VMTech
Razgovarajmo

NatJack otkriva rizik manipulacije NAT tabelama

NatJack otkriva rizik manipulacije NAT tabelama

Istraživač Malcolm Stagg je na konferenciji Black Hat USA 2026 predstavio NatJack, klasu napada koja manipulacijom stanja mrežnog prevođenja adresa može da preuzme aktivne TCP sesije, podmetne DNS odgovore, otkrije mapirane portove i iscrpi NAT tabele. Dve implementacione ranjivosti dobile su oznake CVE-2026-56181 sa CVSS ocenom 8,3 u Windows NAT-u za Hyper-V i CVE-2026-63913 sa ocenom 8,2 u Linux Netfilter conntrack-u.

Napad cilja pretpostavku o izolaciji iza NAT-a

NatJack polazi od česte pretpostavke da sistemi iza istog NAT uređaja ne mogu menjati stanje tuđih veza. Stagg je kroz SODIUM-24 pokazao da napadač sa privilegovanim pristupom jednom sistemu iza istog NAT-a, u zavisnosti od implementacije, može da utiče na unose za praćenje konekcija drugog sistema.

Opisane su četiri glavne tehnike. Prva može preusmeriti saobraćaj aktivne TCP veze zamenom njenog NAT mapiranja. Druga ometa DNS zahtev žrtve tako da legitimni odgovor stigne napadaču, koji zatim može poslati falsifikovan odgovor. Preostale tehnike otkrivaju spolja mapirane portove ili pune tabelu lažnim tokovima dok legitimni klijenti više ne mogu da otvore nove veze.

Synack navodi da su tehnike testirane na desetinama stvarnih mrežnih proizvoda različitih proizvođača i demonstrirane kroz kontrolisani dokaz koncepta. Javno nije objavljena potpuna matrica proizvoda, a do 7. avgusta 2026. nema javnih dokaza o eksploataciji NatJack tehnika u stvarnim napadima.

Zakrpama se otklanjaju greške, ne i cela klasa napada

Za Linux, evidencija kernel.org opisuje slučaj u kojem posebno oblikovan SYN, a zatim reset paket sa neispravnim rednim brojem, može prerano zatvoriti aktivni Netfilter NAT unos jer conntrack nije proveravao smer paketa. Ispravljene stabilne verzije su 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 i 7.1.

Stagg naglašava da izmena jezgra otklanja programsku grešku, ali samo otežava širu tehniku podmetanja saobraćaja nizvodno. Microsoft opisuje Windows propust kao grešku u proveri porekla koja omogućava podmetanje sa susedne mreže. Pogođeni su Windows 11 24H2 pre 26100.8875, 25H2 pre 26200.8875, 26H1 pre 28000.2525 i Windows Server 2025 pre 26100.33158.

Prioritet je razdvajanje radnih opterećenja

NatJack se nadovezuje na istraživanje iz NDSS 2024, u kojem je manipulacija NAT mapiranjima omogućila preuzimanje TCP sesija na 52 od 67 testiranih rutera i dovela do deset CVE oznaka. U kontekstu šire slike Linux bezbednosti, šira slika Linux bezbednosti pokazuje zašto mrežnu segmentaciju ne treba posmatrati odvojeno od zaštite krajnjih sistema.

Organizacije treba da primene dostupne Windows i Linux ispravke, odvoje nepouzdana radna opterećenja od pouzdanih sistema koji dele NAT infrastrukturu i šifruju saobraćaj i unutar interne mreže. Tamo gde je primenljiv, IP Source Guard predstavlja dodatnu preporučenu meru, dok je praktični poslovni prioritet proveriti ko deli NAT stanje i da li takvo deljenje zaista mora da postoji.

#natsecurity#tcpsecurity#dnssecurity#linuxsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.08.2026
Instagram

NatJack otkriva rizik manipulacije NAT tabelama

Otvorite objavu na Instagramu ↗