Спецпроекты

Безопасность Администратору Пользователю

HPE срочно исправляет опасные уязвимости в своей ОС для коммутаторов

Операционная система Aruba AOS-CX содержала ряд уязвимостей, одна из которых позволяла сбрасывать административный пароль с минимальными усилиями

Без пароля и привилегий

Hewlett Packard Enterprise (HPE) выпустила ряд патчей к уязвимостям в своей операционной системе для коммутаторов Aruba AOS-CX. В числе исправленных - критический «баг», позволявший сбрасывать административные пароли.

Уязвимость, обозначенная как CVE-2026-23813, получила оценку в 9,8 балла по шкале угроз CVSS, то есть, близкую к максимальной. В случае успешной эксплуатации потенциальный злоумышленник, не обладающий никакими привилегиями в системе, получает возможность осуществить сброс административного пароля, причём без аутентификации и сколько-нибудь значительных затрат усилий.

Как это часто случается, источником проблемы стал веб-интерфейс управления коммутаторами. Технических деталей вендор представил лишь самый минимум, отметив, что потенциальный злоумышленник может обойти все существующие инструменты авторизации.

Операционная система коммутаторов HPE Aruba AOS-CX содержала ряд уязвимостей

В качестве контрмеры предлагается минимизировать доступ к веб-интерфейсу специально выделенной виртуальной сетью и тем самым изолировать трафик управления от всего остального.

Кроме того, рекомендовано отключить управляющие интерфейсы HTTP/HTTPS, если в них нет острой необходимости, реализовать «белые списки» и задействовать журналирование и мониторинг, чтобы своевременно выявить подозрительную активность.

Другие уязвимости

Помимо критической, исправлены ещё четыре уязвимости в диапазоне от 6,5 до 8,8 баллов по шкале CVSS.

Самой серьёзной из них является CVE-2026-23814, открывающая возможность внедрения (инъекции) аутентифицированных команд в командную строку AOS-CX с помощью специально сформированных параметров. В результате злоумышленник может запустить произвольный код в системе.

Следом идёт CVE-2026-23815 (оценка CVSS 7,2 балла), также допускающая внедрение аутентифицированных команд, но на этот раз - в специализированный исполняемый файл, который используется интерфейсом командной строки AOS-CX. В результате эксплуатации злоумышленник получает возможность запрашивать выполнение несанкционированных команды операционной системы хоста.

Столько же баллов набрала уязвимость CVE-2026-23816, которая позволяет внедрять аутентифицированные команды в интерфейс командной строки AOS-CX и с помощью специально сформированных входных данных добиваться выполнения нужных им команд.

Наименее серьёзной считается CVE-2026-23817 (оценка CVSS 6,5 балла): проблема позволяет злоумышленникам перенаправлять пользователей на произвольные вредоносные URL-адреса с помощью специально сформированных запросов, что потенциально может привести к фишинговым атакам.

Информации о попытках эксплуатации какой-либо из этих уязвимостей у вендора нет.

«Коммутаторы Aruba CX - это высокопрофильные устройства для крупных инфраструктур, а значит, уязвимость в них создаёт потенциальную точку входа для всех сетей, расположенных за ними, - отмечает Никита Павлов, эксперт по информационной безопасности компании SEQ. - Тем важнее соблюдать основы безопасного обращения с ними. К сожалению, в сетевых консолях управления довольно часто находят серьёзные уязвимости, так что доступ к ним необходимо контролировать особенно пристально».

Роман Георгиев

Короткая ссылка