Множественные уязвимости в ArubaOS-CX позволяют выполнить код и обойти аутентификацию

HPE Aruba Networking

В операционной системе ArubaOS-CX, используемой в коммутаторах Aruba CX, выявлено несколько десятков уязвимостей. Они позволяют удалённому злоумышленнику выполнить произвольный код с повышенными привилегиями, обойти механизмы аутентификации и авторизации, вызвать отказ в обслуживании, а также получить доступ к чувствительным данным. Проблемы затрагивают широкий спектр моделей коммутаторов, включая серии CX 6000, 6100, 6200F, 6300, 6400, 8320, 8325, 8360, 8400, 9300, 4100i и CX 10000.

Детали уязвимостей

Наиболее опасная уязвимость, получившая идентификатор CVE-2026-73749, связана с переполнением буфера в одном из фоновых процессов ArubaOS-CX. Она позволяет неаутентифицированному удалённому атакующему отправлять специально сформированные пакеты на затронутый сервис и добиться выполнения кода с привилегиями. По шкале CVSS эта проблема оценена в 9,8 балла из десяти, что соответствует критическому уровню опасности. Столь высокий балл объясняется тем, что для атаки не требуются учётные данные, а успешная эксплуатация даёт полный контроль над устройством.

Кроме того, в состав бюллетеня вошли уязвимости, связанные с внедрением команд в веб-интерфейсе управления и в интерфейсе командной строки. Часть из них требует наличия учётной записи с низкими привилегиями, однако в некоторых случаях атаку можно провести без аутентификации. Например, CVE-2026-73752 позволяет неаутентифицированному злоумышленнику записывать произвольные файлы в операционную систему через один из API-интерфейсов, что в итоге ведёт к удалённому выполнению кода. Проблема CVE-2026-73782 вызвана ошибкой форматирования строки в командной строке и также позволяет неаутентифицированному атакующему выполнить код с привилегиями.

Отдельную группу составляют уязвимости обхода аутентификации и авторизации. Они затрагивают как операционную систему коммутаторов, так и API-интерфейсы. В некоторых случаях злоумышленник может обойти контроль доступа и получить возможность изменять настройки устройства или нарушать работу сервисов. Один из таких векторов, CVE-2026-73778, связан с компонентом управления учётными данными. Если коммутатор находится в заводском состоянии или ещё не прошёл первоначальную настройку, злоумышленник может использовать предсказуемый пароль по умолчанию и получить полный административный контроль над устройством.

Также в списке присутствуют проблемы, приводящие к раскрытию информации. Часть из них эксплуатируется удалённо без аутентификации, например CVE-2026-73761, которая вызвана чтением за пределами допустимой области памяти и позволяет получить чувствительные данные из операционной системы. Другие требуют учётной записи с низкими привилегиями. К примеру, CVE-2026-73775 даёт возможность такому пользователю обращаться к данным, которые могут быть использованы для дальнейшего проникновения в сеть. Помимо этого, обнаружены уязвимости межсайтового скриптинга в веб-интерфейсе управления и недостаток защиты от подделки межсайтовых запросов в сессиях с аутентификацией по сертификатам.

В бюллетене перечислены также многочисленные проблемы, вызывающие отказ в обслуживании. Часть из них позволяет неаутентифицированному злоумышленнику отправлять специально созданные пакеты и прерывать нормальную работу устройства. Другие требуют наличия учётной записи, в том числе с низким уровнем привилегий. Некоторые из этих уязвимостей были обнаружены участниками программы выплат за найденные уязвимости HPE Networking Bug Bounty Program.

Затронутыми версиями являются AOS-CX 10.18.0001, все версии 10.17.1021 и ниже, 10.16.1051 и ниже, 10.13.1180 и ниже, а также ветка 10.10.1180 и ниже, которая уже достигла окончания сопровождения. Поскольку продукт достиг стадии завершения поддержки, пользователям настоятельно рекомендуется перейти на поддерживаемые релизы. HPE Networking сообщает, что на момент публикации бюллетеня неизвестно о публичных эксплойтах или активном использовании этих уязвимостей в атаках.

Для устранения проблем компания выпустила обновления операционной системы. Исправленные версии включают AOS-CX 10.18.1002 и выше, 10.17.1030 и выше, 10.16.1060 и выше, 10.13.1190 и выше, а также 10.10.1181 и выше для ветки окончания сопровождения. При этом в последней ветке закрыты только уязвимости критического уровня, обнаруженные внутренними исследованиями. HPE Networking рекомендует как можно скорее установить обновления, учитывая сложность и широту затронутых компонентов. До применения исправлений компания советует ограничить доступ к командному интерфейсу и веб-интерфейсу управления, разместив их в отдельном сегменте сети или закрыв межсетевыми экранами.

Пользователям коммутаторов Aruba CX следует обратить внимание на то, что даже при отсутствии признаков эксплуатации такие уязвимости создают серьёзный риск для инфраструктуры, поскольку успешная атака на одно устройство может дать злоумышленнику плацдарм для продвижения внутри корпоративной сети. Обновление до исправленных версий является основной мерой защиты. Перед установкой рекомендуется изучить бюллетень безопасности на сайте производителя, чтобы убедиться в соответствии версии программного обеспечения и модели коммутатора.

Ссылки

Комментарии: 0