CISA предупреждает об уязвимости для кражи данных в инструменте GrassMarlin от АНБ

CISA предупреждает об уязвимости для кражи данных в инструменте GrassMarlin от АНБ

Агентство по кибербезопасности и защите инфраструктуры (CISA) выпустило предупреждение об обнаруженной уязвимости в GrassMarlin — инструменте, разработанном Агентством национальной безопасности (АНБ). Эта уязвимость позволяет злоумышленникам получать доступ к конфиденциальной информации.

Детали уязвимости

Уязвимость, впервые выявленная Грейди ДеРозой, старшим специалистом по промышленному тестированию на проникновение в Dragos, затрагивает все версии GrassMarlin. Этот инструмент был разработан АНБ и передан в открытый доступ для поддержки сетевой безопасности критически важных инфраструктурных объектов, промышленных систем управления и SCADA-сетей (систем диспетчерского управления и сбора данных).

GrassMarlin был снят с поддержки (End-of-Life, EOL) в 2017 году, поэтому никаких исправлений не планируется. CISA рекомендует обеспечить, чтобы системы управления и устройства не были доступны через открытый интернет, а сети и устройства, защищенные межсетевыми экранами, были изолированы от корпоративных сетей. Удаленный доступ к ним также должен быть установлен безопасным способом.

CISA, следуя своей обычной практике, не предоставила слишком много подробностей относительно уязвимости CVE-2026-6807 (с оценкой CVSS 5.5), но подтвердила, что успешная эксплуатация может привести к раскрытию конфиденциальной информации.

Во вторник в своем консультативном заключении агентство заявило: «Недостаток кроется в недостаточной защите процесса обработки XML-файлов».

Специфика атак типа XXE

Этот тип атак (классифицированный как CWE-611) затрагивает продукты, обрабатывающие XML-файлы. GrassMarlin активно использует формат XML для сохранения файлов сессий, задействуя множество файлов для различных типов данных, включая списки узлов и связей, их расположение, цвета и метаданные сессии. Затем эти данные упаковываются в ZIP-архив и сохраняются с расширением .gm3.

Часто называемые атаками типа «Внешняя XML-сущность» (XML External Entity, XXE), они обычно предполагают обман владельца системы, чтобы заставить его обработать специально созданный вредоносный XML-файл, который был изменен для хищения данных. Это общее описание механизма XXE-атак. CISA не уточнила, как именно может быть эксплуатирована CVE-2026-6807.

Эксплойт-доказательство концепции

Однако Анна Куинн, специалист по тестированию на проникновение в Rapid7, разработала и опубликовала на GitHub публичный эксплойт, демонстрирующий работоспособность уязвимости.

По словам Куинн, анализ кода GrassMarlin показал, что уязвимые параметры, скорее всего, связаны с XML-файлами, используемыми при открытии сохраненных сессий. Путем создания вредоносных запросов ей удалось вызвать ошибку в консоли сообщений GrassMarlin. При этом причина и содержимое ошибки корректно удалялись из всех логов и выходных данных внутри GrassMarlin.

Как удалось установить, возможна выгрузка произвольных файлов внеполосным каналом путем ссылки на внешний хост в определении типа документа (DTD). Были выявлены некоторые ограничения: не могли использоваться более новые версии Java, что означало необходимость применения той версии, которая поставлялась с инсталлятором GrassMarlin. Кроме того, многие типы входных данных вызывали ошибки, препятствующие процессу выгрузки. Для обхода этого содержимого приходилось преобразовывать в кодировку Base64, а затем отправлять по частям.

В отдельной публикации в LinkedIn Куинн отметила, что данная ошибка не представляет значительной угрозы для большинства организаций и реалистично может быть использована только через фишинг – либо между локальными пользователями, либо через внешние электронные письма.

  • Правительства в состоянии повышенной готовности после обнаружения бэкдора Firestarter на федеральной сети CISA
  • Магический анализатор кода Anthropic: пока больше «швейцарского сыра», чем «чеддера»
  • CISA предписывает федеральным агентствам исправить 13-летнюю уязвимость Apache ActiveMQ, активно используемую в атаках
  • Киберагенты Ирана нарушают работу объектов водоснабжения и энергетики США, предупреждает ФБР
Доставка автобусом решит многие вопросы
Как поставить авто на учет в ГИБДД в Москве
Как собрать букет из хризантем своими руками
Аренда авто без водителя - что нужно знать
Чемпионат мира по футболу 2026 года: трансляции и новые интерактивные возможности на платформе Peaco...