NYHETER

24 000 servrar läcker lösenordshash via gammal IPMI-sårbarhet

24 000 servrar läcker lösenordshash via gammal IPMI-sårbarhet

Mer än 24 000 internetanslutna servrar läcker lösenordshash till vem som helst som frågar, utan att en enda inloggning behövs. Det visar ny forskning från säkerhetsföretaget Lava, publicerad i slutet av juli 2026.

Problemet sitter i Baseboard Management Controller (BMC), ett hårdvarukomponent inbyggt i serverns moderkort som hanterar fjärrstyrning, strömhantering och firmware-uppdateringar helt oberoende av operativsystemet. För kommunikation används protokollet IPMI (Intelligent Platform Management Interface), och det är just där bristen finns.

Gammal sårbarhet, fortfarande öppen

Lava-forskarna skannade internet den 6 maj 2026 och hittade 36 872 unika servrar som exponerar IPMI via UDP-port 623. Av dessa returnerade 24 650 lösenordsbaserade autentiseringsdata till anonyma förfrågningar utan någon inloggning alls.

Bristen är kopplad till CVE-2013-4786, en sårbarhet i IPMI 2.0-specifikationen som introducerades 2004 och som funnits känd i över ett decennium. Den gör det möjligt för en angripare att hämta ett lösenordsderivat och sedan knäcka det offline, utan att en enda misslyckad inloggning loggas.

Det innebär att en angripare kan ta sig in under operativsystemet och potentiellt ta kontroll över servern på hårdvarunivå, utan att vanliga säkerhetsverktyg ens märker det.

Vad det betyder för företag

BMC-gränssnitt är utformade för administratörer som behöver fjärrstyra servrar, till exempel vid driftstopp eller firmware-uppdateringar. Om de exponeras mot internet utan skydd är de i praktiken en bakdörr in i hela serverinfrastrukturen.

Säkerhetsforskare beskriver BMC som en "sanktionerad bakdörr" och betonar att en komprometterad BMC kan ge angripare kontroll som överlever ominstallation av operativsystemet.

Åtgärder

Rekommendationerna från Lava och säkerhetsexperter är tydliga:

  • Ta bort IPMI-gränssnitt från publikt internet omedelbart
  • Begränsa BMC-åtkomst till dedikerade hanteringsnätverk
  • Uppgradera firmware och byt ut standardlösenord
  • Inventera vilka servrar som kör IPMI och kontrollera exponering

BlckIT hjälper företag att inventera och säkra sin serverinfrastruktur. Kontakta oss om du vill veta om era servrar är exponerade.