
HPE Networking ALE qurilmalarida kritik zaifliklar aniqlandi!
Hewlett Packard Enterprise (HPE) kompaniyasi HPE Networking Analytics and Location Engine (ALE) mahsulotida bir nechta jiddiy xavfsizlik zaifliklari aniqlanganini ma’lum qildi. Ushbu zaifliklardan ayrimlari autentifikatsiyasiz, masofadan turib foydalanilishi va natijada qurilma hamda undagi ma’lumotlar ustidan nazoratni qo‘lga kiritish imkonini berishi mumkin.
HPE’ning HPESBNW05137 rev.1 xavfsizlik byulleteniga ko‘ra, muammolar ALE 5.0.0.0 va undan oldingi versiyalariga taalluqli. Kompaniya zaifliklarni ALE 5.1.0.0 versiyasida bartaraf etgan va foydalanuvchilarga imkon qadar tezroq yangilashni tavsiya qilgan. Zaifliklar HPE’ning ichki xavfsizlik tadqiqot guruhi tomonidan aniqlangan.
Eng xavfli ikkita zaiflik — CVSS 9.8
Aniqlangan zaifliklar orasida CVE-2026-76708 va CVE-2026-76709 alohida xavf tug‘diradi. Har ikkisi uchun ham CVSS 3.1 bo‘yicha 9.8 ball — “Critical” daraja belgilangan. Muhimi, ulardan foydalanish uchun autentifikatsiya yoki foydalanuvchining ishtiroki talab etilmaydi.
CVE-2026-76708 — standart maxfiy ma’lumotlar orqali ruxsatsiz kirish
Birinchi kritik zaiflik ALE ilovasi va uning asosidagi operatsion tizimda ayrim ma’muriy hamda tizim hisoblari uchun oldindan belgilangan, kodga o‘rnatilgan (hard-coded) standart login ma’lumotlari mavjudligi bilan bog‘liq.
Agar tajovuzkor ushbu ma’lumotlardan foydalana olsa, u ALE boshqaruv interfeysiga hamda qurilmaning asosiy operatsion tizimiga ruxsatsiz kirishi mumkin. Muvaffaqiyatli hujum qurilmaning to‘liq buzilishigacha olib kelishi ehtimoli mavjud.
Oddiy qilib aytganda, muammo shundaki, hujumchi tizimda oldindan mavjud bo‘lgan ma’lum autentifikatsiya ma’lumotlaridan foydalanib, foydalanuvchi nomi va parolini bilmasdan ham himoyalangan boshqaruv funksiyalariga kirishga urinishi mumkin.
CVE-2026-76709 — fayl tizimiga ruxsatsiz yozish
Ikkinchi kritik zaiflik ALE’ning ichki ma’muriy komponenti bilan bog‘liq.
U orqali autentifikatsiyadan o‘tmagan masofaviy hujumchi yuqori imtiyozlar bilan qurilmaning fayl tizimiga o‘zboshimchalik bilan fayl yozishi mumkin. Bunday imkoniyat tajovuzkorga tizim fayllarini o‘zgartirish, zararli fayllarni joylashtirish yoki keyingi hujum bosqichlarini amalga oshirish uchun yo‘l ochishi mumkin.
Fayl tizimiga yuqori imtiyozlar bilan yozish imkoniyati ayniqsa xavflidir. Chunki bunday imkoniyatdan foydalanib, hujumchi qurilmaning konfiguratsiyasini o‘zgartirishi, zararli kodni joylashtirishi yoki tizimning normal ishlashiga xalaqit berishi mumkin.
Qolgan zaifliklar ham xavfni kengaytiradi
HPE faqat ikkita kritik zaiflikni emas, balki ALE mahsulotida jami o‘nta xavfsizlik muammosini e’lon qilgan. Ularning ayrimlari ma’lumotlarning oshkor bo‘lishi, ruxsatsiz ma’lumot kiritish, ildiz darajasidagi fayl tizimiga kirish va buyruqlarni bajarish kabi imkoniyatlarga olib kelishi mumkin.
| CVE | Daraja | Muammo |
|---|---|---|
| CVE-2026-76708 | Kritik | Kodga o‘rnatilgan standart login ma’lumotlari |
| CVE-2026-76709 | Kritik | Fayl tizimiga ruxsatsiz yozish |
| CVE-2026-76710 | Yuqori | Maxfiy ma’lumotlarning oshkor bo‘lishi |
| CVE-2026-76711 | Yuqori | Ruxsatsiz ma’lumot kiritish |
| CVE-2026-76712 | Yuqori | Autentifikatsiyasiz masofaviy hujum |
| CVE-2026-76713 | Yuqori | Root darajasida fayl tizimiga kirish |
| CVE-2026-76714 | Yuqori | Ixtiyoriy buyruqlarni bajarish |
| CVE-2026-76715 | Yuqori | “Man-in-the-Middle” hujumi |
| CVE-2026-76716 | O‘rta | Autentifikatsiyasiz masofaviy hujumlar |
| CVE-2026-76717 | O‘rta | API orqali ma’lumotlarning oshkor bo‘lishi |
CVE-2026-76710 — tarmoq infratuzilmasi haqida ma’lumotlar oshkor bo‘lishi
Ushbu zaiflikdan foydalanish orqali maxsus shakllantirilgan so‘rovlar yordamida ALE ichki boshqaruv interfeyslaridan saytlar iyerarxiyasi, tarmoq infratuzilmasi va mijoz qurilmalari haqidagi ma’lumotlarni olish mumkin.
Bunday ma’lumotlar hujumchi uchun tashkilotning tarmoq tuzilishini o‘rganish va keyingi hujumlarni rejalashtirishda qo‘l kelishi mumkin.
CVE-2026-76711 — tizimga ruxsatsiz ma’lumot kiritish
Mazkur zaiflik ALE bilan socket ulanishlari orqali maxsus shakllantirilgan ma’lumotlarni yuborish natijasida ruxsatsiz ma’lumot kiritish imkonini beradi.
Bu esa tizimdagi ma’lumotlarning yaxlitligi va ilovaning normal ishlashiga xavf tug‘dirishi mumkin.
CVE-2026-76712 — autentifikatsiyasiz hujum imkoniyati
Yana bir yuqori darajadagi zaiflik maxsus shakllantirilgan ma’lumotlar yoki tarmoq trafigini manipulyatsiya qilish orqali ruxsatsiz kirish, ma’lumotlarning oshkor bo‘lishi, himoya mexanizmlarini chetlab o‘tish yoki xizmatni ishdan chiqarish kabi oqibatlarga olib kelishi mumkin.
Autentifikatsiya talab qilinadigan zaifliklar ham jiddiy
Ba’zi zaifliklardan foydalanish uchun hujumchi avval ALE tizimida autentifikatsiyadan o‘tishi kerak. Biroq bu ularni e’tiborsiz qoldirish mumkin degani emas.
CVE-2026-76713 ALE’ning texnik xizmat ko‘rsatish va tiklash funksiyasi bilan bog‘liq bo‘lib, autentifikatsiyadan o‘tgan foydalanuvchiga root darajasida fayl tizimiga ruxsatsiz kirish imkonini berishi mumkin.
CVE-2026-76714 esa autentifikatsiyadan o‘tgan masofaviy foydalanuvchiga asosiy xost tizimida root huquqlari bilan ixtiyoriy buyruqlarni bajarish imkonini berishi mumkin. Bunday imkoniyat muvaffaqiyatli ishlatilsa, qurilma ustidan to‘liq nazoratni qo‘lga kiritish xavfi mavjud.
Shuningdek, CVE-2026-76715 “Man-in-the-Middle” turidagi hujumlar bilan bog‘liq bo‘lib, ayrim sharoitlarda yuqori imtiyozlar bilan masofadan kod bajarilishiga olib kelishi mumkin. CVE-2026-76717 esa zaif API orqali foydalanuvchiga oid maxfiy ma’lumotlar, jumladan parol xeshlari oshkor bo‘lishiga sabab bo‘lishi mumkin.
Hozircha faol ekspluatatsiya aniqlanganmi?
HPE xavfsizlik byulleteni e’lon qilingan vaqtda ommaga ma’lum ekspluatatsiya kodi yoki ushbu zaifliklardan faol foydalanilayotgan hujumlar haqida ma’lumotga ega emasligini bildirgan.
Bu holat xavfni inkor etmaydi. Ayniqsa, CVE-2026-76708 va CVE-2026-76709 kabi autentifikatsiyasiz foydalanish mumkin bo‘lgan va CVSS 9.8 ball olgan zaifliklar internetga ochiq boshqaruv interfeyslariga ega qurilmalar uchun jiddiy xavf tug‘diradi. CVE ma’lumotlarida ham hozircha ekspluatatsiya “none” sifatida qayd etilgan.
Shu sababli tashkilotlar hujum sodir bo‘lishini kutmasdan, himoya choralarini oldindan ko‘rishi muhim.
Kimlar e’tibor berishi kerak?
Ushbu ogohlantirish, avvalo, tashkilotlarda HPE Networking Analytics and Location Engine (ALE) qurilmalaridan foydalanadigan:
- tarmoq administratorlari;
- kiberxavfsizlik bo‘yicha mas’ul mutaxassislar;
- tizim administratorlari;
- ma’lumotlar markazi va tarmoq infratuzilmasi operatorlari;
- davlat tashkilotlari va korxonalarining AKT bo‘linmalari
uchun muhimdir.
Ayniqsa ALE boshqaruv interfeysi internet yoki ishonchsiz tarmoq segmentlaridan foydalanish uchun ochiq bo‘lsa, qurilmaning tarmoqdagi joylashuvi va unga kirish imkoniyatlari zudlik bilan qayta ko‘rib chiqilishi lozim.
Tashkilotlarga qanday choralar ko‘rish tavsiya etiladi?
1. ALE versiyasini tekshiring
Birinchi navbatda tashkilot infratuzilmasida ishlayotgan ALE qurilmalarining versiyasini aniqlash zarur.
5.0.0.0 va undan oldingi versiyalar zaif hisoblanadi. HPE tomonidan chiqarilgan ALE 5.1.0.0 versiyasiga yangilash asosiy himoya chorasi hisoblanadi.
2. Yangilashni kechiktirmang
Yangilanishni o‘rnatishdan oldin konfiguratsiyalar va muhim ma’lumotlarning zaxira nusxasini yaratish, yangilanish jarayonini ishlab chiqaruvchi tavsiyalariga muvofiq amalga oshirish maqsadga muvofiq.
Ayniqsa, eski va qo‘llab-quvvatlash muddati tugagan ALE versiyalaridan foydalanayotgan tashkilotlar o‘z infratuzilmasini alohida tekshirishi kerak.
3. Boshqaruv interfeyslarini internetdan ajrating
HPE tavsiyasiga ko‘ra, buyruq qatori va veb-boshqaruv interfeyslariga kirishni maxsus Layer 2 segment yoki VLAN bilan cheklash kerak.
Boshqaruv interfeyslarini umumiy internetga ochiq qoldirish o‘rniga, ularga faqat ishonchli administrator qurilmalari yoki boshqaruv tarmog‘idan foydalanishga ruxsat berish xavfni kamaytiradi.
4. Layer 3 firewall qoidalarini kuchaytiring
Tarmoq darajasida firewall qoidalarini qayta ko‘rib chiqish va ALE boshqaruv xizmatlariga faqat zarur bo‘lgan IP-manzillar yoki boshqaruv hostlaridan ulanishga ruxsat berish tavsiya etiladi.
Keraksiz tashqi ulanishlarni cheklash, ayniqsa boshqaruv interfeyslarini internetdan ajratish, ushbu turdagi masofaviy hujumlarning hujum yuzasini kamaytiradi.
5. Loglarni muntazam kuzatib boring
ALE qurilmalari bilan bog‘liq:
- muvaffaqiyatsiz va muvaffaqiyatli autentifikatsiya urinishlari;
- noma’lum manbalardan boshqaruv interfeysiga ulanishlar;
- konfiguratsiyadagi kutilmagan o‘zgarishlar;
- noodatiy fayl tizimi faoliyati;
- administrator hisoblaridagi o‘zgarishlar;
- tarmoq trafigidagi keskin o‘zgarishlar
muntazam nazorat qilinishi lozim.
Agar shubhali faoliyat aniqlansa, tegishli loglarni saqlab qolish va hodisani batafsil tekshirish muhim.
Agar qurilma buzilgan bo‘lishi mumkin deb gumon qilinsa
Agar ALE qurilmasida noma’lum administrator faoliyati, shubhali fayllar, kutilmagan konfiguratsiya o‘zgarishlari yoki g‘ayritabiiy tarmoq ulanishlari aniqlansa, faqat dasturiy ta’minotni yangilash bilan cheklanmaslik kerak.
Bunday holatda:
- qurilmaning tarmoqdagi kirish imkoniyatlarini vaqtincha cheklash;
- tegishli loglarni saqlab qolish;
- administrator hisoblarini tekshirish;
- konfiguratsiya o‘zgarishlarini tahlil qilish;
- boshqa tarmoq qurilmalarida shunga o‘xshash faoliyat mavjudligini tekshirish;
- zarur hollarda qurilmani izolyatsiya qilish;
- hodisa tasdiqlansa, raqamli kriminalistika va hodisaga javob berish jarayonini boshlash
tavsiya etiladi.
HPE Networking ALE’da aniqlangan zaifliklar tarmoq infratuzilmasining muhim qismini tashkil etuvchi qurilmalar uchun jiddiy xavf tug‘dirishi mumkin. Ayniqsa, CVE-2026-76708 va CVE-2026-76709 zaifliklarining autentifikatsiyasiz masofadan foydalanilishi mumkinligi va CVSS 9.8 ball bilan baholangani alohida e’tibor talab qiladi.
HPE ushbu muammolarni ALE 5.1.0.0 versiyasida bartaraf etgan. Shu sababli ALE’dan foydalanayotgan tashkilotlar versiyasini tekshirishi, xavfsizlik yangilanishini imkon qadar tez o‘rnatishi, boshqaruv interfeyslarini internetdan ajratishi va tarmoq hamda tizim loglarini faol kuzatishi lozim.
Muhim: HPE hozircha ushbu zaifliklarning faol ekspluatatsiya qilinayotgani yoki ommaviy PoC mavjudligi haqida ma’lumot bermagan. Biroq kritik darajadagi va autentifikatsiyasiz foydalanish mumkin bo‘lgan zaifliklar uchun yangilanishni kechiktirmaslik eng muhim himoya choralaridan biridir.



