HPE закрыла критическую уязвимость удалённого выполнения кода в ArubaOS-CX
Компания Hewlett Packard Enterprise (HPE) выпустила исправления для критической уязвимости в сетевой операционной системе ArubaOS-CX, которая могла привести к удалённому выполнению произвольного кода.
Проблема, получившая идентификатор CVE-2026-73749, представляет собой переполнение буфера. Неаутентифицированный удалённый злоумышленник может отправить специально сформированные пакеты уязвимому демону и добиться выполнения кода с повышенными привилегиями. В бюллетене HPE отмечается, что «в демоне ArubaOS-CX существует несколько уязвимостей, допускающих некорректную обработку искажённого ввода».
Затронутые версии
Подверженные уязвимости ветки релизов и рекомендованные обновления:
- 10.18.0001 → 10.18.1002 и новее;
- 10.17.1021 и ранее → 10.17.1030 и новее;
- 10.16.1051 и ранее → 10.16.1060 и новее;
- 10.13.1180 и ранее → 10.13.1190 и новее;
- 10.10.1180 и ранее → 10.10.1181 и новее.
Версия 10.10.1181 уже достигла состояния End of Maintenance и получает исправления только для критических проблем, обнаруженных внутри компании, — под это условие подпадает и CVE-2026-73749.
ArubaOS-CX используется в корпоративных сетевых коммутаторах HPE Aruba Networking. Их применяют крупный бизнес, государственные учреждения, университеты, медицинские организации, дата-центры и провайдеры услуг, поэтому масштаб потенциальных последствий значителен.
Ещё 23 уязвимости
Помимо основной бреши, бюллетень охватывает набор из 23 других уязвимостей, часть из которых отнесена к высокому уровню опасности с оценками от 8.1 до 8.8. Среди них — выполнение произвольных команд через веб-интерфейс управления, запись произвольных файлов через API-эндпоинт с доступом из смежной сети, обход аутентификации на коммутаторах, а также форматная строка в командной строке, позволяющая выполнить код с привилегиями.
Отдельного внимания заслуживает CVE-2026-73778: неаутентифицированный злоумышленник может воспользоваться предсказуемым заводским паролем, чтобы получить полный административный контроль над устройством, которое остаётся в состоянии заводских настроек или после процедуры ZTP — до того как администратор задаст собственные учётные данные.
HPE «настоятельно рекомендует» клиентам обновиться до одного из исправленных релизов. На момент публикации бюллетеня производителю не было известно ни о случаях активной эксплуатации, ни о публично доступных proof-of-concept для перечисленных уязвимостей.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.