Radar · 29 de julho de 2026
24.650 controladores BMC entregam o hash da senha antes do login.
A falha tem treze anos, não tem patch e vive na camada que quase nenhum inventário corporativo enxerga: o processador de gerência soldado na placa-mãe do servidor.
O que aconteceu: a Lava mapeou 36.872 hosts únicos com IPMI exposto na porta UDP 623. Desses, 24.650 devolvem material de autenticação derivado da senha antes de qualquer login válido. Quem alcança a porta pede o hash, desliga e testa senhas offline, sem gerar uma única tentativa registrada no equipamento.
O detalhe incomodo dessa história é que não há nada para corrigir. A CVE-2013-4786 descreve um comportamento previsto no próprio protocolo IPMI v2.0: durante a negociação RAKP, o controlador responde com um código HMAC-SHA1 calculado a partir da senha da conta e de valores de sessão que o solicitante já conhece. A Dell publicou avisando o óbvio, que se trata de um problema inerente à especificação e que não existe patch.
Treze anos depois, o que mudou foi o outro lado da conta. Quebrar hash offline com GPU moderna virou trivial. Nos testes da Lava, senhas de fábrica de HPE iLO caíram em menos de um minuto. As da Supermicro, que são atribuídas individualmente por servidor, levaram cerca de uma hora. Mais de 30% do total de hashes recuperados correspondiam a senhas que estavam em listas de palavras comuns ou seguiam o formato previsível do adesivo de chassi.
Vale separar os números que realmente importam. Entre os controladores expostos, 6.240 devolveram material de autenticação para usuário vazio que casou com uma senha fraca. Outros 2.340 fizeram o mesmo para contas nomeadas do tipo ADMIN ou root, com senhas presentes em wordlists públicas. Não é exposição teórica. É credencial administrativa recuperável em escala industrial.
Por que o BMC é pior do que parece
O Baseboard Management Controller é um processador dedicado embarcado na placa-mãe. Ele controla energia, firmware, console remoto, instalação de sistema operacional e recuperação do equipamento. Em datacenter, é o que permite provisionar mil máquinas sem ninguém pisar no corredor frio.
Essa mesma conveniência define o problema. O BMC roda de forma completamente independente do sistema operacional hospedeiro, no modelo conhecido como gerência fora de banda. Um invasor que compromete um BMC exposto contorna o EDR, contorna o log do host, sobrevive à reinstalação do sistema e mantém acesso. Em 2021 já se documentava o iLOBleed, rootkit específico para iLO da HPE. A Lava relata agora que operadores de ransomware deixaram nota de extorsão na própria tela de login de um iLO 4.
Yakir Kadkoda, CTO e cofundador da Lava, resumiu o ponto de um jeito que vale repetir: organizações passaram anos endurecendo cargas de trabalho em nuvem e sistemas operacionais, e ignoraram a infraestrutura que fica embaixo deles. É a camada que segura as chaves do servidor inteiro.
O agravante do momento: datacenter de IA
A geografia da exposição ajuda a entender o risco. Dos 36.872 hosts identificados na varredura de 6 de maio de 2026, mais de 14 mil estavam nos Estados Unidos. O restante se concentra em Alemanha, China, Países Baixos e Reino Unido. Boa parte disso é infraestrutura de hospedagem e provedores de GPU, incluindo servidores Supermicro e HPE recentes ainda operando com senha de fábrica.
Em ambiente bare-metal multi-inquilino, que virou padrão na corrida por capacidade de IA, um único BMC comprometido pode colocar cargas de trabalho de várias organizações em risco pela infraestrutura compartilhada. O contrato de um cliente não protege contra a senha de fábrica que o provedor esqueceu de girar no rack ao lado.
O que fazer, em ordem de retorno
| Ação | Efeito prático |
|---|---|
| Bloquear UDP 623 na borda | Remove a exposição na origem. É a única medida que neutraliza a falha de especificação, já que não há correção. |
| Girar senhas de fábrica no provisionamento | Retira do jogo os 8.580 casos de credencial fraca ou padrão observados na pesquisa. |
| Desabilitar IPMI 1.5 e opções legadas | Reduz o número de caminhos de negociação que devolvem material de autenticação. |
| Isolar BMC em rede de gerência dedicada | Limita o alcance lateral mesmo se uma credencial for recuperada. |
| Aplicar controle de acesso à rede | Garante que apenas estações administrativas aprovadas cheguem às interfaces. |
Leitura LATAMSEC
Este caso é um bom teste de maturidade de inventário. A pergunta para o comitê não é se a empresa tem BMC exposto, porque quase ninguém sabe responder de imediato. A pergunta útil é outra: quem é o dono da camada de gerência fora de banda no organograma, e em qual relatório ela aparece?
Na prática, essa superfície costuma cair no vazio entre infraestrutura, que a trata como recurso operacional, e segurança, que não a monitora porque as ferramentas não a enxergam. Enquanto ninguém assume, ela permanece fora do score de postura e fora da conversa de orçamento. Vulnerabilidade sem dono não entra em fila de remediação.
Para operações que contratam capacidade de GPU ou hospedagem bare-metal na região, cabe uma pergunta contratual direta ao fornecedor: as senhas de fábrica dos controladores foram giradas no provisionamento, e a porta 623 está bloqueada na borda? É barato perguntar antes.
Outros sinais do dia
Falha de injeção de comando em orquestrador SD-WAN sob exploração. Appliance de borda com privilégio de gestão de rede pede prioridade acima da nota CVSS.
Falha crítica permite executar comandos de sistema operacional sem login. Servidor de CI costuma guardar credencial de deploy de toda a esteira.
Falha crítica permite execução de código como root sem autenticação. Relevante para filiais, varejo e equipamentos de rede em operações distribuídas.
Reinicia o dispositivo Linux comprometido quando o defensor mata o processo. Transforma a resposta a incidente em indisponibilidade operacional.
O grupo converte sistemas de vítimas em retransmissores de comando e controle, o que dilui atribuição e complica bloqueio por reputação de IP.
Fontes e aprofundamento
- Lava · BMC Exposure Alert (pesquisa primária, dados de 6 de maio de 2026).
- NIST NVD · CVE-2013-4786.
- Dell · IPMI v2.0 password hash disclosure.
- Supermicro · BMC Server Management Feature Guide (PDF).
- The Hacker News · 24,650 Internet-Exposed BMCs Disclose IPMI Password Hashes Before Login, 28/07/2026.