사이버 보안

HPE, 원격 명령 실행을 허용하는 ArubaOS-CX의 치명적 취약점 수정

HPE가 인증되지 않은 공격자가 높은 권한으로 코드를 실행하는 데 악용할 수 있는 ArubaOS-CX의 치명적 취약점을 해결하기 위한 업데이트를 발표했다. 보안 게시판은 인증 우회, 명령 실행, 스위칭 장치 장악으로 이어질 수 있는 문제를 포함해 23개의 다른 취약점도 다룬다.

2026-09-03
3 분 읽기
8 조회수
فريق تحرير certi.news
HPE, 원격 명령 실행을 허용하는 ArubaOS-CX의 치명적 취약점 수정

Hewlett Packard Enterprise(HPE)는 기업용 네트워크 스위치에 사용되는 ArubaOS-CX 운영 체제의 치명적 취약점을 해결하기 위한 보안 업데이트를 발표했다. 이 취약점에는 CVE-2026-73749 식별자가 부여되었으며, 서비스 프로세스 중 하나에서 발생하는 버퍼 오버플로로 인해 원격의 인증되지 않은 공격자가 특수하게 제작된 패킷을 전송하고 높은 권한으로 코드를 실행할 수 있다.

2026년 9월 3일 발표된 HPE 보안 게시판에 따르면, 이 문제는 ArubaOS-CX 내부 daemon의 여러 취약점과 관련되어 있으며, 변조된 입력을 부적절하게 처리하는 데서 비롯된다. 회사는 게시판에서 구체적인 완화 조치를 제시하지 않은 대신, 고객에게 수정 사항이 포함된 버전으로 업그레이드할 것을 강력히 권고한다.

영향받는 버전 및 필요한 업데이트

  • 버전 10.18.0001: 10.18.1002 이상으로 업그레이드.
  • 버전 10.17.1021 및 이전 버전: 10.17.1030 이상으로 업그레이드.
  • 버전 10.16.1051 및 이전 버전: 10.16.1060 이상으로 업그레이드.
  • 버전 10.13.1180 및 이전 버전: 10.13.1190 이상으로 업그레이드.
  • 버전 10.10.1180 및 이전 버전: 10.10.1181 이상으로 업그레이드.

HPE는 버전 10.10.1181이 유지 보수 기간(End of Maintenance)에 도달했으며, 일반적으로 회사가 내부적으로 발견한 치명적 문제에 대한 수정만 제공된다고 경고한다. 이 제한은 CVE-2026-73749에도 적용되므로, 정기적인 업데이트 및 유지 보수 주기가 필요한 환경에서는 이 브랜치를 장기적으로 사용하는 방안을 재검토해야 한다.

더 넓은 범위의 취약점

게시판은 주요 치명적 취약점에만 국한되지 않고 23개의 다른 보안 취약점도 다루며, 이 중 일부는 8.1에서 8.8 사이의 높은 위험도 평가를 받았다. 언급된 문제에는 관리 인터페이스 또는 명령줄 작업을 통한 명령 실행 가능성, API 엔드포인트 중 하나를 통한 임의 파일 쓰기, 높은 권한으로 코드 실행, 명령줄 인터페이스의 format-string 취약점이 포함된다.

목록에는 인증 및 접근 제어를 우회하는 취약점과, 아직 공장 출하 상태이거나 자격 증명을 설정하기 전 ZTP 이후 단계에 있는 장치에서 예측 가능한 기본 비밀번호를 악용할 수 있는 취약점도 포함된다. 그 밖의 문제로는 저장형 XSS를 통한 관리자 브라우저 내 JavaScript 코드 실행과 인증서 기반 일부 세션에 대한 CSRF 공격이 있다.

이 소식이 중요한 이유

ArubaOS-CX는 기업, 정부 기관, 대학, 의료 기관, 데이터센터 및 서비스 제공업체의 네트워크에서 사용된다. 따라서 위험은 단일 엔드포인트 장치에 국한되지 않고 네트워크 인프라 자체와 연결될 수 있는 관리 및 운영 계층과 관련된다. 주요 취약점은 유효한 계정을 요구하지 않으며, 다른 일부 취약점은 인증 우회 또는 관리자 권한 획득으로 이어질 수 있기 때문에 대응 우선순위가 더욱 높아진다.

HPE는 게시판 발표 당시 취약점이 실제로 악용되고 있거나 이를 대상으로 한 공개 개념 증명 코드가 제공되고 있다는 사실을 알지 못했다고 밝혔다. 그러나 알려진 악용 사례가 없다고 해서 영향을 받는 버전을 파악하고 적절한 업데이트를 적용할 필요성이 사라지는 것은 아니다. 특히 기본 비밀번호를 여전히 사용하거나 유지 보수 종료에 도달한 브랜치를 사용하는 장치에 주의해야 한다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기