服务器「带外管理」入口沦陷:8.6 万台 BMC 暴露在公网,过半含严重漏洞

article_id: bmc_ipmi_2026_lights_out

title_zh: 服务器「带外管理」入口沦陷:8.6 万台 BMC 暴露在公网,过半含严重漏洞

source: Ars Technica / runZero 研究 / Black Hat 2026

published_at: 2026-08-07

在 2026 年 Black Hat 安全大会上,runZero 创始人兼 CEO、固件安全专家 HD Moore 公布了最新研究「Lights Out: BMCs Are Still Broken and Now We Have the Receipts」。研究显示,全球联网服务器上负责「带外管理」的基板管理控制器(BMC)子系统,多年来反复出现的漏洞至今未能根除,新发现的十余个严重缺陷更让数据中心的攻击面进一步扩大。

BMC 是嵌入企业服务器主板的微型计算机,拥有独立固件、独立 IP 地址与独立网络协议栈,即便主服务器关机或操作系统崩溃,管理员仍可通过它远程重启、安装补丁、监控硬件温度与电压。这种「带外管理」机制在云数据中心、GPU 集群、电信机房等场景中已成为运维标配。然而一旦被攻击者拿下,攻击者便能在主系统之外建立持久性访问权限——即使管理员重装操作系统也无法清除,因为控制权在 BMC 这块独立芯片上。

Moore 的研究横跨 HPE iLO、Supermicro IPMI、Dell iDRAC、AMI MegaRAC、OpenBMC(被华为、英伟达、华三等广泛衍生采用)、Raritan、Fujitsu 等主流实现,核心问题仍集中于 1990 年代设计的 IPMI 2.0 协议。该协议在身份认证握手机制上存在架构性缺陷,攻击者可篡改规定的握手消息序列绕过认证,或无需完成登录即可获取管理员密码哈希,在离线环境实施暴力破解。

为量化真实暴露面,Moore 主导了两轮大规模扫描:第一轮针对公网可访问的 BMC,识别出超过 86,000 台暴露设备,其中超过 54% 存在一个或多个严重漏洞;约 75,000 台设备仍受 2013 年公开的 CVE-2013-4786 漏洞影响——该漏洞允许未认证攻击者直接获取 IPMI 2.0 管理员账户的密码哈希。第二轮扫描覆盖企业内网 126,761 台 BMC,发现近 29% 存在严重漏洞。Moore 在演讲准备阶段仍在持续发现新漏洞,因此未能给出最终统计数字。

问题之所以长期得不到根治,根本原因在于三条叠加因素:其一,BMC 协议层缺陷源自协议设计本身,部分漏洞无法通过厂商补丁完全修复,必须调整网络架构来缓解;其二,多数企业仍将 BMC 视为「内网基础设施」,长期疏于公网暴露面管理;其三,BMC 通信通道独立于主操作系统,主流入侵检测、终端防护、日志审计系统对它的监控覆盖率极低,攻击行为很难被察觉。

runZero 在官方研究页中给出的临时缓解方案包括:密切跟踪各 BMC 厂商的安全公告并建立固件补丁流程;将 BMC 管理接口严格隔离在受信 IP 地址或内部子网之内;若无法完全隔离,至少应通过 VPN 或专用管理网络接入,并启用增强监控。对于 AI 数据中心、GPU 云服务商等大规模部署场景,由于成千上万台高价值服务器共享同一管理平面,一旦单台 BMC 沦陷便可能造成跨租户的横向渗透与持久性入侵,研究者建议尽快开展暴露面普查。

来源:Ars Technica 报道、runZero Lights Out BMC 研究、HD Moore 在 Black Hat 2026 与 DEF CON 34 的演讲