В прошивке нескольких моделей контроллеров американского производителя Daktronics были обнаружены частично критические уязвимости в системе безопасности. Как сообщает Securityweek со ссылкой на данные первооткрывателя (откроется в новом окне), злоумышленники могут манипулировать отображаемым содержимым на электронных дорожных знаках или рекламных щитах, которые управляются затронутыми контроллерами.
Агентство кибербезопасности США CISA уже 25 июня опубликовало предупреждение об этих уязвимостях (откроется в новом окне). Согласно сообщению, уязвимы несколько версий прошивки для моделей контроллеров VFC-DMP-5000, DMP-5000 и DMP-8000. Все три модели считаются подверженными уязвимостям CVE-2026-28701 (откроется в новом окне), CVE-2026-33560 (откроется в новом окне) и CVE-2026-31928 (откроется в новом окне).
Из-за этих брешей злоумышленники могут, например, без предварительной аутентификации выводить список любых путей файловой системы или с аутентификацией загружать любые файлы, которые не проходят дальнейшую проверку — включая исполняемые файлы. Третья уязвимость связана со слабыми стандартными учетными данными для учетной записи администратора, которые предоставляют злоумышленникам полный контроль над соответствующей системой.
Знаки частично доступны онлайн
Сколько контроллеров на самом деле находятся в зоне риска, неясно. Согласно имеющимся данным, Daktronics поставляет свою продукцию не только в США, но и по всему миру. У компании также есть филиал в Германии с 2003 года (откроется в новом окне). Помимо электронных дорожных знаков, Daktronics производит большие рекламные и видеодисплеи для торговых центров, спортивных сооружений и других целей.
Томас Жу, обнаруживший три уязвимости, объяснил Securityweek, что задача соответствующих операторов — обеспечить безопасность своих систем, чтобы они не были напрямую доступны через Интернет. Тем не менее, исследователь безопасности утверждает, что выявил несколько контроллеров Daktronics, доступных и уязвимых для атак онлайн. Однако их количество в отчете не указывается.
Последствия этих брешей потенциально могут быть серьезными. "На практике злоумышленник мог бы манипулировать дисплеем, показывая ложные или вредоносные сообщения на рекламных щитах и дорожных знаках или поддельные предупреждения — вплоть до полной компрометации устройства, хотя этот последний шаг на практике нетривиален", — объяснил Жу.
Патчи доступны
Операторам, использующим дисплеи с затронутыми контроллерами, следует обновить их прошивку, чтобы защитить устройства от возможных атак. Исправленными считаются все версии, начиная с 8.117.0.x, 9.43.0.x или 10.34.0.x.
Производитель также рекомендует сменить стандартные пароли и вместо них использовать надежные и уникальные для каждого устройства учетные данные. По словам Жу, стандартные учетные данные на многих контроллерах Daktronics, доступных через Интернет, никогда не менялись, поскольку система этого не требует.