CRITICAL🇬🇧 English

CVE-2026-56413

Command injection w Storage Concentrator (SC/SCVM) — zdalny root bez uwierzytelnienia

CVSS 10.0v4.0pub. 2026-06-30upd. 2026-07-01

Usługa ms_service.pl w urządzeniach Storage Concentrator (SC i SCVM) zawiera podatność typu command injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń z uprawnieniami root. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i pełny zakres dostępu do systemu.

Pokaż oryginał (EN)

Storage Concentrator (SC & SCVM) contains a command injection vulnerability in the ms_service.pl service, which listens on TCP port 9000 by default and accepts custom network packets to perform device actions. An unauthenticated remote attacker can send a specially crafted packet containing a malicious payload that is processed without adequate sanitization, resulting in arbitrary command execution with root-level privileges.

🤖 Analiza AI
Jak działa

Usługa ms_service.pl nasłuchuje domyślnie na porcie TCP 9000 i akceptuje niestandardowe pakiety sieciowe służące do wykonywania operacji na urządzeniu. Atakujący może wysłać specjalnie spreparowany pakiet zawierający złośliwy payload, który jest przetwarzany bez odpowiedniej sanityzacji danych wejściowych. Brak walidacji umożliwia wstrzyknięcie poleceń systemowych (command injection, CWE-78), które są wykonywane bezpośrednio przez system operacyjny z najwyższymi uprawnieniami.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia odczyt, modyfikację lub usunięcie danych, a także dalszy ruch boczny (lateral movement) w sieci. Możliwe jest trwałe przejęcie urządzenia, instalacja backdoora oraz zakłócenie ciągłości działania infrastruktury storage.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICSA-26-181-06 opublikowanym przez CISA). Dodatkowo zaleca się ograniczenie dostępu do portu TCP 9000 wyłącznie do zaufanych hostów za pomocą firewall oraz izolację urządzeń Storage Concentrator w dedykowanym segmencie sieci.

Kogo dotyczy

Urządzenia Storage Concentrator (SC) oraz wirtualne Storage Concentrator (SCVM) firmy StoneFly — konkretne wersje wskazane w referencjach producenta (ICSA-26-181-06)

Uwagi

Podatność dotyczy infrastruktury OT/ICS — doradztwo bezpieczeństwa opublikowane przez CISA w ramach serii ICS Advisories (ICSA-26-181-06). Port TCP 9000 powinien być traktowany jako krytyczna powierzchnia ataku i chroniony na poziomie sieci.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje