Обход аутентификации в HPE Networking Fabric Composer и переполнение буфера в AOS-CX позволяют захватить коммутаторы Aruba

Hewlett Packard Enterprise

В системе управления сетевой фабрикой HPE Networking Fabric Composer и в операционной системе коммутаторов AOS-CX обнаружено более восьмидесяти уязвимостей. Часть из них даёт удалённому злоумышленнику возможность обойти аутентификацию и выполнить произвольный код на устройстве. Затронуты коммутаторы Aruba CX, которые работают в корпоративных сетях, центрах обработки данных и сетях операторов связи. Два бюллетеня опубликованы первого сентября, сведений об эксплуатации этих уязвимостей в реальных атаках нет.

Детали уязвимостей

Fabric Composer относится к средствам централизованного управления сетью. Программа собирает настройки коммутаторов в общую модель и хранит данные о топологии фабрики. Поэтому компрометация этой системы открывает злоумышленнику доступ к нескольким уровням инфраструктуры. Он может менять конфигурацию устройств и получать сведения о внутренних сервисах. Изменения в настройках фабрики влияют на весь парк коммутаторов сразу.

Две уязвимости в Fabric Composer получили максимальную оценку 10,0 по шкале CVSS (система оценки опасности уязвимостей). Первая, CVE-2026-76657, связана с программным интерфейсом (API) продукта. Злоумышленник без учётной записи обходит проверку входа и получает права администратора. Вторая, CVE-2026-76658, обнаружена в службе удалённого доступа SSH. Она позволяет выполнить команды от имени привилегированного пользователя. Для обеих атак не нужны ни учётные данные, ни действия со стороны пользователя.

Всего в бюллетене для Fabric Composer описано больше пятидесяти проблем. Кроме обхода входа и выполнения кода, там есть повышение привилегий, межсайтовый скриптинг, внедрение команд, чтение и запись файлов, отказ в обслуживании и раскрытие данных. Одна из уязвимостей касается сессий: оператор с урезанными правами сохраняет доступ даже после того, как его должны были отозвать. Другая позволяет подменить адрес источника в записях журнала. Ещё одна ведёт к записи файлов в обход ограничений. Несколько ошибок связаны с логикой бизнес-правил: пользователь с малыми правами получает доступ к данным, которые ему не предназначены.

У AOS-CX тридцать четыре уязвимости. Наибольшую оценку получила CVE-2026-73749, 9,8. Это переполнение буфера в служебном процессе. Злоумышленник отправляет специально сформированные сетевые пакеты, не проходя аутентификацию. В результате он выполняет код с повышенными правами. Похожие ошибки обработки ввода приводят к отказу в обслуживании и раскрытию данных с устройства. Отдельная уязвимость в том же интерфейсе позволяет неаутентифицированному злоумышленнику менять часть параметров и узнавать сведения о работе системы.

В AOS-CX есть и другая ошибка, связанная с компонентом управления учётными данными Credential Manager. Пока администратор не задал пароли, коммутатор в заводском состоянии или в процессе автоматической первоначальной настройки (ZTP) принимает предсказуемый пароль по умолчанию. Злоумышленник получает полный административный контроль над устройством. Ещё один дефект позволяет обойти проверку цифровой подписи при установке программного обеспечения.

Ошибки затрагивают разные части AOS-CX: служебные процессы, веб-панель управления, интерфейс командной строки и программный интерфейс. Оператор с низкими правами подставляет специальные значения и выполняет команды от имени привилегированного пользователя. Некоторые уязвимости позволяют читать файлы за пределами разрешённого каталога. Другие открывают возможность для подделки запросов на стороне сервера (SSRF) и для раскрытия данных при атаке "человек посередине". Веб-интерфейс не защищает часть сессий, подтверждённых сертификатом, от межсайтовой подделки запросов. Среди прочего есть переполнение стека и обход авторизации в программном интерфейсе.

Сетевые устройства обновляют реже, чем серверы. Коммутатор работает годами, а его прошивка меняется только при плановом обслуживании. При этом управляющие интерфейсы обычно открыты внутри сети. Для эксплуатации атакующему достаточно закрепиться в смежном сегменте. Однако две уязвимости в Fabric Composer и часть ошибок в AOS-CX срабатывают без предварительного доступа. Значит, при наличии доступа к сети управления злоумышленник обходится без учётных данных.

Все перечисленные проблемы нашли внутренние исследователи HPE Networking. Компания не располагает сведениями о публичном обсуждении или готовых эксплойтах, то есть средствах для использования уязвимости. Такая закрытость снижает вероятность быстрых атак. Она не отменяет риска, поскольку раскрытые детали позволяют воспроизвести ошибки самостоятельно. К тому же многие дефекты однотипны и связаны с обработкой некорректного ввода.

Fabric Composer обновляют до ветки 7.4 или до сборки 7.3.4. Для AOS-CX исправления вышли во всех поддерживаемых ветках, включая 10.18 и 10.17. Ветка 10.10 снята с сопровождения, поэтому в ней закрыли только уязвимости с наивысшим уровнем риска. Выпуски, которые вышли из поддержки, HPE не проверяла. Такие установки стоит считать потенциально уязвимыми и переводить на поддерживаемую версию.

Пока обновление не установлено, доступ к интерфейсам управления ограничивают. Их размещают в отдельном сегменте второго уровня или виртуальной сети (VLAN), а на третьем уровне и выше прикрывают правилами межсетевого экрана. Полезно вести журналирование действий пользователей и учёт потребления ресурсов. Масштаб этой серии бюллетеней отражает общую картину в отрасли. Производители сетевого оборудования всё чаще раскрывают десятки уязвимостей одним пакетом. Для администратора это означает, что плановое обновление прошивок становится регулярной задачей, а не разовым действием.

Ссылки

Комментарии: 0