Hewlett Packard Enterprise (HPE) выпустила обновления безопасности для устранения критической уязвимости в операционной системе ArubaOS-CX, используемой в корпоративных сетевых коммутаторах. Уязвимости присвоен идентификатор CVE-2026-73749; она заключается в переполнении буфера внутри одного из служебных процессов, что позволяет удалённому неаутентифицированному злоумышленнику отправлять специально сформированные пакеты и выполнять код с повышенными привилегиями.
Согласно бюллетеню безопасности HPE, опубликованному 3 сентября 2026 года, проблема связана с несколькими уязвимостями в daemon внутри ArubaOS-CX, возникшими из-за некорректной обработки искажённых входных данных. Компания настоятельно рекомендует клиентам обновиться до версий, содержащих исправления, вместо того чтобы полагаться исключительно на меры смягчения, которые в бюллетене не указаны.
Затронутые версии и необходимые обновления
- Версия 10.18.0001: обновиться до версии 10.18.1002 или более поздней.
- Версия 10.17.1021 и более ранние версии: обновиться до версии 10.17.1030 или более поздней.
- Версия 10.16.1051 и более ранние версии: обновиться до версии 10.16.1060 или более поздней.
- Версия 10.13.1180 и более ранние версии: обновиться до версии 10.13.1190 или более поздней.
- Версия 10.10.1180 и более ранние версии: обновиться до версии 10.10.1181 или более поздней.
HPE предупреждает, что версия 10.10.1181 достигла конца периода обслуживания (End of Maintenance) и обычно получает только исправления критических проблем, обнаруженных компанией внутри. Это ограничение также распространяется на CVE-2026-73749, поэтому использование этой ветки в долгосрочной перспективе следует пересмотреть в средах, которым необходим регулярный цикл обновлений и обслуживания.
Более широкий спектр уязвимостей
Бюллетень не ограничивается основной критической уязвимостью: он охватывает ещё 23 уязвимости, некоторые из которых получили высокие оценки серьёзности — от 8.1 до 8.8. Среди перечисленных проблем — возможность выполнять команды через интерфейс управления или операции командной строки, записывать произвольные файлы через одну из точек API и выполнять инструкции с повышенными привилегиями, а также уязвимость типа format-string в интерфейсе командной строки.
В список также входят уязвимости, позволяющие обходить средства контроля аутентификации и доступа, и уязвимость, допускающая использование предсказуемого пароля по умолчанию на устройствах, которые всё ещё находятся в заводском состоянии или на этапе после ZTP до настройки учётных данных. К другим проблемам относятся выполнение кода JavaScript в браузере администратора через хранимую XSS-уязвимость и CSRF-атаки в некоторых сессиях, основанных на сертификатах.
Почему это важно?
ArubaOS-CX используется в сетях компаний и государственных учреждений, университетов, медицинских организаций, центров обработки данных и поставщиков услуг. Поэтому риск связан не с отдельным конечным устройством, а с уровнем управления и эксплуатации, который может быть связан с самой сетевой инфраструктурой. Приоритет устранения повышается из-за того, что основная уязвимость не требует действительной учётной записи, тогда как некоторые другие уязвимости могут привести к обходу аутентификации или получению административных привилегий.
HPE заявила, что на момент публикации бюллетеня ей не было известно об активной эксплуатации уязвимостей или о наличии общедоступных эксплойтов, нацеленных на них. Однако отсутствие известных случаев эксплуатации не отменяет необходимости выявить затронутые версии и применить соответствующие обновления, уделив особое внимание устройствам, на которых всё ещё используются пароли по умолчанию, или веткам, достигшим конца периода обслуживания.