Мой блог
HPE выпустила патчи для критической уязвимости RCE в ArubaOS-CX
Компания Hewlett Packard Enterprise (HPE) выпустила исправления для опасной проблемы безопасности. Обнаруженная уязвимость ArubaOS-CX в сетевой операционной системе позволяет злоумышленникам удаленно выполнять произвольный код. Проблеме присвоен идентификатор CVE-2026-73749. Данная брешь представляет собой классическое переполнение буфера, которое дает возможность неаутентифицированным нарушителям из внешней сети отправлять специально сформированные пакеты на уязвимый демон-процесс и добиваться выполнения кода с повышенными привилегиями.
Как отмечается в официальном бюллетене HPE, в одном из демонов ArubaOS-CX зафиксировано несколько дефектов. Они приводят к некорректной обработке поврежденных или нестандартных входных данных. Вектор атаки позволяет внешнему злоумышленнику без прохождения аутентификации задействовать уязвимость путем прямой отправки модифицированных пакетов на затрагиваемую службу.
Затронутые версии и обновления безопасности
В бюллетене производителя приведен полный перечень уязвимых ветвей релизов программного обеспечения и актуальных обновлений, устраняющих выявленные дефекты:
- Ветка 10.18.0001 — необходимо обновиться до версии 10.18.1002 и выше;
- Версии 10.17.1021 и более ранние — требуют перехода на 10.17.1030 и выше;
- Версии 10.16.1051 и более ранние — исправляются в релизе 10.16.1060 и выше;
- Версии 10.13.1180 и более ранние — актуализируются до ветки 10.13.1190 и выше;
- Версии 10.10.1180 и более ранние — получают патч в сборке 10.10.1181 и выше.
В компании уточнили, что версия AOS-CX 10.10.1181 уже достигла статуса окончания технического обслуживания (End of Maintenance, EOM). Для нее выпускаются патчи исключительно в рамках устранения критических брешей, обнаруженных внутренними силами вендора, и данный подход применили к CVE-2026-73749.
Операционная система ArubaOS-CX используется в коммутаторах корпоративного класса от HPE Aruba Networking. Устройства под управлением этой ОС развернуты на инфраструктурных объектах крупных коммерческих структур, правительственных ведомств, университетов, медицинских учреждений, дата-центров и провайдеров услуг связи.
Другие уязвимости в бюллетене безопасности HPE
Помимо флагманской проблемы, свежий бюллетень безопасности охватывает еще 23 уязвимости. Часть из них имеет высокие оценки по шкале CVSS — от 8.1 до 8.8 балла. Среди них выделяются следующие ключевые позиции:
- CVE-2026-73750: аутентифицированный злоумышленник с низким уровнем привилегий может отправить поврежденные или усеченные данные в модуль управления AOS-CX, что потенциально вызывает отказ в обслуживании (DoS) или запуск кода с расширенными правами.
- CVE-2026-73751: пользователь с минимальными правами доступа способен передать специально подготовленный ввод через веб-интерфейс управления операционной системой для выполнения произвольных команд на базовом уровне ОС.
- CVE-2026-73752: неаутентифицированный нарушитель, имеющий доступ к соседней сети, может задействовать уязвимую конечную точку API в AOS-CX для записи произвольных файлов в операционную систему, что чревато удаленным выполнением команд.
- CVE-2026-73753: эксплуатация уязвимостей в командах интерфейса командной строки (CLI) пользователем с базовой аутентификацией позволяет выполнять произвольные команды с привилегиями администратора базовой ОС.
- CVE-2026-73782: неаутентифицированный субъект из смежной сети может использовать уязвимость форматной строки в интерфейсе командной строки AOS-CX для запуска произвольного кода на привилегированном уровне.
- CVE-2026-73781: уязвимость межсайтового скриптинга (хранимый XSS) в веб-интерфейсе позволяет авторизованному злоумышленнику внедрить произвольный скрипт, который выполнится в браузере администратора при взаимодействии с уязвимым контентом.
- CVE-2026-73780: отсутствие должной защиты от CSRF в некоторых сеансах AOS-CX с сертификатной аутентификацией дает возможность внешнему злоумышленнику инициировать передачу произвольных данных в веб-интерфейс, если удастся убедить авторизованного оператора открыть созданную ссылку.
- CVE-2026-73779: неаутентифицированный нарушитель из соседней сети может обойти механизмы контроля доступа на коммутаторах, что создает риски утечки конфиденциальной информации, несанкционированных правок конфигурации и сбоев в работе сервисов.
- CVE-2026-73778: использование предсказуемого заводского пароля по умолчанию позволяет неаутентифицированному злоумышленнику получить полный административный контроль над сетевым устройством, которое сохраняет заводские настройки или находится в состоянии после автоматической подготовки (ZTP) до момента ручной настройки учетных данных.
- CVE-2026-73777: уязвимости в одной из конечных точек API позволяют злоумышленнику без аутентификации обходить средства контроля доступа и повышать свои привилегии.
Производитель настоятельно рекомендует клиентам как можно скорее обновить программное обеспечение до исправленных релизов, перечисленных в бюллетене. Представители HPE подчеркивают, что на момент публикации отчета у компании не было данных об активных атаках в дикой природе или о публикации публичных эксплойтов типа Proof-of-Concept, нацеленных на указанные бреши.
Стоит отметить, что общие показатели предотвращения угроз часто скрывают реальную картину того, что происходит после первоначального проникновения в сеть. Когда злоумышленники уже обладают действительными учетными данными, эффективность защитных механизмов резко снижается. Так, согласно данным отчета Blue Report 2026, оценивающего защитные барьеры по методикам тестирования на основе 338 миллионов симуляций в реальных производственных средах заказчиков, после успешной кражи доступов блокируется лишь небольшая доля нелегитимных действий.
Источник: bleepingcomputer.com
