Hewlett Packard Enterprise (HPE) коригира критична уязвимост в мрежовата операционна система ArubaOS-CX, която би могла да доведе до отдалечено изпълнение на код (RCE).

Проблемът със сигурността, проследяван като CVE-2026-73749, представлява препълване на буфера (buffer overflow). Той позволява на автентикирани или неавтентикирани отдалечени атакуващи да изпращат специално проектирани пакети към засегнат фонов процес (daemon), постигайки изпълнение на код с повишени привилегии.

„Съществуват множество уязвимости във фонов процес на ArubaOS-CX, които могат да доведат до неправилна обработка на зловредно формирани данни“, се посочва в бюлетина на HPE.

„Неавтентикиран отдалечен атакуващ би могъл да се възползва от тези уязвимости чрез изпращане на специално изработени пакети към засегнатата услуга.“

Засегнатите версии и съответните корекции за сигурност, посочени в бюлетина, са:

  • 10.18.0001 → преминаване към 10.18.1002+
  • 10.17.1021 и по-стари → 10.17.1030+
  • 10.16.1051 и по-стари → 10.16.1060+
  • 10.13.1180 и по-стари → 10.13.1190+
  • 10.10.1180 и по-стари → 10.10.1181+

От HPE отбелязват, че версията AOS-CX 10.10.1181 е достигнала своя край на поддръжка (End of Maintenance - EOM) и получава корекции само за вътрешно открити критични проблеми, какъвто е и случаят с CVE-2026-73749.

ArubaOS-CX е операционната система на HPE Aruba Networking за мрежови суичове от корпоративен клас, използвана обикновено от големи компании, държавни институции, университети, здравни организации, центрове за данни и доставчици на услуги.

Бюлетинът за сигурност на HPE обхваща и набор от 23 други уязвимости, някои от които с високи оценки за сериозност между 8.1 и 8.8:

  • CVE-2026-73750: Отдалечен атакуващ с ниски привилегии може да изпрати зловредно формирани или съкратени данни към модул за управление на AOS-CX, което потенциално може да причини отказ на услуга (DoS) или изпълнение на код с повишени привилегии.
  • CVE-2026-73751: Автентикиран потребител с ниски привилегии може да изпрати манипулирани данни през уеб базирания интерфейс за управление на AOS-CX, за да изпълни произволни команди в основната операционна система.
  • CVE-2026-73752: Неавтентикиран атакуващ с достъп до съседна мрежа може да експлоатира крайна точка от API на AOS-CX за запис на произволни файлове в операционната система, което потенциално води до отдалечено изпълнение на код.
  • CVE-2026-73753: Автентикиран потребител с ниски привилегии може да експлоатира засегнати операции от командния ред на AOS-CX, за да изпълнява произволни команди като привилегирован потребител.
  • CVE-2026-73782: Неавтентикиран атакуващ с достъп до съседна мрежа може да се възползва от уязвимост от тип format-string в интерфейса от команден ред на AOS-CX за изпълнение на произволен код с администраторски права.
  • CVE-2026-73781: Автентикиран отдалечен атакуващ може да експлоатира уязвимост за съхранен XSS (stored cross-site scripting) в уеб интерфейса за управление, изпълнявайки произволни скриптове в браузъра на администратора при взаимодействие със засегнатото съдържание.
  • CVE-2026-73780: Неавтентикиран отдалечен атакуващ може да използва липсата на CSRF защита при определени сесии с сертификатна автентификация, за да подаде произволни данни към уеб интерфейса, като подмами автентикиран потребител да отвори специално подготвен URL адрес.
  • CVE-2026-73779: Неавтентикиран атакуващ от съседна мрежа може да заобиколи контрола за автентификация на суичове AOS-CX, потенциално разкривайки чувствителна информация, позволявайки неоторизирани промени и прекъсване на услуги.
  • CVE-2026-73778: Неавтентикиран отдалечен атакуващ може да използва предвидима фабрична парола по подразбиране, за да получи пълен администраторски контрол над устройство с AOS-CX, което е във фабрично състояние или след ZTP, преди администраторът да е конфигурирал нови данни за достъп.
  • CVE-2026-73777: Неавтентикиран отдалечен атакуващ може да експлоатира уязвимости в API крайна точка на AOS-CX, за да заобиколи контрола на достъпа и да ескалира привилегии.

Производителят настойчиво препоръчва на клиентите си да преминат към една от коригираните версии, посочени в бюлетина.

HPE отбелязва, че към момента на публикуване на бюлетина няма данни за активна експлоатация или публично достъпни злонамерени кодове (proof-of-concept) за посочените пропуски.

Свързани новини от сектора:

  • След получаване на валидни данни за достъп, само 37% от действията на киберпрестъпниците биват блокирани: Общите показатели за защита често скриват случващото се след първоначалния достъп. При използване на компрометирани пароли ефективността на защитата намалява драстично според Blue Report 2026.
  • Критична уязвимост в Elementor Pro се експлоатира за превземане на WordPress сайтове.
  • Хакери експлоатират пропуск в Sangoma Switchvox за внедряване на reverse shell зловреден код.
  • Уязвимост в плъгин за архивиране на WordPress излага милиони сайтове на риск от хакване.
  • Критичен пропуск в Langflow се използва за кражба на API ключове за OpenAI и AWS.
  • Gogs коригира критична zero-day уязвимост, позволяваща отдалечено изпълнение на код.