Hewlett Packard Enterprise(HPE)は、企業向けネットワークスイッチで使用されるオペレーティングシステム、ArubaOS-CXの重大な脆弱性に対処するセキュリティ更新をリリースしました。この脆弱性にはCVE-2026-73749という識別子が割り当てられており、サービスプロセスの1つにおけるバッファーオーバーフローに起因します。これにより、リモートの認証されていない攻撃者が、細工したパケットを送信し、高い権限でコードを実行できる可能性があります。
2026年9月3日に公開されたHPEのセキュリティ速報によると、この問題はArubaOS-CX内のdaemonにおける複数の脆弱性に関連しており、細工された入力の不適切な処理が原因です。同社は、速報で特定されていない緩和策に頼るのではなく、修正を含むバージョンへアップグレードするよう顧客に強く推奨しています。
影響を受けるバージョンと必要な更新
- バージョン10.18.0001:10.18.1002以降へアップグレード。
- バージョン10.17.1021およびそれ以前:10.17.1030以降へアップグレード。
- バージョン10.16.1051およびそれ以前:10.16.1060以降へアップグレード。
- バージョン10.13.1180およびそれ以前:10.13.1190以降へアップグレード。
- バージョン10.10.1180およびそれ以前:10.10.1181以降へアップグレード。
HPEは、バージョン10.10.1181が保守期間の終了(End of Maintenance)に達しており、通常は同社が内部で発見した重大な問題に対する修正のみを受けると注意喚起しています。この制限はCVE-2026-73749にも適用されるため、定期的な更新・保守サイクルを必要とする環境では、このブランチを長期的に利用することを見直す必要があります。
より広範な脆弱性
この速報は主要な重大脆弱性だけを対象としているわけではなく、その他23件のセキュリティ脆弱性も扱っており、その一部には8.1から8.8の高い深刻度評価が付けられています。記載されている問題には、管理インターフェースまたはコマンドライン処理を介したコマンド実行、APIエンドポイントの1つを介した任意ファイルの書き込み、高い権限でのコード実行に加え、コマンドラインインターフェースにおけるformat-string脆弱性が含まれます。
また、認証およびアクセス制御を回避する脆弱性や、工場出荷状態、または認証情報を設定する前のZTP後段階にあるデバイスで、推測可能なデフォルトパスワードを悪用できる脆弱性も一覧に含まれています。その他の問題には、保存型XSSによる管理者のブラウザー上でのJavaScriptコード実行や、証明書ベースの一部のセッションにおけるCSRF攻撃があります。
なぜこのニュースが重要なのか?
ArubaOS-CXは、企業、政府機関、大学、医療機関、データセンター、サービスプロバイダーのネットワークで使用されています。そのため、リスクは単一のエンドポイントに限らず、ネットワークインフラ自体に接続されている可能性のある管理・運用層に及びます。主要な脆弱性は有効なアカウントを必要とせず、その他の脆弱性の一部は認証の回避や管理者権限の取得につながる可能性があるため、対処の優先度はさらに高まります。
HPEは、速報の公開時点で、脆弱性の実際の悪用や、これらを標的とする公開された概念実証コードの存在を把握していないと述べています。しかし、既知の悪用がないことは、影響を受けるバージョンを特定し、適切な更新を適用する必要性をなくすものではありません。特に、デフォルトパスワードを使用し続けているデバイスや、保守期間が終了したブランチには注意が必要です。