Cybersécurité

HPE corrige une vulnérabilité critique dans ArubaOS-CX permettant l’exécution de commandes à distance

HPE a publié des mises à jour pour corriger une vulnérabilité critique dans ArubaOS-CX, que des attaquants non authentifiés peuvent exploiter afin d’exécuter du code avec des privilèges élevés. Le bulletin de sécurité couvre également 23 autres vulnérabilités, dont certaines peuvent entraîner un contournement de l’authentification, l’exécution de commandes et la prise de contrôle des commutateurs.

2026-09-03
4 min de lecture
8 vues
فريق تحرير certi.news
HPE corrige une vulnérabilité critique dans ArubaOS-CX permettant l’exécution de commandes à distance

Hewlett Packard Enterprise (HPE) a publié des mises à jour de sécurité pour corriger une vulnérabilité critique dans le système d’exploitation ArubaOS-CX utilisé sur les commutateurs réseau d’entreprise. La vulnérabilité porte l’identifiant CVE-2026-73749 et consiste en un dépassement de mémoire tampon dans l’un des processus de service, ce qui permet à un attaquant distant et non authentifié d’envoyer des paquets spécialement conçus et d’exécuter du code avec des privilèges élevés.

Selon le bulletin de sécurité HPE publié le 3 septembre 2026, le problème est lié à plusieurs vulnérabilités dans un daemon d’ArubaOS-CX, résultant d’un traitement incorrect d’entrées malformées. L’entreprise recommande vivement à ses clients de passer aux versions qui contiennent les correctifs, plutôt que de se limiter à des mesures d’atténuation, lesquelles ne sont pas précisées dans le bulletin.

Versions concernées et mises à jour requises

  • Version 10.18.0001 : mise à niveau vers la version 10.18.1002 ou une version ultérieure.
  • Version 10.17.1021 et versions antérieures : mise à niveau vers la version 10.17.1030 ou une version ultérieure.
  • Version 10.16.1051 et versions antérieures : mise à niveau vers la version 10.16.1060 ou une version ultérieure.
  • Version 10.13.1180 et versions antérieures : mise à niveau vers la version 10.13.1190 ou une version ultérieure.
  • Version 10.10.1180 et versions antérieures : mise à niveau vers la version 10.10.1181 ou une version ultérieure.

HPE avertit que la version 10.10.1181 a atteint la fin de sa période de maintenance (End of Maintenance) et ne reçoit généralement plus que des correctifs pour les problèmes critiques détectés en interne par l’entreprise. Cette restriction s’applique également à CVE-2026-73749, ce qui invite à réévaluer la dépendance à long terme envers cette branche pour les environnements qui nécessitent un cycle régulier de mise à jour et de maintenance.

Un éventail plus large de vulnérabilités

Le bulletin ne se limite pas à la principale vulnérabilité critique : il couvre 23 autres vulnérabilités de sécurité, dont certaines ont obtenu des niveaux de gravité élevés compris entre 8,1 et 8,8. Les problèmes mentionnés comprennent la possibilité d’exécuter des commandes via l’interface d’administration ou des processus en ligne de commande, d’écrire des fichiers arbitraires par l’intermédiaire de l’un des points d’API et d’exécuter du code avec des privilèges élevés, ainsi qu’une vulnérabilité de type format-string dans l’interface en ligne de commande.

La liste comprend également des vulnérabilités permettant de contourner les contrôles d’authentification et d’accès, ainsi qu’une vulnérabilité permettant de tirer parti d’un mot de passe par défaut prévisible sur les appareils qui sont encore dans leur état d’usine ou se trouvent dans la phase suivant le ZTP, avant la configuration des identifiants. Les autres problèmes comprennent l’exécution de code JavaScript dans le navigateur de l’administrateur au moyen d’une XSS stockée, ainsi que des attaques CSRF dans certaines sessions reposant sur des certificats.

Pourquoi cette information est-elle importante ?

ArubaOS-CX est utilisé dans les réseaux d’entreprises et d’organismes publics, les universités, les établissements de santé, les centres de données et chez les fournisseurs de services. Le risque ne concerne donc pas un simple appareil terminal, mais une couche de gestion et d’exploitation susceptible d’être liée à l’infrastructure réseau elle-même. La priorité du traitement augmente, car la vulnérabilité principale ne nécessite pas de compte valide, tandis que certaines autres vulnérabilités peuvent entraîner un contournement de l’authentification ou l’obtention de privilèges administratifs.

HPE a déclaré qu’au moment de la publication du bulletin, elle n’avait pas connaissance d’une exploitation active des vulnérabilités ni de la disponibilité de codes de preuve de concept publics les ciblant. Toutefois, l’absence d’exploitation connue ne supprime pas la nécessité d’identifier les versions concernées et d’appliquer les mises à jour appropriées, en prêtant une attention particulière aux appareils qui utilisent encore des mots de passe par défaut ou des branches arrivées en fin de maintenance.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités