По данным исследователей компании Lava, более 36 000 контроллеров управления серверами (BMC) с протоколом IPMI доступны из публичного интернета, причём около 24 650 из них раскрывают хеши паролей учётных записей ещё до аутентификации. Причина — архитектурный дефект спецификации IPMI v2.0, зафиксированный как CVE-2013-4786 (CVSS 7.5). Патча не существует и не будет — уязвимость заложена в сам протокол. Организациям, эксплуатирующим серверы с BMC, необходимо немедленно проверить доступность порта UDP 623 из внешних сетей и изолировать интерфейсы управления.
Суть уязвимости CVE-2013-4786
CVE-2013-4786 — уязвимость раскрытия информации высокой степени серьёзности в протоколе IPMI v2.0. Во время процесса аутентификации BMC возвращает ответное сообщение RMCP+ RAKP, содержащее код аутентификации HMAC-SHA1, вычисленный на основе пароля учётной записи и сессионных значений, известных запрашивающей стороне. Любой неаутентифицированный удалённый пользователь, имеющий доступ к UDP-порту 623, может запросить этот ответ и затем проводить офлайн-подбор пароля без ограничений по количеству попыток.
Ключевое отличие от обычного брутфорса: офлайн-атака не требует повторных обращений к BMC для каждого кандидата пароля, что делает её практически незаметной для систем обнаружения вторжений и не подверженной блокировке по числу попыток.
Как подтверждает Dell в своём бюллетене безопасности, это «неотъемлемая проблема спецификации IPMI v2.0», и исправления не существует.
Масштаб проблемы
Согласно отчёту Lava, по состоянию на май 2026 года сканирование публичного интернета выявило 36 872 уникальных хоста с IPMI-сервисами на UDP-порту 623. Географическое распределение:
- Более 14 000 — в США
- Остальные сконцентрированы в Германии, Китае, Нидерландах и Великобритании
Из обнаруженных систем, по данным исследователей:
- Около 25 000 раскрывали материалы аутентификации до входа в систему, позволяя офлайн-взлом учётных данных
- 6 240 BMC возвращали аутентификационные данные для пустого имени пользователя, совпадавшие со слабыми паролями
- 2 340 BMC возвращали данные для именованных учётных записей (ADMIN, root), пароли которых совпадали с записями из общедоступных словарей
- Более 30% полученных хешей были связаны с паролями, восстановимыми по распространённым словарям и предсказуемым форматам заводских наклеек на шасси
Важная оговорка: приведённые количественные данные основаны на единственном исследовательском источнике и не были независимо подтверждены.
Затронутые продукты и скорость взлома
Проблема затрагивает все реализации IPMI v2.0 на контроллерах BMC. В отчёте отдельно упоминаются серверы HPE iLO и Supermicro, в том числе системы, используемые провайдерами GPU-вычислений. По данным исследователей:
- Заводские пароли HPE iLO восстанавливались менее чем за минуту с использованием современного GPU-оборудования
- Заводские пароли Supermicro, несмотря на то что они уникально назначаются каждому серверу, восстанавливались примерно за час
Как сообщается, Supermicro заявила о намерении оценить возможные улучшения политики паролей по умолчанию для будущих ревизий оборудования.
Почему это критично
BMC — специализированные процессоры, встроенные в материнскую плату сервера. Они управляют питанием, прошивкой, удалённым консольным доступом, установкой ОС и восстановлением системы. BMC работают полностью независимо от хостовой операционной системы (механизм внеполосного управления, Out-of-Band), что означает:
- Компрометация BMC позволяет атакующему обойти все средства защиты на уровне ОС
- Доступ сохраняется даже после полной переустановки операционной системы
- Атакующий получает контроль над питанием, прошивкой и консолью сервера
В контексте современных дата-центров, где одна и та же физическая инфраструктура обслуживает множество арендаторов, один скомпрометированный BMC потенциально ставит под угрозу рабочие нагрузки нескольких организаций.
Рекомендации по защите
Поскольку уязвимость является архитектурной и не может быть устранена патчем, защита сводится к ограничению доступа и усилению учётных данных:
- Заблокировать UDP-порт 623 на сетевом периметре — это первоочередная мера, устраняющая вектор атаки
- Сменить заводские пароли на всех BMC при вводе серверов в эксплуатацию, используя криптографически стойкие уникальные пароли
- Изолировать BMC в выделенную приватную сеть управления, недоступную из пользовательских и производственных сегментов
- Отключить устаревшие протоколы, включая IPMI 1.5, для уменьшения поверхности атаки
- Применить сетевые списки контроля доступа, разрешив подключение к BMC только с одобренных административных систем
- Провести аудит текущей экспозиции: проверить, доступен ли UDP-порт 623 из внешних сетей на всех серверах организации
Сочетание неустранимой уязвимости протокола, массового использования заводских паролей и возросшей производительности GPU-ускоренного подбора делает каждый BMC с IPMI, доступный из интернета, готовой точкой входа для атакующего. Приоритетное действие — блокировка UDP 623 на периметре и перевод всех интерфейсов управления BMC в изолированную сеть. Организациям, использующим серверы HPE и Supermicro, следует дополнительно убедиться, что заводские пароли были заменены при развёртывании.