HPE закрыла критическую уязвимость в Private 5G Core и две высокие - в EdgeConnect SD-WAN

Hewlett Packard Enterprise

Hewlett Packard Enterprise выпустила внеочередные обновления безопасности для двух линеек продуктов Aruba Networking. В центре внимания оказалась критическая уязвимость в платформе Private 5G Core, которая позволяет неаутентифицированному удалённому злоумышленнику обойти механизмы проверки прав доступа. Одновременно с этим патчи получили шлюзы EdgeConnect SD-WAN - в них исправлены два дефекта, дающих непривилегированное манипулирование файловой системой и выполнение произвольных команд на уровне ОС.

Детали уязвимостей

Наибольшую опасность представляет уязвимость, получившая идентификатор CVE-2026-48020 и оценку 9,1 балла по шкале CVSSv3.1. Проблема кроется в компоненте Traefik - HTTP-обратном прокси и балансировщике нагрузки, который используется в Private 5G Core. Конкретный механизм связан с middleware StripPrefix, предназначенным для удаления префикса пути перед передачей запроса внутренним маршрутизаторам.

Согласно бюллетеню HPE, атака строится на манипуляции с путями. Если публичный маршрутизатор настроен на обработку запросов по правилу PathPrefix и применяет StripPrefix, злоумышленник может отправить запрос, содержащий последовательность ".." или её URL-кодированный вид "%2e%2e". На этапе маршрутизации такой запрос проходит проверку публичного правила, а после удаления префикса и нормализации пути попадает уже на другой, защищённый аутентификацией маршрутизатор. В результате атакующий получает доступ к защищённым внутренним ресурсам - например, административным панелям или служебным конечным точкам конфигурации, не предъявляя никаких учётных данных.

Уязвимости подвержены все версии HPE Aruba Networking Private 5G Core до 1.26.1.1 включительно. Устраняется она в версии 1.26.1.2 и выше. Разработчики сообщили, что на момент публикации бюллетеня известно о существовании публичного кода подтверждения концепции (PoC), но активных атак на клиентов HPE пока не зафиксировано. Первооткрывателем уязвимости указан исследователь H4ck2.

Второй блок изменений касается семейства распределённых WAN-шлюзов HPE Aruba Networking EdgeConnect. Здесь обнаружены и устранены две уязвимости высокого уровня серьёзности, обе оценены в 7,2 балла. Обе требуют аутентифицированного доступа к устройству с высокими привилегиями, но при выполнении этого условия последствия оказываются критическими.

Первая уязвимость (CVE-2026-44878) относится к обходу пути (path traversal) в веб-интерфейсе управления ECOS. Злоумышленник, уже имеющий учётную запись администратора, может через специально сформированный запрос обращаться к файловой системе устройства за пределами разрешённых директорий. Это открывает возможности для чтения конфиденциальных данных, а также для их изменения или удаления.

Вторая проблема (CVE-2026-44879) представляет собой инъекцию команд в интерфейсе командной строки. Высокопривилегированный удалённый пользователь может внедрить произвольные команды в некоторые служебные параметры CLI, что приведёт к их выполнению на уровне операционной системы. Атакующий получает полный контроль над шлюзом.

Обе уязвимости были обнаружены и переданы исследователем moonv в рамках программы bug bounty HPE Aruba Networking. В бюллетене подчёркивается, что, помимо указанных версий, исправления для CVE-2026-44879 включены в более ранние сборки ECOS - начиная с 9.4.5.0, 9.5.5.0 и 9.6.0.0.

Затронутыми продуктами являются шлюзы EdgeConnect под управлением ECOS 9.4.x.x до 9.4.6.x, 9.5.x.x до 9.5.6.x и 9.6.x.x до 9.6.1.x. Компания также отмечает, что версии 9.3.x.x и старше вышли из поддержки и исправлений для них не предусмотрено. Чтобы полностью закрыть все уязвимости, вендор рекомендует обновить ECOS до 9.4.7.0, 9.5.7.0, 9.6.2.0 или 9.7.0.0 в зависимости от выпуска.

Для обеих линеек продуктов HPE даёт единые рекомендации по снижению рисков: ограничить доступ к управляющим интерфейсам выделенными сегментами L2 и/или фаерволами, а также внедрить учёт и аудит действий пользователей. Для EdgeConnect дополнительно предлагается использовать протоколы RADIUS или TACACS для аутентификации и направлять трафик управления через защищённые SD-WAN-туннели.

Публикация бюллетеней состоялась 21 июля 2026 года. Оба документа получили номер редакции rev.1. В случае с EdgeConnect HPE подчёркивает, что версия ПО Orchestrator должна быть не ниже версии ECOS на шлюзах. Обновления доступны через портал поддержки HPE Networking.

Эта серия исправлений показывает, что проблемы, связанные с неправильной обработкой путей и недостаточной санацией входных данных, остаются одними из самых распространённых в корпоративном сетевом оборудовании. Критическая уязвимость в Private 5G Core примечательна тем, что для её эксплуатации не требуется аутентификация - достаточно доступа к сети, в которой работает платформа. Операторам и корпоративным клиентам, использующим эти решения, настоятельно рекомендуется провести обновление в кратчайшие сроки, особенно учитывая наличие публичного кода подтверждения концепции.

Ссылки

Комментарии: 0