Резюме
- Сканирование Lava от 6 мая зафиксировало 36 872 уникальные публичные конечные точки IPMI; это число адресов на один момент времени, а не число дата-центров, серверов или клиентов.
- Из них 24 650, или 66,9 %, вернули хотя бы один ответ RAKP, полученный на основе пароля, до аутентификации клиента.
- Исследователи подобрали слабый пароль для 6 240 ответов с пустым именем пользователя и пароль из списка распространённых для 2 340 ответов с именованными учётными записями.
- Они восстановили документированный заводской пароль для двух современных систем Supermicro у неназванного провайдера GPU, не выполняли аутентификацию и сообщают, что провайдер позже устранил проблему.
- CVE-2013-4786 описывает лежащую в основе слабость IPMI 2.0 RAKP с 2013 года; новые данные — это измерение публичного развёртывания в 2026 году.
- Немедленная мера — архитектурная: убрать IPMI из публичного интернета, ограничить UDP 623, изолировать сеть управления, сменить учётные данные и отдельно мониторить плоскость управления.
Три знаменателя не позволяют сделать один вводящий в заблуждение заголовок
Первый знаменатель — достижимость. Lava обнаружила 36 872 уникальные публичные конечные точки IPMI 6 мая. Публичный IP-адрес может сменить владельца, обслуживать более одной физической системы или исчезнуть после сканирования. Он не показывает, сколько зданий дата-центров, операторов, клиентов или серверов стоит за этим измерением. Трактовка этого числа как переписи установленной базы добавила бы информацию, которую исследование не собирало.
Второй знаменатель — реакция протокола. Из измеренных конечных точек 24 650 вернули хотя бы один обмен RAKP, содержащий материал, полученный на основе пароля, до того как клиент доказал свою личность. Это тот механизм, который описан в CVE-2013-4786: внешняя сторона может получить HMAC и проверять кандидатов в пароли офлайн. Ответ создаёт возможность подбора, но сам по себе паролем не является.
Третий знаменатель — восстановление и использование. Кандидат может совпасть с перехваченным материалом без того, чтобы кто-либо открыл сеанс управления. Lava сообщает, что не выполняла аутентификацию на двух современных системах Supermicro, для которых восстановила документированный заводской пароль. В исследовании ничего не устанавливает, что все 24 650 ответов дали учётные данные, что каждая восстановленная учётная запись осталась действительной или что злоумышленник контролировал каждую ответившую машину.
Эти состояния образуют лестницу, а не синонимы: достижимая конечная точка, ответ до аутентификации, совпавший кандидат, восстановленные учётные данные, аутентифицированный сеанс и компрометация. Исследование поднимается на несколько ступеней в ограниченных случаях и сознательно останавливается перед входом. Достоверная оценка риска должна делать то же самое.
BMC создаёт отдельный домен отказа под операционной системой
Контроллер управления базовой платой спроектирован так, чтобы работать, когда операционная система хоста не может. Администраторы используют его для перезагрузки оборудования по питанию, просмотра консоли, подключения виртуальных носителей и управления прошивкой. Эта независимость и есть ценность продукта: к вышедшему из строя серверу всё ещё можно обратиться по отдельному каналу управления.
То же разделение делает BMC отдельным доменом отказа. Защита конечных точек, хостовые брандмауэры и аутентификация в операционной системе не обязательно управляют контроллером, у которого есть собственный сетевой интерфейс и учётные данные. Если интерфейс управления публичен, оператор может укрепить прикладной стек, оставив при этом открытым более низкий и более привилегированный уровень.
Поэтому проблему нельзя сводить к гигиене паролей. Более стойкий пароль повышает стоимость офлайн-подбора, но публичная достижимость всё равно даёт посторонним доступ к обмену аутентификацией, который в норме должен быть доступен только уполномоченным администраторам. Архитектура уже сдала одну границу до того, как проверяется качество учётных данных.
Для операторов дата-центров и хостинг-провайдеров эта граница также проходит через организационные стыки. Производители оборудования определяют настройки по умолчанию и функции. Интеграторы подключают сеть управления кабелями. Операторы настраивают брандмауэры, VLAN и списки доступа. Клиенты могут получать делегированный доступ к консоли. Слабость становится существенной, когда эти обязанности оставляют привилегированный интерфейс за пределами предназначенного административного контура.
Уязвимость протокола стара, ново измерение развёртывания
CVE-2013-4786 была впервые опубликована в июле 2013 года. Она описывает обмен RAKP в IPMI 2.0 и возможность получить из сообщения 2 HMAC, полученный на основе пароля, для офлайн-подбора. Lava не обнаружила новую криптографическую уязвимость 2026 года. Компания измерила, как часто старый механизм всё ещё был доступен через публичный интерфейс в одном современном сканировании.
Эта хронология важна для ответственности. Новая уязвимость может оставить операторов в ожидании патча поставщика или информации, достаточной для оценки риска. Запись о протоколе тринадцатилетней давности меняет вопрос. Соответствующие меры давно известны: ограничить достижимость, отделить плоскость управления и не использовать слабые или предсказуемые учётные данные.
В собственном руководстве по безопасности BMC компания Supermicro указывает, что контроллер не должен быть доступен из интернета или неавторизованным пользователям за пределами брандмауэра. Она описывает стандартный хэш RAKP как слабый и рекомендует блокировать UDP 623 в незащищённых сетях, ограничивать доступ известными адресами, использовать отдельный управляющий VLAN и защищать подсеть брандмауэром.
Поэтому разрыв в 2026 году не просто между безопасным и небезопасным «железом». Он между документированными эксплуатационными рекомендациями и наблюдаемым развёртыванием. Измерение не может сказать, почему каждая конечная точка была публичной. Некоторые могут быть временными, неверно идентифицированными или ограниченными в другом месте. Но ответ RAKP до входа по публичному адресу доказывает, что сетевой периметр позволил начать обмен.
Слабые слова и заводские форматы — это разные категории
Lava сообщает о двух отдельно измеренных группах совпадений. Для 6 240 конечных точек пустое имя пользователя дало материал, совпавший с кандидатом слабого пароля. Для 2 340 именованная учётная запись дала материал, совпавший со списком распространённых паролей. Эти цифры не следует складывать в расплывчатое утверждение, что фиксированная доля «всех хэшей взломана». Они относятся к разным условиям учётных записей и описывают совпадения с заданными наборами кандидатов.
С ноября 2019 года, как сообщает Supermicro, затронутые новые системы поставляются с уникальным заранее запрограммированным паролем BMC вместо общего стандартногоADMIN. Уникальный лучше общего: компрометация одного напечатанного пароля не открывает автоматически весь парк. Однако уникальность сама по себе не гарантирует высокую стоимость подбора, если формат имеет ограниченное число возможностей, а обмен RAKP можно перехватить публично.
Lava сообщает, что восстановила документированный заводской пароль из десяти прописных символов для двух современных систем Supermicro X13DEM у неназванного провайдера GPU. Исследователи не выполняли аутентификацию, уведомили об этом и сообщают, что провайдер устранил проблему. Это данные о двух системах и одном устранённом случае, а не вердикт о каждой установке X13DEM или каждом клиенте Supermicro.
Пример HPE — это демонстрация вычислительных затрат в лабораторных условиях, а не результат по популяции в интернете. Lava сообщает, что полный перебор документированного восьмисимвольного заводского формата iLO занял около 32 секунд на один перехваченный ответ на восьми GPU RTX 6000 PRO. Это не показывает, что каждая система HPE использовала такой формат, была публично доступна или её учётные данные были восстановлены в реальных условиях.
Доля поставщика не может заменить знаменатель оператора
Оборудование Supermicro составило более половины ответивших BMC в наборе данных Lava. Это доля ответов, наблюдавшихся в этом сканировании, а не доля установленного парка Supermicro, и она не устанавливает уровень дефектов поставщика без знания числа развёрнутых систем, их сетевого размещения и того, какие модели были достижимы.
Это различие важно коммерчески. Supermicro и HPE могут менять заводские настройки, расширять пространство паролей, обновлять прошивку и публиковать рекомендации. Операторы решают, маршрутизируется ли интерфейс публично, какие исходные адреса могут к нему обращаться, меняются ли учётные данные и попадают ли журналы в отслеживаемый процесс безопасности. Интеграторы и клиенты хостинга могут влиять на те же меры.
Поэтому ответственность распределена по уровням. Дизайн протокола определяет, что раскрывает соответствующий обмен. Заводская политика определяет начальные учётные данные. Развёртывание определяет, кто может попросить контроллер ответить. Мониторинг определяет, будет ли замечен неожиданный запрос. Один подсчёт по поставщику не может вобрать в себя все четыре аспекта.
Исследование наиболее полезно как сигнал об уязвимости для экосистемы, а не как турнирная таблица. Владельцам следует искать интерфейсы управления в собственном адресном пространстве, инвентаризациях и политиках брандмауэра; им не следует считать, что низкое или нулевое число устройств какого-либо поставщика во внешнем сканировании доказывает безопасность.
Изоляция — основная мера, а не косметическое улучшение
Самая короткая мера — сделать привилегированную плоскость частной. Заблокируйте публичный доступ к UDP 623, разместите BMC в выделенной сети управления и требуйте, чтобы администраторы подключались через управляемый VPN или бастионный хост. Списки доступа с известными источниками и брандмауэры должны поддерживать ту же границу даже при неверной настройке устройства.
Учётные данные по-прежнему важны внутри этого контура. Заводские пароли необходимо менять, неиспользуемые учётные записи удалять, а слабые или устаревшие методы аутентификации отключать там, где это поддерживается. Прошивку следует обновлять. Но работа с учётными данными — это второй уровень защиты, а не разрешение сохранять публичную доступность.
Современные интерфейсы управления могут использовать Redfish поверх TLS, однако транспортное шифрование не превращает публичный интернет в доверенную сеть управления. Рекомендация Lava — использовать такие интерфейсы внутри изолированной плоскости. Шифрование защищает сеанс, но не решает, кто имеет право добраться до поверхности входа.
Отдельный мониторинг замыкает операционный цикл. События аутентификации BMC, изменения конфигурации, действия с прошивкой и сетевые потоки нуждаются в видимости, отдельной от телеметрии хоста. В противном случае организация может потерять именно тот сервер, который сообщил бы о действии в плоскости управления. Инвентаризация также должна сверять физические активы, адреса контроллеров и владельцев, чтобы старый маршрут обслуживания не сохранялся после смены сервера или клиента.
Следующее измерение должно проверить устойчивость и контроль
Майское сканирование — это снимок на один момент времени. Первый последующий вопрос — сохраняется ли та же уязвимость после раскрытия. Повторное методологически сопоставимое измерение может показать, падает ли число публичных конечных точек и ответов до аутентификации, но ему всё равно нужно избегать трактовки смены адресов как фиксированной популяции.
Второй вопрос — качество контроля. Сколько операторов ограничивают плоскость управления частной маршрутизацией? Сколько разрешают только известные исходные адреса? Сколько меняют заводские учётные данные при вводе в эксплуатацию и отдельно мониторят неудачную аутентификацию? Эти показатели связывают интернет-уязвимость с практиками, которые оператор может изменить.
Третий вопрос — результат, о котором это исследование намеренно молчит. Доказательства эксплуатации потребовали бы журналов, аутентифицированных сеансов, несанкционированных действий или записей об инцидентах. Ничего из этого нельзя выводить только из ответа RAKP. Ответственное раскрытие и сообщение об устранении у неназванного провайдера показывают, что устранение может произойти без того, чтобы исследователи пересекли эту линию.
Поэтому самый значимый результат Lava — не число взломов. Это число случаев, когда привилегированная плоскость управления ответила на вопрос из публичного интернета до того, как узнала, кто спрашивает. В безопасности инфраструктуры самый безопасный обмен паролями часто тот, до которого неавторизованная сеть вообще не может добраться.

