Cybersicherheit

HPE behebt kritische Schwachstelle in ArubaOS-CX, die die Remote-Ausführung von Befehlen ermöglicht

HPE hat Updates zur Behebung einer kritischen Schwachstelle in ArubaOS-CX veröffentlicht, die von nicht authentifizierten Angreifern zur Ausführung von Code mit erhöhten Berechtigungen ausgenutzt werden kann. Das Sicherheitsbulletin behandelt außerdem 23 weitere Schwachstellen, darunter Probleme, die zur Umgehung der Authentifizierung, zur Befehlsausführung und zur Übernahme von Switches führen können.

2026-09-03
3 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
HPE behebt kritische Schwachstelle in ArubaOS-CX, die die Remote-Ausführung von Befehlen ermöglicht

Hewlett Packard Enterprise (HPE) hat Sicherheitsupdates zur Behebung einer kritischen Schwachstelle im Betriebssystem ArubaOS-CX veröffentlicht, das in Unternehmensnetzwerk-Switches eingesetzt wird. Die Schwachstelle trägt die Kennung CVE-2026-73749 und besteht in einem Pufferüberlauf innerhalb eines Dienstprozesses. Dadurch kann ein entfernter, nicht authentifizierter Angreifer speziell gestaltete Pakete senden und Code mit erhöhten Berechtigungen ausführen.

Laut dem am 3. September 2026 veröffentlichten HPE-Sicherheitsbulletin steht das Problem im Zusammenhang mit mehreren Schwachstellen in einem Daemon innerhalb von ArubaOS-CX, die durch eine unsachgemäße Verarbeitung fehlerhafter Eingaben verursacht werden. Das Unternehmen empfiehlt Kunden dringend, auf Versionen zu aktualisieren, die die Korrekturen enthalten, statt sich ausschließlich auf Abhilfemaßnahmen zu verlassen, die im Bulletin nicht näher angegeben werden.

Betroffene Versionen und erforderliche Updates

  • Version 10.18.0001: Aktualisierung auf 10.18.1002 oder höher.
  • Version 10.17.1021 und ältere Versionen: Aktualisierung auf 10.17.1030 oder höher.
  • Version 10.16.1051 und ältere Versionen: Aktualisierung auf 10.16.1060 oder höher.
  • Version 10.13.1180 und ältere Versionen: Aktualisierung auf 10.13.1190 oder höher.
  • Version 10.10.1180 und ältere Versionen: Aktualisierung auf 10.10.1181 oder höher.

HPE weist darauf hin, dass Version 10.10.1181 das Ende des Wartungszeitraums (End of Maintenance) erreicht hat und normalerweise nur noch Korrekturen für kritische Probleme erhält, die das Unternehmen intern entdeckt. Diese Einschränkung gilt auch für CVE-2026-73749, wodurch die langfristige Nutzung dieses Zweigs in Umgebungen, die einen regelmäßigen Aktualisierungs- und Wartungszyklus benötigen, überprüft werden sollte.

Ein breiteres Spektrum an Schwachstellen

Das Bulletin beschränkt sich nicht auf die zentrale kritische Schwachstelle, sondern behandelt 23 weitere Sicherheitslücken. Einige davon erhielten hohe Schweregradbewertungen zwischen 8.1 und 8.8. Zu den genannten Problemen gehören die mögliche Ausführung von Befehlen über die Verwaltungsschnittstelle oder Befehlszeilenprozesse, das Schreiben beliebiger Dateien über einen API-Endpunkt, die Ausführung von Anweisungen mit erhöhten Berechtigungen sowie eine Format-String-Schwachstelle in der Befehlszeilenschnittstelle.

Die Liste umfasst außerdem Schwachstellen zur Umgehung von Authentifizierungs- und Zugriffskontrollen sowie eine Schwachstelle, die die Verwendung eines vorhersehbaren Standardpassworts auf Geräten ermöglicht, die sich noch im Werkszustand oder nach ZTP, aber vor der Konfiguration der Zugangsdaten befinden. Zu den weiteren Problemen gehören die Ausführung von JavaScript-Code im Browser des Administrators über gespeichertes XSS sowie CSRF-Angriffe in bestimmten zertifikatsbasierten Sitzungen.

Warum ist diese Nachricht wichtig?

ArubaOS-CX wird in Netzwerken von Unternehmen und Behörden, Universitäten, Gesundheitseinrichtungen, Rechenzentren und bei Dienstanbietern eingesetzt. Daher betrifft das Risiko nicht nur ein einzelnes Endgerät, sondern eine Verwaltungs- und Betriebsschicht, die mit der Netzwerkinfrastruktur selbst verbunden sein kann. Die Priorität der Behebung steigt, weil die zentrale Schwachstelle kein gültiges Konto erfordert, während einige der anderen Schwachstellen zur Umgehung der Authentifizierung oder zur Erlangung administrativer Berechtigungen führen können.

HPE erklärte, zum Zeitpunkt der Veröffentlichung des Bulletins keine Kenntnis von einer aktiven Ausnutzung der Schwachstellen oder von öffentlich verfügbaren Proof-of-Concept-Programmen zu haben, die sich gegen sie richten. Das Fehlen bekannter Ausnutzung macht es jedoch nicht überflüssig, die betroffenen Versionen zu erfassen und die geeigneten Updates anzuwenden. Besonderes Augenmerk sollte dabei auf Geräte gelegt werden, die noch Standardpasswörter oder Zweige verwenden, deren Wartungszeitraum beendet ist.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen