BDU:2026-00184 (CVE-2025-44963) — уязвимость программного обеспечения для централизованного управления сетевой инфраструктурой Ruckus Network Director

По данным БДУ ФСТЭК России, по состоянию на 09.01.2026.

Высокий — 8.8/10 Нет исправления

Уязвимость программного обеспечения для централизованного управления сетевой инфраструктурой Ruckus Network Director связана с использованием жестко закодированного криптографического ключа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии и получить доступ к серверу RND

Кого касается и что делать

  • Уязвимое ПО: Ruckus Network Director (Ruckus Wireless)
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2026-00184 · CVE-2025-44963
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 4.0 — 8.7; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения для централизованного управления сетевой инфраструктурой Ruckus Network Director, связанная с использованием жестко закодированного криптографического ключа, позволяющая нарушителю обойти существующие ограничения безопасности и повысить свои привилегии
Даты Опубликована: 09.01.2026 · Обновлена ФСТЭК: 09.01.2026 · Выявлена: 08.07.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-321 — жесткое кодирование криптографических ключей
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Ruckus Network Director (Ruckus Wireless) — прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • минимизация пользовательских привилегий
  • отключение/удаление неиспользуемых учётных записей пользователей
  • контроль журналов аудита кластера для отслеживания попыток эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: