Как NatJack взламывает доверие внутри NAT?

Исследователь безопасности Малкольм Стэгг (Malcolm Stagg) раскрыл класс атак NatJack на конференции Black Hat USA 2026. Метод основан на манипуляциях с состоянием соединений в механизме трансляции сетевых адресов NAT. Атакующий способен перехватывать действующие TCP-сессии, подменять ответы DNS, узнавать отображённые наружу порты и переполнять таблицу соединений, блокируя новые подключения. Проблемное поведение обнаружилось в независимо разработанных реализациях NAT, включая Microsoft Windows и Linux.
Как NatJack взламывает доверие внутри NAT?
Изображение носит иллюстративный характер

В основе NatJack лежит рискованное допущение: устройства за одним NAT обычно считаются достаточно доверенными и якобы не станут вмешиваться в состояние чужих соединений. Стэгг, проводивший исследование независимо через SODIUM-24, показал обратное. Получив привилегированный доступ к машине в той же NAT-инфраструктуре, злоумышленник может воздействовать на записи отслеживания соединений другого узла. Поэтому соседство во внутренней или общей сети само по себе не даёт оснований считать системы взаимно доверенными.
При захвате TCP-сессии атакующий заменяет либо изменяет NAT-сопоставление жертвы. Пакеты уже установленного TCP-соединения начинают уходить на чужой узел, хотя для клиента и удалённого сервера сеанс формально остаётся активным. При атаке на DNS схема немного иная: настоящий ответ на запрос жертвы перенаправляется атакующему, после чего тот посылает жертве поддельный ответ. Это позволяет навязать ложный IP-адрес без прямого взлома DNS-сервера.
Ещё два сценария связаны с утечкой состояния NAT и отказом в обслуживании. Техники NatJack позволяют выяснить, какие порты устройство NAT отобразило во внешнюю сеть, а значит, получить сведения о текущих соединениях и потенциально доступных службах. Для исчерпания таблицы атакующий создаёт множество поддельных потоков. Когда записи занимают всё доступное место, обычные клиенты больше не могут устанавливать новые сетевые соединения.
По данным Synack, Малкольм Стэгг проверил методы на десятках реальных продуктов сетевой инфраструктуры от нескольких производителей и показал работоспособный прототип в контролируемой среде. Полного перечня устройств и матрицы уязвимостей официальный сайт NatJack не публикует. The Hacker News сообщало, что по состоянию на 7 августа 2026 года публичных свидетельств применения NatJack в реальных атаках не было.
Уязвимость Windows получила идентификатор CVE-2026-56181 и оценку 8,3 балла CVSS. Она затрагивает NAT, используемый Hyper-V. Запись центра нумерации CVE Microsoft, то есть CNA, описывает дефект как «ошибку проверки происхождения», позволяющую выполнять подмену из соседней сети. Для Windows 11 24H2 уязвимы версии до 26100.8875, для Windows 11 25H2 — до 26200.8875, для Windows 11 26H1 — до 28000.2525. В Windows Server 2025 исправление входит в версию 26100.33158 и более новые сборки.
Linux-ошибка зарегистрирована как CVE-2026-63913 с оценкой 8,2 балла CVSS. Она находится в механизме отслеживания соединений Netfilter conntrack. Исправления перечислены в стабильных ядрах 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 и 7.1. Стэгг уточнил, что изменение ядра устраняет конкретный программный дефект, но более широкую технику подмены нисходящего трафика лишь ослабляет: атака становится сложнее, однако весь метод NatJack не исчезает.
Единого исправления для NatJack нет, поскольку речь идёт о классе атак, а не об одной ошибке в программе. Администраторам нужны актуальные обновления Windows и ядра Linux, но одних патчей мало. Недоверенные рабочие нагрузки следует отделять от доверенных систем, с которыми они могли бы делить одну NAT-инфраструктуру. Сетевой трафик стоит шифровать и внутри организации, где перехват часто считают маловероятным. На подходящих коммутаторах и шлюзах следует включать Internet Protocol Source Guard, также называемый IP Source Guard, чтобы проверять допустимость исходных IP-адресов.
NatJack продолжает направление исследований манипуляций с состоянием NAT. В работе, представленной на NDSS 2024, уже описывался захват TCP-соединений через изменение NAT-сопоставлений. Авторы проверили 67 маршрутизаторов; уязвимыми оказались 52 из 67, а выявленные ошибки получили 10 идентификаторов CVE. Новое исследование расширило этот подход: под угрозой оказываются сессии, DNS-запросы, сведения о портах и сама доступность таблицы соединений.
Практическая граница защиты теперь проходит не по внешнему интерфейсу NAT, а между узлами, использующими его общую таблицу состояний. Привилегированная машина внутри такой сети может оказаться удобнее внешнего атакующего: она уже находится рядом с жертвой и способна воздействовать на conntrack-записи. Изоляция узлов, проверка источника пакетов, шифрование внутренних соединений и своевременные обновления закрывают разные части этой схемы; пропуск любого из этих уровней оставляет атакующему пространство для манипуляций.[/final]


Новое на сайте

Ссылка