网络安全

HPE修复ArubaOS-CX中的严重漏洞,该漏洞可实现远程命令执行

HPE发布了更新,以修复ArubaOS-CX系统中的一个严重漏洞。未经身份验证的攻击者可利用该漏洞以提升的权限执行代码。该安全公告还涵盖另外23个漏洞,其中包括可能导致身份验证绕过、命令执行和交换机控制的问题。

2026-09-03
1 分钟阅读
8 浏览量
فريق تحرير certi.news
HPE修复ArubaOS-CX中的严重漏洞,该漏洞可实现远程命令执行

惠普企业(Hewlett Packard Enterprise,HPE)发布了安全更新,以修复企业网络交换机所使用的ArubaOS-CX操作系统中的一个严重漏洞。该漏洞编号为CVE-2026-73749,表现为某个服务进程内部的缓冲区溢出,使远程且未经身份验证的攻击者能够发送特制数据包,并以提升的权限执行代码。

根据HPE于2026年9月3日发布的安全公告,该问题与ArubaOS-CX中的多个守护进程漏洞有关,原因是对畸形输入的处理不当。公司强烈建议客户升级到包含修复程序的版本,而不是仅依赖公告中未明确说明的缓解措施。

受影响版本和所需更新

  • 10.18.0001版本:升级到10.18.1002或更高版本。
  • 10.17.1021版本及更早版本:升级到10.17.1030或更高版本。
  • 10.16.1051版本及更早版本:升级到10.16.1060或更高版本。
  • 10.13.1180版本及更早版本:升级到10.13.1190或更高版本。
  • 10.10.1180版本及更早版本:升级到10.10.1181或更高版本。

HPE提醒称,10.10.1181版本已达到维护期结束(End of Maintenance),通常只会获得公司内部发现的严重问题修复。这一限制同样适用于CVE-2026-73749,因此对于需要定期更新和维护周期的环境而言,长期依赖这一分支值得重新评估。

更广泛的漏洞范围

该公告并不只涉及主要的严重漏洞,还涵盖另外23个安全漏洞,其中一些漏洞的严重性评级较高,介于8.1和8.8之间。所列问题包括可通过管理界面或命令行操作执行命令、通过某个API端点写入任意文件、以提升的权限执行指令,以及命令行界面中的格式化字符串漏洞。

该列表还包括可绕过身份验证和访问控制机制的漏洞,以及允许利用可预测的默认密码的漏洞,受影响设备包括仍处于出厂状态或在配置凭据前处于ZTP之后阶段的设备。其他问题包括通过存储型XSS在管理员浏览器中执行JavaScript代码,以及针对部分基于证书的会话实施CSRF攻击。

为什么这条消息很重要?

ArubaOS-CX用于企业、政府机构、大学、医疗保健机构、数据中心和服务提供商的网络。因此,风险并不局限于单个终端设备,而是涉及可能与网络自身基础设施相连接的管理和运行层。由于主要漏洞不需要有效账户,而其他一些漏洞可能导致身份验证绕过或获得管理权限,修复工作的优先级进一步提高。

HPE表示,在公告发布时,公司尚未获悉这些漏洞遭到实际利用,也不知道有公开的概念验证代码针对这些漏洞。但已知暂无利用活动并不意味着可以取消对受影响版本进行清点和应用适当更新的必要性,尤其要注意仍在使用默认密码或已经达到维护期结束的分支的设备。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻