Blog
Alerte de securitate24 iulie 20268 min de citit

CVE-2026-63226: imprimantele Ricoh vulnerabile pot deveni un tunel SSH către rețeaua internă

CVE-2026-63226 permite port forwarding SSH fără restricții pe anumite imprimante Ricoh. Riscul, impactul în rețeaua internă și pașii de remediere.

Japan Vulnerability Notes (JVN), coordonat de JPCERT/CC și IPA, a publicat pe 23 iulie 2026 detalii despre CVE-2026-63226. Vulnerabilitatea afectează anumite imprimante și echipamente multifuncționale Ricoh care oferă serviciu SSH fără să limiteze corespunzător port forwarding-ul. Un atacator poate folosi dispozitivul pentru a se conecta la alte sisteme din rețeaua locală.

O imprimantă conectată la rețea este un sistem IT, nu doar un periferic. Dacă poate redirecționa trafic SSH către destinații arbitrare, ea poate deveni o punte către segmente care nu sunt accesibile direct din exterior.

Cum funcționează problema

SSH port forwarding permite tunelarea unei conexiuni printr-un sistem intermediar. Funcția este legitimă atunci când accesul și destinațiile sunt controlate, dar JVN arată că dispozitivele afectate nu impun restricții asupra destinațiilor către care poate fi redirecționat traficul. Problema este clasificată CWE-923 — restricționarea necorespunzătoare a canalului de comunicație la endpoint-urile intenționate.

CVE-2026-63226 are scor CVSS 4.0 de 6,9 și scor CVSS 3.0 de 5,8. Vectorul publicat indică exploatare prin rețea, complexitate redusă, fără privilegii și fără interacțiunea utilizatorului, în situația în care SSH este activ pe produsul afectat. Impactul descris este asupra sistemelor din aval: tunelul poate permite conexiuni către alte noduri din LAN.

De ce un scor mediu poate ascunde un risc important

Scorul de bază nu cunoaște arhitectura fiecărei organizații. O imprimantă aflată într-un VLAN cu servere, stații administrative sau sisteme vechi poate oferi o cale de acces mult mai valoroasă decât sugerează scorul izolat. Riscul crește dacă interfața dispozitivului este expusă inutil, parolele implicite nu au fost schimbate sau traficul intern este permis fără filtrare.

  • Atacatorul poate folosi dispozitivul drept pivot pentru a ajunge la servicii interne.
  • Traficul tunelat poate ocoli unele controale construite doar la marginea rețelei.
  • Imprimantele sunt frecvent omise din inventarul de patching și pot rămâne cu firmware vechi.
  • Logarea și monitorizarea acestor echipamente sunt adesea mai slabe decât pentru servere și stații de lucru.

Ce trebuie verificat acum

  • Inventariază toate imprimantele și echipamentele multifuncționale Ricoh, inclusiv modelul, versiunea firmware, adresa IP, locația și responsabilul tehnic.
  • Consultă lista exactă de produse și versiuni afectate din comunicarea Ricoh; JVN trimite la producător pentru detaliile pe model.
  • Actualizează firmware-ul la versiunea corectată indicată de Ricoh.
  • Dacă SSH nu este necesar, dezactivează serviciul. Dacă este necesar, limitează accesul la surse administrative aprobate.
  • Segmentează echipamentele de printare și controlează destinațiile pe care le pot iniția în LAN; aplică reguli de egress și east-west, nu doar filtrare la internet.
  • Schimbă parolele implicite, restrânge interfața de administrare și monitorizează conexiunile SSH sau fluxurile neobișnuite inițiate de imprimante.

Sursele consultate nu afirmă că CVE-2026-63226 este exploatată activ. Remedierea este însă justificată de condițiile de exploatare publicate și de rolul de pivot pe care un dispozitiv vulnerabil îl poate avea. Prioritatea internă trebuie stabilită în funcție de expunerea SSH, poziția în rețea și sistemele accesibile de la dispozitiv.

Lecția pentru managementul activelor și furnizorilor

Incidentul evidențiază o categorie de active ignorată ușor: echipamentele care nu arată ca un server, dar rulează firmware, servicii de rețea, autentificare și stochează date. Un proces matur de vulnerability management trebuie să includă imprimante, camere, sisteme de control acces, echipamente de conferință și orice alt dispozitiv conectat.

În relația cu furnizorii, organizația ar trebui să ceară perioade de suport clare, acces la notificările de vulnerabilitate și un proces documentat pentru actualizări. Achiziția inițială este doar începutul ciclului de viață; riscul real este determinat de cât timp poate fi menținut dispozitivul în siguranță și de cât de repede ajunge informația critică la echipa care îl administrează.

Întrebarea practică pentru următoarea verificare de securitate: „Știm toate dispozitivele care au SSH activ și știm către ce sisteme se pot conecta?” Dacă răspunsul nu este demonstrabil, inventarul și segmentarea trebuie tratate ca priorități.
#CVE-2026-63226#Ricoh#imprimante#SSH#port forwarding#IoT security#segmentare rețea