Тридцать семь уязвимостей затрагивают ClearPass Policy Manager и коммутаторы AOS-Switch от HPE Networking. Исправления вышли 6 октября 2026 года. Шестнадцать проблем вендор отнёс к критическому уровню, их оценки по шкале CVSS лежат между 9.1 и 9.9. Несколько таких ошибок позволяют обойти проверку подлинности и выполнить произвольный код удалённо, без учётной записи и без действий со стороны пользователя.
Детали уязвимостей
ClearPass Policy Manager управляет доступом к сети. Через эту платформу организации проверяют, кто и с какого устройства подключается к корпоративной инфраструктуре, выдают гостевые доступы и следят за соблюдением политик безопасности. Компрометация такого узла означает потерю контроля над входом в сеть: злоумышленник получает права администратора, может выписывать себе доступы, менять правила проверки или отключать их.
Самый высокий балл, 9.9, получила уязвимость внедрения SQL-кода в веб-интерфейсе управления. Воспользоваться ей способен даже пользователь с минимальными правами. Он отправляет особым образом составленный запрос и получает возможность выполнять произвольные команды в базе данных платформы. Похожая ошибка того же класса работает вообще без входа в систему. Обе ведут к выполнению кода на сервере.
Ещё одна группа проблем связана с обработкой недоверенных данных в веб-интерфейсе. Программа принимает внешние данные и превращает их в объекты, не проверяя содержимое. Такой механизм позволяет выполнить чужой код на сервере без аутентификации, уязвимость получила идентификатор CVE-2026-76750. Обход проверки подлинности в веб-интерфейсе и программном интерфейсе API даёт близкий результат: атакующий получает административный доступ. Критический уровень получили и ошибки в проверке целостности модулей, которые загружает агент OnGuard.
Агент OnGuard устанавливают на рабочие станции, чтобы следить за их соответствием требованиям безопасности. Отсутствие проверки целостности в этом компоненте приводит к запуску постороннего кода с правами агента. В версиях для Linux и Windows есть локальные способы поднять привилегии до системных, а в клиенте для Android злоумышленник может получить часть данных пользователя. Семь уязвимостей вендор оценил как средние, их баллы лежат между 5.3 и 6.7.
У коммутаторов AOS-Switch набор ошибок короче, но не мягче. Обход аутентификации в веб-интерфейсе управления открывает доступ к устройству без пароля. Серия переполнений буфера и повреждений памяти приводит к выполнению кода: часть ошибок доступна удалённо, часть - только со стороны соседнего узла в том же сегменте сети. Соседним узлом в этом случае выступает любое устройство, подключённое к тому же коммутатору, например ноутбук сотрудника или гаджет гостя. Ещё одна ошибка позволяет прочитать содержимое памяти и вызвать отказ в обслуживании коммутатора. Пользователь с правами только на чтение может через API поднять свои привилегии до административных.
Затронуты семнадцать серий коммутаторов Aruba, среди них 2530, 2930, 5400R и 8400. Такие устройства стоят в офисах, на производстве и в центрах обработки данных. Через них проходит трафик сотрудников и серверов, поэтому компрометация одного коммутатора затрагивает целый сегмент сети, а не отдельную машину. Аппаратная платформа значения не имеет: уязвимы все устройства, на которых работает затронутая версия прошивки.
Публичных эксплойтов и упоминаний о реальных атаках на момент выхода бюллетеня нет. Все описанные проблемы нашли специалисты внутренней службы безопасности HPE Networking, одну из них сообщил исследователь по программе поиска уязвимостей. Отсутствие готовых эксплойтов само по себе риска не снижает. Ошибки класса обхода аутентификации и выполнения кода без входа в систему встречаются в системе контроля доступа массово, и этого достаточно, чтобы считать обновление срочным.
Исправления доступны. Ветку ClearPass Policy Manager 6.14.x обновляют до версии 6.14.1 и выше, ветку 6.11.x - до 6.11.16 и выше. Коммутаторы AOS-Switch переводят на прошивку 16.11.0032. Одна из ошибок командной строки исправлена только в ветке 6.14.1 и к 6.11.16 не относится. Выпуски, снятые с поддержки, вендор не проверял: их нужно считать уязвимыми и заменять на поддерживаемые.
До установки обновлений HPE Networking советует ограничить доступ к командной строке и веб-интерфейсу управления. Эти интерфейсы лучше вынести в отдельный сегмент сети или VLAN (логически изолированную часть сети) и закрыть правилами межсетевого экрана. Помогает и учёт действий пользователей: журналы показывают, кто и когда подключался к системе.
Объём исправлений в одном продукте говорит о накопленном техническом долге. Системы контроля доступа к сети обновляют редко: они находятся между пользователями и остальной инфраструктурой, любые работы требуют согласований и простоя. Ошибки в них накапливаются годами, и каждая по отдельности кажется незначительной. Здесь свежая версия важнее, чем в большинстве других компонентов: слишком много прав сосредоточено в одной точке.
Ссылки
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05156en_us&docLocale=en_US#hpesbnw05156-rev-1-multiple-vulnerabilities-in-hpe-0
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05158en_us&docLocale=en_US#hpesbnw05158-rev-1-multiple-vulnerabilities-in-hpe-0