
Hewlett Packard Enterprise закрыла критическую уязвимость в сетевой операционной системе ArubaOS-CX, которую можно было использовать для удалённого выполнения кода. Ошибка получила идентификатор CVE-2026-73749 и связана с переполнением буфера в демоне, обрабатывающем специально подготовленные пакеты.
По данным HPE, удалённый атакующий без авторизации мог отправить на уязвимый сервис специально сформированные данные и добиться выполнения кода с повышенными привилегиями. В бюллетене компании говорится: «Multiple vulnerabilities exist in a daemon of ArubaOS-CX that may allow for improper processing of malformed input».
Для уязвимости уже выпущены исправленные ветки. HPE рекомендует перейти на них как можно скорее, а для одной из версий отдельно указала статус End of Maintenance.
Версия AOS-CX 10.10.1181 уже достигла End of Maintenance и получает только исправления для внутренних критических проблем, к которым HPE отнесла и CVE-2026-73749. На момент публикации бюллетеня компания не знала о реальной эксплуатации уязвимости или публичных proof-of-concept-эксплойтах.
Помимо критической CVE-2026-73749, бюллетень HPE описывает ещё 23 проблемы безопасности. Часть из них получила высокий рейтинг, а способы атаки включают удалённое выполнение команд, обход контроля доступа, подмену файлов, XSS и CSRF.
Среди перечисленных проблем есть уязвимости, которые затрагивают веб-интерфейс управления, API и командную строку AOS-CX. В одних случаях атакующему достаточно быть пользователем с низкими привилегиями, в других требуется доступ к соседней сети или взаимодействие администратора с вредоносным содержимым.
HPE отдельно приводит пример с паролем по умолчанию: если устройство остаётся в заводском состоянии или после ZTP до настройки учётных данных, удалённый атакующий без авторизации может получить полный административный контроль. Есть и сценарии, при которых злоумышленник обходит проверки доступа и повышает привилегии через API.
ArubaOS-CX используется в сетевых коммутаторах HPE Aruba Networking для корпоративных клиентов, государственных организаций, университетов, медицинских учреждений, дата-центров и провайдеров. В этом же бюллетене компания советует обновиться на исправленные релизы, чтобы закрыть все перечисленные проблемы сразу.