Hewlett Packard Enterprise (HPE), kurumsal ağ anahtarlarında kullanılan ArubaOS-CX işletim sistemindeki kritik bir güvenlik açığını gidermek üzere güvenlik güncellemeleri yayımladı. CVE-2026-73749 tanımlayıcısını taşıyan güvenlik açığı, hizmet süreçlerinden birindeki arabellek taşmasından kaynaklanıyor ve uzaktaki, kimliği doğrulanmamış bir saldırganın özel olarak hazırlanmış paketler göndererek yüksek ayrıcalıklarla kod yürütmesine olanak tanıyor.
3 Eylül 2026'da yayımlanan HPE güvenlik bültenine göre sorun, ArubaOS-CX içindeki bir daemon'da hatalı biçimlendirilmiş girdilerin yanlış işlenmesinden kaynaklanan çeşitli güvenlik açıklarıyla ilişkili. Şirket, müşterilere bültende belirtilmeyen azaltma önlemleriyle yetinmek yerine düzeltmeleri içeren sürümlere yükseltme yapmalarını önemle tavsiye ediyor.
Etkilenen sürümler ve gerekli güncellemeler
- 10.18.0001 sürümü: 10.18.1002 veya daha yeni bir sürüme yükseltin.
- 10.17.1021 ve önceki sürümler: 10.17.1030 veya daha yeni bir sürüme yükseltin.
- 10.16.1051 ve önceki sürümler: 10.16.1060 veya daha yeni bir sürüme yükseltin.
- 10.13.1180 ve önceki sürümler: 10.13.1190 veya daha yeni bir sürüme yükseltin.
- 10.10.1180 ve önceki sürümler: 10.10.1181 veya daha yeni bir sürüme yükseltin.
HPE, 10.10.1181 sürümünün bakım süresinin (End of Maintenance) sona erdiği ve genellikle yalnızca şirketin dahili olarak tespit ettiği kritik sorunlara yönelik düzeltmeleri aldığı konusunda uyarıyor. Bu kısıtlama CVE-2026-73749 için de geçerli olduğundan, bu dala uzun vadeli bağlılık, düzenli güncelleme ve bakım döngüsüne ihtiyaç duyan ortamlar açısından yeniden değerlendirilmelidir.
Daha geniş bir güvenlik açığı kapsamı
Bülten yalnızca ana kritik güvenlik açığıyla sınırlı değil; bazıları 8.1 ile 8.8 arasında yüksek önem derecesi puanlarına sahip 23 başka güvenlik açığını da kapsıyor. Belirtilen sorunlar arasında yönetim arayüzü veya komut satırı işlemleri üzerinden komut yürütme, API uç noktalarından biri aracılığıyla rastgele dosya yazma, yüksek ayrıcalıklarla talimat yürütme ve komut satırı arayüzünde bir format-string güvenlik açığı bulunuyor.
Liste ayrıca kimlik doğrulama ve erişim denetimi kontrollerinin atlanmasına yönelik güvenlik açıklarını ve hâlâ fabrika durumunda olan veya kimlik bilgileri ayarlanmadan ZTP sonrası aşamada bulunan cihazlarda öngörülebilir bir varsayılan paroladan yararlanılmasına olanak tanıyan bir güvenlik açığını içeriyor. Diğer sorunlar arasında depolanmış XSS yoluyla yöneticinin tarayıcısında JavaScript kodu yürütülmesi ve sertifika tabanlı bazı oturumlarda CSRF saldırıları yer alıyor.
Bu haber neden önemli?
ArubaOS-CX; şirketlerin ve kamu kurumlarının ağlarında, üniversitelerde, sağlık kuruluşlarında, veri merkezlerinde ve hizmet sağlayıcılarda kullanılıyor. Bu nedenle risk tek bir uç cihazla sınırlı değil; ağ altyapısının kendisiyle bağlantılı olabilecek bir yönetim ve işletim katmanını ilgilendiriyor. Ana güvenlik açığı geçerli bir hesap gerektirmediği, diğer bazı güvenlik açıkları ise kimlik doğrulamanın atlanmasına veya yönetici ayrıcalıklarının elde edilmesine yol açabildiği için düzeltme önceliği artıyor.
HPE, bülten yayımlandığı sırada güvenlik açıklarının aktif olarak istismar edildiğine veya bunları hedef alan herkese açık kavram kanıtlama yazılımlarının bulunduğuna dair bilgisinin olmadığını belirtti. Ancak bilinen bir istismarın bulunmaması, etkilenen sürümlerin tespit edilmesi ve uygun güncellemelerin uygulanması gereğini ortadan kaldırmıyor. Özellikle hâlâ varsayılan parolaları kullanan veya bakım süresi sona ermiş dallarda bulunan cihazlara dikkat edilmesi gerekiyor.