🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

Luki w centralach Slican: atakujący może ominąć logowanie. Producenci wydają łatki

CERT Polska ostrzega przed trzema podatnościami w centralach telefonicznych Slican. Nieuwierzytelniony atakujący może ominąć logowanie, odgadnąć klucz bezpieczeństwa lub uzyskać zdalny dostęp przez telefon. Producenci udostępnili już poprawki, ale starsze modele nie otrzymają aktualizacji.

4 min read
An abstract composition showing a vintage telephone handset partially covered by a glowing blue digital lock, with several dark, faceless figures reaching toward it from beneath a web of gray cables. The background is a soft gradient of deep blue and black, symbolizing outdated infrastructure exposed to modern cyber threats.

CERT Polska opublikował ostrzeżenie przed trzema poważnymi podatnościami w oprogramowaniu central telefonicznych polskiego producenta Slican. Luki oznaczone jako CVE-2026-35087, CVE-2026-35089 oraz CVE-2026-35090 umożliwiają atakującemu ominięcie uwierzytelniania i uzyskanie pełnego dostępu do urządzenia. Producenci udostępnili już poprawki, ale starsze modele, wycofane z produkcji przed 2012 rokiem, nie otrzymają już aktualizacji. To ważna informacja dla firm oraz instytucji, które wciąż wykorzystują przestarzałe centrale Slican.

Jak działają podatności?

Zgłoszenia, które trafiły do CERT Polska, dotyczą różnych mechanizmów uwierzytelniania. Podatność CVE-2026-35087 pozwala na obejście protokołu administracyjnego – atakujący może wykonać odpowiednie polecenie i pominąć konieczność logowania. Z kolei CVE-2026-35089 wynika z przewidywalnego generowania klucza bezpieczeństwa. Jak wyjaśnia CERT Polska, „klucz bezpieczeństwa jest generowany w sposób przewidywalny, na podstawie informacji o urządzeniu, które można pozyskać bez logowania”. Nieuwierzytelniony atakujący może odgadnąć ten klucz i zdobyć poświadczenia administratora.

Trzecia luka, CVE-2026-35090, dotyczy zdalnego zarządzania panelem sterowania przez modem. Atakujący może połączyć się z centralą za pomocą telefonu o spreparowanym identyfikatorze dzwoniącego (caller ID) i uzyskać pełny dostęp. CERT Polska podkreśla, że „podatność ta jest niezależna od konfiguracji centrali. Nawet jeśli dostęp zdalny jest wyłączony, połączenie z wykorzystaniem tego caller ID tymczasowo go aktywuje”. To oznacza, że standardowe wyłączenie zdalnego dostępu nie chroni przed atakiem.

Które modele są zagrożone?

Podatności występują w kilku seriach urządzeń Slican: IPx, CCT-1668, MAC-6400, CXS-0424, IPL-256, IPM-032 oraz NCP. Każda z linii ma przypisane konkretne wersje oprogramowania, które wymagają aktualizacji. Na przykład dla serii IPx bezpieczna jest wersja 6.61.0040 i wyższa, a dla CCT-1668 wersja 6.56.0430. Pełną listę podatnych wersji można znaleźć w komunikacie CERT Polska.

Sytuacja jest poważniejsza w przypadku starszych modeli: CCT-1668 (CCT1CPU), MAC-6400 i CXS-0424 – producent zakończył ich wsparcie. Jak czytamy w ostrzeżeniu, „te centrale przestały być produkowane w 2011 i 2012 roku i nie będą otrzymywały aktualizacji”. Producenci zalecają kontakt z serwisem fabrycznym w celu ustalenia możliwości modernizacji sprzętu.

Co powinien zrobić administrator?

Dla firm i instytucji korzystających z central Slican pierwszym krokiem jest sprawdzenie modeli i wersji oprogramowania. Jeśli urządzenie znajduje się na liście objętej łatkami, należy niezwłocznie zaktualizować oprogramowanie do wskazanej wersji. W przypadku starszych modeli, które nie otrzymają poprawek, jedynym bezpiecznym rozwiązaniem jest wymiana sprzętu.

Do czasu wdrożenia poprawek warto rozważyć ograniczenie dostępu do centrali – na przykład przez odcięcie jej od publicznego internetu lub zastosowanie dodatkowych zabezpieczeń sieciowych, takich jak filtrowanie ruchu na firewallu. Administratorzy powinni również monitorować logi pod kątem prób nieautoryzowanego dostępu. CERT Polska podziękował za zgłoszenie Grupie ŻN, co pokazuje, jak ważna jest współpraca społeczności bezpieczeństwa z producentami i zespołami CERT.

Szerszy kontekst: rosnąca presja na bezpieczeństwo łańcucha dostaw

Podatności w urządzeniach sieciowych, takich jak centrale telefoniczne, wpisują się w szerszy trend opisany w najnowszym raporcie Black Kite. Jak donosi SecurityWeek, „velocity without visibility is the new supply chain crisis” – prędkość odkrywania podatności przewyższa możliwości ich łatania. Tymczasem czas od publikacji luki do jej wykorzystania w atakach stale się skraca. W przypadku central Slican mamy do czynienia z klasycznym problemem: przestarzałe urządzenia, które nie otrzymują poprawek, stają się stałym zagrożeniem dla infrastruktury, zwłaszcza gdy są wystawione na zewnętrzny ruch.

Dla polskich użytkowników i firm oznacza to, że inwentaryzacja sprzętu i regularne aktualizacje powinny być standardem. Nie można polegać wyłącznie na domyślnych zabezpieczeniach – jak pokazuje CVE-2026-35090, wyłączenie zdalnego dostępu w konfiguracji nie zawsze blokuje atak.

Podsumowanie i dalsze kroki

Trzy podatności w centralach Slican to realne zagrożenie, które może pozwolić atakującemu na przejęcie kontroli nad urządzeniem bez logowania. Producenci udostępnili już łatki, ale tylko dla modeli objętych wsparciem. W przypadku starszych urządzeń konieczna jest modernizacja sprzętu. Administratorzy powinni jak najszybciej sprawdzić wersje swoich central i zastosować się do zaleceń CERT Polska. To kolejny przykład, że w cyberbezpieczeństwie „zrób to później” często oznacza „nigdy” – a konsekwencje mogą być poważne zarówno dla pojedynczej firmy, jak i jej partnerów w łańcuchu dostaw.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR