A Hewlett Packard Enterprise (HPE) lançou atualizações de segurança para corrigir uma vulnerabilidade crítica no sistema operacional ArubaOS-CX, usado em switches de redes corporativas. A vulnerabilidade recebeu o identificador CVE-2026-73749 e consiste em um estouro de buffer em um dos processos de serviço, permitindo que um invasor remoto e não autenticado envie pacotes especialmente elaborados e execute código com privilégios elevados.
De acordo com o boletim de segurança da HPE, publicado em 3 de setembro de 2026, o problema está relacionado a várias vulnerabilidades em um daemon do ArubaOS-CX, causadas pelo processamento inadequado de entradas malformadas. A empresa recomenda fortemente que os clientes atualizem para as versões que incluem as correções, em vez de depender apenas de medidas de mitigação, que não foram especificadas no boletim.
Versões afetadas e atualizações necessárias
- Versão 10.18.0001: atualizar para a versão 10.18.1002 ou posterior.
- Versão 10.17.1021 e versões anteriores: atualizar para a versão 10.17.1030 ou posterior.
- Versão 10.16.1051 e versões anteriores: atualizar para a versão 10.16.1060 ou posterior.
- Versão 10.13.1180 e versões anteriores: atualizar para a versão 10.13.1190 ou posterior.
- Versão 10.10.1180 e versões anteriores: atualizar para a versão 10.10.1181 ou posterior.
A HPE alerta que a versão 10.10.1181 chegou ao fim do período de manutenção (End of Maintenance) e normalmente recebe apenas correções para problemas críticos descobertos internamente pela empresa. Essa limitação também se aplica à CVE-2026-73749, o que torna necessário reavaliar a dependência de longo prazo desse ramo em ambientes que precisam de um ciclo regular de atualização e manutenção.
Um conjunto mais amplo de vulnerabilidades
O boletim não se limita à principal vulnerabilidade crítica, pois cobre outras 23 vulnerabilidades de segurança, algumas das quais receberam classificações de gravidade altas, entre 8,1 e 8,8. Os problemas mencionados incluem a possibilidade de executar comandos por meio da interface de administração ou de operações de linha de comando, gravar arquivos arbitrários por meio de um dos endpoints de API e executar código com privilégios elevados, além de uma vulnerabilidade de format string na interface de linha de comando.
A lista também inclui vulnerabilidades que permitem contornar controles de autenticação e acesso, além de uma vulnerabilidade que possibilita explorar uma senha padrão previsível em dispositivos que ainda estejam no estado de fábrica ou no período após o ZTP, antes da configuração das credenciais. Os outros problemas incluem a execução de código JavaScript no navegador do administrador por meio de XSS armazenado e ataques CSRF em algumas sessões baseadas em certificados.
Por que esta notícia é importante?
O ArubaOS-CX é usado em redes de empresas e órgãos governamentais, universidades, instituições de saúde, data centers e provedores de serviços. Portanto, o risco não está relacionado a um único dispositivo de usuário final, mas a uma camada de gerenciamento e operação que pode estar vinculada à própria infraestrutura de rede. A prioridade da correção aumenta porque a principal vulnerabilidade não exige uma conta válida, enquanto algumas das outras podem levar à evasão da autenticação ou à obtenção de privilégios administrativos.
A HPE afirmou que, no momento da publicação do boletim, não tinha conhecimento de exploração ativa das vulnerabilidades nem da disponibilidade de códigos públicos de prova de conceito direcionados a elas. No entanto, a ausência de exploração conhecida não elimina a necessidade de identificar as versões afetadas e aplicar as atualizações adequadas, com atenção especial aos dispositivos que ainda usam senhas padrão ou ramos que chegaram ao fim da manutenção.