физически.

Главная особенность, режим «lights-out» (он же out-of-band). BMC продолжает работать, даже когда сам сервер выключен, завис или ещё не загрузил операционную систему. Отсюда и опасность: контроллер сидит «ниже» ОС и «поверх» неё одновременно. Тот, кто угнал BMC, получает глубокий и устойчивый доступ, который не видят антивирусы и EDR, живущие внутри операционной системы.

Корень большинства бед, древний протокол IPMI (Intelligent Platform Management Interface), который Intel продвигал ещё с конца 1990-х. О его рисках безопасности предупреждали с 2013 года. Архитектурно он давно устарел. Современная замена, API Redfish от организации DMTF, но legacy-IPMI по-прежнему включён на миллионах машин.

86 000 контроллеров нараспашку: что показали сканирования

Moore провёл два масштабных сканирования, внешнее и внутреннее. Внешнее искало BMC, которые торчат прямо в интернет. Результат: свыше 86 000 контроллеров с публично доступным сервисом управления, и более 54% из них содержали хотя бы одну критическую уязвимость.

Отдельная цифра, от которой становится не по себе: до 75 000 устройств оставались уязвимы к CVE-2013-4786, дыре в аутентификации IPMI 2.0. Она позволяет офлайн-подбор паролей администраторских учёток BMC. Уязвимости тринадцать лет, и она всё ещё живёт в 2026-м.

Внутреннее сканирование заглянуло в корпоративные сети, туда, где BMC не выставлены наружу, но всё равно доступны любому, кто уже проник внутрь периметра. Обследовали 126 761 контроллер, и почти 29% имели одну или несколько критических дыр. То есть даже «спрятанный» за файрволом BMC становится готовым плацдармом для бокового перемещения по сети.

Иллюстрация проблем безопасности серверной инфраструктуры
Компрометация BMC живёт ниже операционной системы и часто невидима для защитных средств внутри ОС.

Всего Moore и его команда из компании runZero нашли более десятка новых уязвимостей у HPE, Supermicro, Avocent, Huawei, Lenovo, Dell и других. Число новых находок, по его словам, растёт день ото дня. Детали конкретных багов исследователь держит в секрете, пока вендоры не выпустят патчи, это стандартная практика ответственного раскрытия.

Moore описал это как «повсеместную, слабо мониторимую, плохо патчируемую параллельную поверхность атаки, которая одновременно доступна из интернета и широко распространена внутри корпоративных сетей, и гораздо более эксплуатируема, чем многие думают».

Пять способов угнать сервер через материнскую плату

В докладе Moore разложил находки на пять классов уязвимостей. Каждый по-своему обходит защиту BMC.

  1. Обход рукопожатия аутентификации IPMI. Атакующий меняет порядок обмена сообщениями, обходит требования аутентификации и получает «зацепку», а через другие дыры добирается до полного админ-доступа. Затронуты HPE iLO, Supermicro, а также OpenBMC и производные от него продукты H3C и NVIDIA.
  2. Отсутствие целостности и шифрования внутри сессии. По словам Moore, «устройство решает, аутентифицировать и расшифровывать ли каждый пакет, по заголовку самого атакующего, а не по алгоритмам, согласованным в сессии, поэтому неподписанная, незашифрованная команда принимается в защищённой сессии». Его PoC-эксплойт сцепляет несколько по отдельности безобидных багов в рабочую атаку. Под ударом HPE, Supermicro и legacy-системы Intel.
  3. Предсказуемые идентификаторы сессий. Токены генерируются из счётчиков или часов, а не из криптостойкого источника случайности. Их можно предсказать и перехватить чужую живую сессию, как в самом IPMI, так и в браузерных KVM-консолях. Две самые серьёзные дыры этого класса обе в системах Supermicro.
  4. Повреждение памяти до аутентификации. Ошибка проверки длины в управляющем SSH-сервисе срабатывает ещё до входа в систему и доводится до выполнения произвольного кода. Найдено в HPE iLO.
  5. Неподписанная прошивка и непроверяемая целостность конфигурации. По смыслу это возможность залить вредоносную прошивку или конфиг. Тот самый имплант, который переживёт переустановку ОС и смену диска.

Почему уязвимости BMC-контроллеров бьют сразу по всем брендам

Уязвимости оказались «сквозными» не случайно. Многие вендоры используют одни и те же BMC-чипы, прежде всего семейство ASPEED (AST2400, AST2500, AST2600), и общую прошивочную базу OpenBMC, открытый проект под эгидой Linux Foundation. Стоит появиться ошибке в базовом коде, и она мгновенно расходится по продуктам разных производителей.

Это не первый звонок. Была уязвимость Pantsdown (CVE-2019-6260), был USBAnywhere в Supermicro (2019), были исследования про «облачные» BMC-импланты. Каждый раз выяснялось, что проблема системная. Доклад Moore подтверждает: за прошедшие годы мало что изменилось.

Что уязвимости BMC-контроллеров значат для тех, кто арендует VPS и серверы

Если вы держите собственное «железо», вопрос закрытия BMC полностью на вас. Если арендуете VPS или выделенный сервер, за безопасность контроллера отвечает хостер, но последствия его халатности достанутся вам. Скомпрометированный BMC на соседней машине в дата-центре или на вашем dedicated-сервере означает, что кто-то теоретически может получить доступ к данным ниже уровня вашей ОС, и вы этого даже не заметите.

Это ровно тот случай, когда стоит задать провайдеру неудобные вопросы, а не верить маркетингу про «военное шифрование». Приватность начинается с того, кто и как управляет физическим сервером под вами, а уже потом с настроек внутри системы. Если вам важен контроль над своей инфраструктурой, в Sigma можно арендовать VPS, и это как раз повод разобраться, как устроено управление «железом» у вашего хостера.

Чек-лист: как закрыть BMC от посторонних

Тем, у кого есть доступ к настройкам контроллера, базовая гигиена выглядит так:

  • Выносить BMC в отдельный изолированный management-VLAN, отрезанный от общей сети.
  • Никогда не публиковать интерфейс управления в интернет: именно из-за этого 86 000 устройств оказались в открытом сканировании.
  • Менять дефолтные логины и пароли сразу после развёртывания.
  • Отключать IPMI, если он не нужен, в пользу более современного Redfish.
  • Своевременно обновлять прошивку BMC, именно там выходят патчи вендоров.
  • Использовать длинные уникальные пароли: это прямая защита от офлайн-подбора по CVE-2013-4786.

А если вы арендуете сервер, спросите хостера, вынесен ли BMC в отдельную сеть, обновляется ли прошивка и не отвечает ли IPMI-порт из интернета. Если внятного ответа нет, это уже ответ.

Опрос 0 голос.

Спрашивали ли вы своего хостера про защиту BMC/IPMI?

Источники

Ars Technica, о докладе HD Moore на Black Hat 2026 про уязвимости в BMC-контроллерах

Вопрос читателям

А вы вообще знаете, кто и как управляет «железом» вашего VPS, или доверились хостеру вслепую?

Ответить в комментариях
Microsoft бьёт по пиратской Windows: KMS-серверы привяжут к железу через TPM
Читать следующую Microsoft бьёт по пиратской Windows: KMS-серверы привяжут к железу через TPM

Комментарии

0
?

Пока нет комментариев. Будьте первым!