Агентство по кибербезопасности и защите инфраструктуры (CISA) выпустило предупреждение об обнаруженной уязвимости в GrassMarlin — инструменте, разработанном Агентством национальной безопасности (АНБ). Эта уязвимость позволяет злоумышленникам получать доступ к конфиденциальной информации.
Детали уязвимости
Уязвимость, впервые выявленная Грейди ДеРозой, старшим специалистом по промышленному тестированию на проникновение в Dragos, затрагивает все версии GrassMarlin. Этот инструмент был разработан АНБ и передан в открытый доступ для поддержки сетевой безопасности критически важных инфраструктурных объектов, промышленных систем управления и SCADA-сетей (систем диспетчерского управления и сбора данных).
GrassMarlin был снят с поддержки (End-of-Life, EOL) в 2017 году, поэтому никаких исправлений не планируется. CISA рекомендует обеспечить, чтобы системы управления и устройства не были доступны через открытый интернет, а сети и устройства, защищенные межсетевыми экранами, были изолированы от корпоративных сетей. Удаленный доступ к ним также должен быть установлен безопасным способом.
CISA, следуя своей обычной практике, не предоставила слишком много подробностей относительно уязвимости CVE-2026-6807 (с оценкой CVSS 5.5), но подтвердила, что успешная эксплуатация может привести к раскрытию конфиденциальной информации.
Во вторник в своем консультативном заключении агентство заявило: «Недостаток кроется в недостаточной защите процесса обработки XML-файлов».
Специфика атак типа XXE
Этот тип атак (классифицированный как CWE-611) затрагивает продукты, обрабатывающие XML-файлы. GrassMarlin активно использует формат XML для сохранения файлов сессий, задействуя множество файлов для различных типов данных, включая списки узлов и связей, их расположение, цвета и метаданные сессии. Затем эти данные упаковываются в ZIP-архив и сохраняются с расширением .gm3.
Часто называемые атаками типа «Внешняя XML-сущность» (XML External Entity, XXE), они обычно предполагают обман владельца системы, чтобы заставить его обработать специально созданный вредоносный XML-файл, который был изменен для хищения данных. Это общее описание механизма XXE-атак. CISA не уточнила, как именно может быть эксплуатирована CVE-2026-6807.
Эксплойт-доказательство концепции
Однако Анна Куинн, специалист по тестированию на проникновение в Rapid7, разработала и опубликовала на GitHub публичный эксплойт, демонстрирующий работоспособность уязвимости.
По словам Куинн, анализ кода GrassMarlin показал, что уязвимые параметры, скорее всего, связаны с XML-файлами, используемыми при открытии сохраненных сессий. Путем создания вредоносных запросов ей удалось вызвать ошибку в консоли сообщений GrassMarlin. При этом причина и содержимое ошибки корректно удалялись из всех логов и выходных данных внутри GrassMarlin.
Как удалось установить, возможна выгрузка произвольных файлов внеполосным каналом путем ссылки на внешний хост в определении типа документа (DTD). Были выявлены некоторые ограничения: не могли использоваться более новые версии Java, что означало необходимость применения той версии, которая поставлялась с инсталлятором GrassMarlin. Кроме того, многие типы входных данных вызывали ошибки, препятствующие процессу выгрузки. Для обхода этого содержимого приходилось преобразовывать в кодировку Base64, а затем отправлять по частям.
В отдельной публикации в LinkedIn Куинн отметила, что данная ошибка не представляет значительной угрозы для большинства организаций и реалистично может быть использована только через фишинг – либо между локальными пользователями, либо через внешние электронные письма.
- Правительства в состоянии повышенной готовности после обнаружения бэкдора Firestarter на федеральной сети CISA
- Магический анализатор кода Anthropic: пока больше «швейцарского сыра», чем «чеддера»
- CISA предписывает федеральным агентствам исправить 13-летнюю уязвимость Apache ActiveMQ, активно используемую в атаках
- Киберагенты Ирана нарушают работу объектов водоснабжения и энергетики США, предупреждает ФБР
02.05.2026