揭開隱藏伺服器的面紗:帶外 (Out-of-Band) 基礎架構的風險曝光
基板管理控制器 (Baseboard Management Controllers, BMCs) 代表了嵌入在傳統機架式伺服器中的一個強大且隱蔽的攻擊面。這些帶外 (out-of-band, OOB) 裝置配備了獨立的處理器、隔離的韌體與專用的網路介面,對其主機機器擁有深度的管理控制權。雖然安全社群至少從 2013 年起就已開始審查 BMC,但此議題在 2026 年 8 月 HD Moore 公開強調 runZero 對 OOB 基礎架構的深入調查後,討論熱度更加攀升。在與受影響的硬體供應商和技術提供者進行負責任的協調後,我們於今日啟動了結構化的漏洞揭露計畫。
這項計畫源於一種混合方法:利用現成的 AI 工具和進階提示 (prompting) 來發掘數百個潛在的漏洞候選者。然而,要將此清單篩選至大約 40 個經過驗證的漏洞,需要進行詳盡且傳統的安全研究。這意味著必須應對硬體駭客攻擊中毫不光鮮的現實——大量的反覆試驗、對韌體虛擬化進行逆向工程,以及忍受極度緩慢的實體重新開機以驗證漏洞利用。
2026 年 9 月 15 日更新:關鍵的 OpenBMC 漏洞
我們首次揭露的目標是 OpenBMC 的 phosphor-net-ipmid 元件中的 IPMI 實作。這些漏洞已在 OpenBMC 參考架構以及部署等效程式碼庫的下游產品中獲得驗證,特別是 NVIDIA BlueField-3 DPU BMC 與 H3C HDM3。
必須強調的是 OpenBMC 普遍的白標 (white-labeling) 現象。如果沒有強健的軟體物料清單 (SBOM),無論外部機箱上印著什麼 OEM 品牌,組織都會危險地處於不知情的狀態,未察覺正是 OpenBMC 在驅動他們「伺服器中的伺服器」。
漏洞機制與漏洞利用鏈 (Exploit Chaining)
| CVE 識別碼 | 漏洞類型 | 機制與影響 |
|---|---|---|
| CVE-2026-16141 | 身分驗證繞過 | 位於 RMCP+ 工作階段設定路徑中。具備 IPMI 網路視線的攻擊者可利用預設金鑰與過時的挑戰狀態 (stale challenge state),在無需擁有帳戶密碼的情況下建立經過驗證的工作階段。這賦予了進入 BMC IPMI 介面的初始立足點存取權。 |
| CVE-2026-16140 | 權限提升 | 經過驗證的低權限 IPMI 使用者可以惡意地重新標記活動工作階段,將其對應至已啟用的管理員帳戶。這完全繞過了對管理員密碼的需求。 |
當依序武器化時,這兩個漏洞可以將對暴露的 IPMI 服務之基本網路存取權,轉變為對 BMC 的全面管理宰制權。然而,一個成功的漏洞利用鏈需要具備以下「完美風暴」的先決條件:
- 目標必須執行易受攻擊的
phosphor-net-ipmid程式碼。 - IPMI 服務必須是網路可達的。
- 攻擊者必須知道或能猜出已啟用的帳戶名稱。
- 對於 CVE-2026-16141,過時的挑戰值在該特定建置上必須是可預測的(這是一個深受堆積配置 (heap layout)、配置器重複使用以及精確的工作階段建立時序影響的因素)。
- 對於權限提升 (CVE-2026-16140),裝置上必須已有已啟用的管理員帳戶。
如果這些複雜的變數對齊,威脅行為者就能獲得改寫管理配置、操縱核心硬體功能,以及滲透 OOB 主控台與儲存機制的權力。
深度資產發現的必要性
量化您對這些缺陷的曝險程度鮮少是件直截了當的事。標準的伺服器庫存通常只記錄頂層供應商與型號資料,完全遺漏了驅動硬體的精細、嵌入式元件。這突顯了全面資產發現的關鍵必要性。
一個基礎的 runZero 查詢——例如 (protocol:ipmi OR type:=BMC)——能讓您立即了解您的環境中有多少個 BMC 正在主動監聽 IPMI 流量。在我們 8 月份發布快速回應 (Rapid Response) 之後,強烈建議執行更廣泛的 IPMI 診斷查詢。對於擁有專屬測試環境的團隊,可以使用 runZero 的開源 oobscan 工具鏈來安全地探測這些特定漏洞。
一旦盤點了資產,runZero 的網路拓樸與攻擊路徑映射(於 4.9 版引入)就變得至關重要。這些工具能將通往易受攻擊裝置的路由路徑視覺化,驗證您預期的網路分段是否在現實中依然站得住腳。從根本上說,IPMI 介面絕對不應從標準使用者子網路、生產應用程式網段中存取,更不用說是公共網際網路了。
戰略路線圖:未來一個月
這次的 OpenBMC 揭露代表了計畫中五個技術發布系列的第一波。在接下來的幾週內(至 10 月底達到高潮),我們將發布有關其他幾個供應商生態系統中漏洞的全面技術細節(所有這些供應商都已透過協調揭露程序進行了接觸)。
本文將作為一份動態文件 (living document),隨著後續揭露的上線而更新我們官方公告的連結。我們的首要任務是消除資訊不對稱。如果對深層攻擊面的知識僅限於少數參與者,網路安全生態系統將依然脆弱。我們致力於教育防禦者、實作者與研究人員,讓他們了解未受追蹤的管理介面所帶來的嚴重風險。像 KVM 模擬器與 BMC 這類 OOB 裝置無所不在,它們經常會外洩到隔離的管理網路之外,並構成了一個需要日常營運高度警覺的關鍵盲點。
關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。
About Version 2
Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.






