84 уязвимости в ядрах сетей 4G и 5G: от отказа в обслуживании до угона сессии
Группа исследователей из Наньянского технологического университета (Сингапур) описала «широко распространённый класс» уязвимостей в ядрах сотовых сетей 4G и 5G. При успешной эксплуатации эти изъяны позволяют вызвать отказ в обслуживании (DoS) или даже перехватить сетевую сессию пользователя, получив контроль над его трафиком.
Единая причина — «неявное доверие»
Работа под названием «Understanding Implicit Trust Errors in Core Carrier Networks» охватывает две реализации LTE (Open5GS и OpenAirInterface) и пять реализаций 5G (Open5GS, free5GC, OpenAirInterface, SD-Core и eUPF), а также два сигнальных протокола — GTP-C и PFCP. Все найденные проблемы, по словам авторов, восходят к одному корню: сетевые функции ядра слепо доверяют друг другу и без проверки обрабатывают полученные сообщения.
Раньше такое доверие оправдывалось физической изоляцией интерфейсов внутри доверенной зоны. Однако переход к облачным (cloud-native) развёртываниям сделал эту модель хрупкой: ранее внутренние интерфейсы могут оказаться доступными извне. Ошибки этого рода исследователи назвали implicit trust errors (iTrue) — они связаны с отсутствием проверки формата, семантики сообщений и доступности ресурсов.
Поиск с помощью ИИ
Для выявления таких дефектов авторы построили мультиагентную систему iFinder на базе больших языковых моделей. Она обобщает известные изъяны, выделяет шаблоны обнаружения и ищет по ним новые уязвимости, а затем автоматически генерирует и итеративно уточняет PoC-эксплойты. Чтобы отсеять «галлюцинации» и ложные срабатывания, применяется сверка кода со спецификацией протокола.
Прогон по семи открытым реализациям выявил 84 ранее неизвестные уязвимости: 83 уже подтверждены, 81 получила идентификаторы CVE. Часть проблем 5G унаследована от 4G — показательный пример того, как риски перепрыгивают из поколения в поколение.
Как работает угон сессии
Атака на UPF (User Plane Function) использует отсутствие проверки уникальности правил. Злоумышленник отправляет PFCP Session Modification Request, повторно используя идентификатор PDR жертвы, но с более высоким приоритетом и привязкой к вредоносному правилу пересылки (FAR). UPF ставит поддельное правило впереди легитимного, и восходящий трафик жертвы уходит не в интернет, а к атакующему. В сценарии DoS против Open5GS LTE специально сформированный запрос Create Session Request приводит к падению SGW-C.
Для реализации нужны доступ к внутренним интерфейсам ядра и знание IP-адресов его компонентов, добытые из документации, пассивного перечисления или сканирования. Атакующим может быть как удалённый нарушитель, так и вредоносное абонентское устройство, «протаскивающее» сообщения PFCP и GTP-C внутри GTP-U при слабой изоляции границ.
Уязвимость угона сессии подтверждена на двух коммерческих ядрах 5G. Компания Dotouch устранила дефект в XproUPF (CVE-2026-8233, CVSS 4.6), второй оператор всё ещё работает над исправлением. По словам одного из авторов, Зию Линя, растущее число находок доказывает, что речь идёт не о разрозненных багах, а о системной проблеме, требующей срочного внимания вендоров и операторов.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.