ClearPass Policy Manager допускает обход аутентификации и выполнение кода, затронуты коммутаторы HPE Aruba AOS-S

HPE Aruba Networking

37 уязвимостей затрагивают коммутаторы HPE Aruba AOS-Switch (AOS-S) и платформу контроля доступа ClearPass Policy Manager (CPPM). Девять проблем приходится на коммутаторы, двадцать восемь - на ClearPass. Многие позволяют удалённому злоумышленнику обойти аутентификацию и выполнить на устройстве произвольный код. Оценки по шкале CVSS (общая система оценки опасности уязвимостей) лежат в диапазоне от 5.3 до 9.9. Уязвимости нашли внутренние исследователи HPE. Сведений об их эксплуатации в реальных атаках на момент выхода бюллетеней нет. Оба документа, HPESBNW05156 и HPESBNW05158, датированы 6 октября 2026 года и отнесены к категории Critical.

Детали уязвимостей

В коммутаторах AOS-S самая крупная группа дефектов связана с переполнением буфера. Так называют запись данных за границы выделенной области памяти. Из-за такой ошибки устройство может перезагрузиться или передать управление чужому коду. Одна из уязвимостей, CVE-2026-76744, даёт удалённому злоумышленнику без учётной записи выполнить произвольный код на коммутаторе, её оценка - 9.8. Два обхода аутентификации ведут к похожему результату другим путём: в веб-интерфейс управления попадает посторонний. Отдельные дефекты связаны с повреждением памяти, доступным из соседнего сегмента сети. Под соседним сегментом понимают сеть, доступную без выхода за её пределы, поэтому атакующему достаточно закрепиться на любой машине рядом. Такая эксплуатация тоже открывает выполнение кода, оценка - 9.6. Ещё несколько уязвимостей приводят к утечке содержимого памяти и отказу в обслуживании. Пользователь с правами только на чтение может через программный интерфейс получить административный доступ. Из девяти уязвимостей коммутаторов шесть получили уровень Critical, одна - High, две - Medium. Все их закрывает версия AOS-S 16.11.0032, а уязвимы сборки 16.11.0031 и более ранние.

В ClearPass Policy Manager проблем больше - 28. Десять из них уровня Critical, одиннадцать - High, семь - Medium. Платформа проверяет подлинность устройств и пользователей при подключении к корпоративной сети, поэтому её компрометация даёт злоумышленнику контроль над политиками доступа. Оценку 9.9 получило внедрение SQL-кода (SQL-инъекция) в веб-интерфейсе управления. Пользователь с минимальными правами отправляет в базу данных собственные команды. Две другие SQL-инъекции работают вообще без входа в систему. Уровнем 9.8 отмечены десериализация недоверенных данных, из-за которой веб-интерфейс исполняет присланный извне код, а также обход аутентификации в веб-интерфейсе и программном интерфейсе. Столько же получили отсутствие проверки целостности в агенте OnGuard и ошибка обработки строки формата. Агент OnGuard устанавливают на клиентские машины и выдают ему повышенные права, поэтому подсунутый извне код он запустит с теми же привилегиями.

Часть уязвимостей требует участия человека. CVE-2026-79799 описывает хранимый межсайтовый скриптинг в панели управления, то есть внедрение сценария в саму страницу. Сценарий срабатывает в браузере администратора при открытии заражённой страницы, оценка - 8.8. Командная строка и программные интерфейсы ClearPass уязвимы к обходу каталогов и внедрению команд. Такие дефекты позволяют читать и менять файлы операционной системы, а при определённых условиях выполнять код с повышенными правами. Проблемы нашлись и в клиентском программном обеспечении, которое ставят на рабочие станции сотрудников: в приложениях для Android и Windows и в агенте для Linux. Там обнаружили слабую проверку целостности, переполнение буфера в агенте OnGuard и локальное повышение привилегий до уровня суперпользователя. Такие атаки требуют доступа к самой машине либо действия пользователя. Оценки этой группы лежат в диапазоне от 5.3 до 8.8.

Исправления вышли в трёх версиях: AOS-S 16.11.0032, ClearPass Policy Manager 6.14.1 и 6.11.16. Уязвимы сборки CPPM 6.14.0 и ниже, а также 6.11.15 и ниже. Сборки, снятые с сопровождения, производитель относит к потенциально уязвимым без дополнительной проверки. Установку обновлений HPE называет обязательной, ссылаясь на сложность и широту описанных проблем. Пока новая версия не встала, доступ к командной строке и веб-интерфейсам управления стоит ограничить. Для этого их выносят в отдельный сегмент сети второго уровня либо закрывают правилами межсетевого экрана, а действия администраторов записывают в журналы. Для ClearPass производитель ссылается на отдельные руководства по усилению защиты.

Уязвимое оборудование работает в офисных и кампусных сетях, у операторов связи и на промышленных площадках. Коммутаторы AOS-S стоят в распределительных шкафах и на границе сети, а ClearPass обслуживает вход сотрудников и гостей. Обновлять такие устройства сложнее, чем серверы. Они работают без остановки, а окно обслуживания приходится искать отдельно. Исправления там задерживаются, и уязвимость остаётся открытой месяцами.

Оборудование доступа решает, кого пустить в сеть и с какими правами. Через коммутатор на периферии и сервер политик проходит трафик между пользователями и внутренними системами. Ошибки в таких продуктах находят регулярно, и обновление закрывает весь список сразу, тогда как изоляция интерфейсов лишь снижает вероятность их использования. Без версии 16.11.0032, 6.14.1 или 6.11.16 перечисленные уязвимости остаются доступными любому, кто доберётся до панели управления.

Ссылки

Комментарии: 0