HPE закрыла критическую уязвимость удалённого выполнения кода в ArubaOS-CX

· Безопасность
Компания Hewlett Packard Enterprise устранила критическую брешь в сетевой ОС ArubaOS-CX, позволявшую неаутентифицированному злоумышленнику удалённо выполнить код с повышенными привилегиями. Всего исправлено 24 уязвимости.

cover.svg

Компания Hewlett Packard Enterprise (HPE) выпустила исправления для критической уязвимости в сетевой операционной системе ArubaOS-CX, которая могла привести к удалённому выполнению произвольного кода.

Проблема, получившая идентификатор CVE-2026-73749, представляет собой переполнение буфера. Неаутентифицированный удалённый злоумышленник может отправить специально сформированные пакеты уязвимому демону и добиться выполнения кода с повышенными привилегиями. В бюллетене HPE отмечается, что «в демоне ArubaOS-CX существует несколько уязвимостей, допускающих некорректную обработку искажённого ввода».

Затронутые версии

Подверженные уязвимости ветки релизов и рекомендованные обновления:

  • 10.18.0001 → 10.18.1002 и новее;
  • 10.17.1021 и ранее → 10.17.1030 и новее;
  • 10.16.1051 и ранее → 10.16.1060 и новее;
  • 10.13.1180 и ранее → 10.13.1190 и новее;
  • 10.10.1180 и ранее → 10.10.1181 и новее.

Версия 10.10.1181 уже достигла состояния End of Maintenance и получает исправления только для критических проблем, обнаруженных внутри компании, — под это условие подпадает и CVE-2026-73749.

ArubaOS-CX используется в корпоративных сетевых коммутаторах HPE Aruba Networking. Их применяют крупный бизнес, государственные учреждения, университеты, медицинские организации, дата-центры и провайдеры услуг, поэтому масштаб потенциальных последствий значителен.

Ещё 23 уязвимости

Помимо основной бреши, бюллетень охватывает набор из 23 других уязвимостей, часть из которых отнесена к высокому уровню опасности с оценками от 8.1 до 8.8. Среди них — выполнение произвольных команд через веб-интерфейс управления, запись произвольных файлов через API-эндпоинт с доступом из смежной сети, обход аутентификации на коммутаторах, а также форматная строка в командной строке, позволяющая выполнить код с привилегиями.

Отдельного внимания заслуживает CVE-2026-73778: неаутентифицированный злоумышленник может воспользоваться предсказуемым заводским паролем, чтобы получить полный административный контроль над устройством, которое остаётся в состоянии заводских настроек или после процедуры ZTP — до того как администратор задаст собственные учётные данные.

HPE «настоятельно рекомендует» клиентам обновиться до одного из исправленных релизов. На момент публикации бюллетеня производителю не было известно ни о случаях активной эксплуатации, ни о публично доступных proof-of-concept для перечисленных уязвимостей.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.