الأمن السيبراني

HPE تصلح ثغرة حرجة في ArubaOS-CX تتيح تنفيذ أوامر عن بُعد

أصدرت HPE تحديثات لمعالجة ثغرة حرجة في نظام ArubaOS-CX يمكن لمهاجمين غير موثّقين استغلالها لتنفيذ تعليمات برمجية بصلاحيات مرتفعة. ويغطي bulletin الأمني أيضاً 23 ثغرة أخرى، بينها مشكلات قد تؤدي إلى تجاوز المصادقة وتنفيذ الأوامر والسيطرة على أجهزة التبديل.

03 سبتمبر 2026
3 دقائق قراءة
7 قراءة
فريق تحرير certi.news
HPE تصلح ثغرة حرجة في ArubaOS-CX تتيح تنفيذ أوامر عن بُعد

أصدرت Hewlett Packard Enterprise (HPE) تحديثات أمنية لمعالجة ثغرة حرجة في نظام التشغيل ArubaOS-CX المستخدم في محولات الشبكات المؤسسية. وتحمل الثغرة المعرّف CVE-2026-73749، وتتمثل في تجاوز سعة تخزين مؤقتة داخل إحدى العمليات الخدمية، ما يتيح لمهاجم عن بُعد وغير موثّق إرسال حزم مصممة خصيصاً وتنفيذ تعليمات برمجية بصلاحيات مرتفعة.

وفق نشرة HPE الأمنية المنشورة في 3 سبتمبر 2026، ترتبط المشكلة بعدة ثغرات في daemon داخل ArubaOS-CX، ناتجة عن معالجة غير سليمة لمدخلات مشوهة. وتوصي الشركة العملاء بقوة بالترقية إلى الإصدارات التي تتضمن الإصلاحات، بدلاً من الاكتفاء بإجراءات تخفيفية لم تحددها النشرة.

الإصدارات المتأثرة والتحديثات المطلوبة

  • الإصدار 10.18.0001: الترقية إلى 10.18.1002 أو إصدار أحدث.
  • الإصدار 10.17.1021 والإصدارات الأقدم: الترقية إلى 10.17.1030 أو أحدث.
  • الإصدار 10.16.1051 والإصدارات الأقدم: الترقية إلى 10.16.1060 أو أحدث.
  • الإصدار 10.13.1180 والإصدارات الأقدم: الترقية إلى 10.13.1190 أو أحدث.
  • الإصدار 10.10.1180 والإصدارات الأقدم: الترقية إلى 10.10.1181 أو أحدث.

وتنبه HPE إلى أن الإصدار 10.10.1181 وصل إلى نهاية فترة الصيانة (End of Maintenance)، ولا يتلقى عادةً سوى إصلاحات للمشكلات الحرجة التي تكتشفها الشركة داخلياً. وينطبق هذا القيد أيضاً على CVE-2026-73749، ما يجعل الاعتماد على هذا الفرع طويل الأجل موضع مراجعة بالنسبة للبيئات التي تحتاج إلى دورة تحديث وصيانة منتظمة.

نطاق أوسع من الثغرات

لا تقتصر النشرة على الثغرة الحرجة الرئيسية، إذ تغطي 23 ثغرة أمنية أخرى، حصل بعضُها على تقييمات خطورة مرتفعة بين 8.1 و8.8. وتشمل المشكلات المذكورة إمكانية تنفيذ أوامر من خلال واجهة الإدارة أو عمليات سطر الأوامر، وكتابة ملفات عشوائية عبر إحدى نقاط API، وتنفيذ تعليمات بصلاحيات مرتفعة، إضافة إلى ثغرة format-string في واجهة سطر الأوامر.

كما تتضمن القائمة ثغرات لتجاوز ضوابط المصادقة والتحكم بالوصول، وثغرة تسمح بالاستفادة من كلمة مرور افتراضية متوقعة في الأجهزة التي لا تزال في حالة المصنع أو في مرحلة ما بعد ZTP قبل ضبط بيانات الاعتماد. وتشمل المشكلات الأخرى تنفيذ شيفرات JavaScript في متصفح المسؤول عبر XSS مخزنة، وهجمات CSRF في بعض الجلسات المعتمدة على الشهادات.

لماذا يهم هذا الخبر؟

يُستخدم ArubaOS-CX في شبكات الشركات والجهات الحكومية والجامعات ومؤسسات الرعاية الصحية ومراكز البيانات ومزودي الخدمات. لذلك فإن الخطر لا يتعلق بجهاز طرفي منفرد، بل بطبقة إدارة وتشغيل قد ترتبط ببنية الشبكة نفسها. وتزداد أولوية المعالجة لأن الثغرة الرئيسية لا تتطلب حساباً صالحاً، بينما قد تؤدي بعض الثغرات الأخرى إلى تجاوز المصادقة أو الحصول على صلاحيات إدارية.

قالت HPE إنها لم تكن، وقت نشر النشرة، على علم باستغلال نشط للثغرات أو بتوفر برمجيات إثبات مفهوم علنية تستهدفها. لكن غياب الاستغلال المعروف لا يلغي الحاجة إلى حصر الإصدارات المتأثرة وتطبيق التحديثات المناسبة، مع الانتباه خصوصاً إلى الأجهزة التي ما زالت تستخدم كلمات المرور الافتراضية أو فروعاً وصلت إلى نهاية الصيانة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار