HPE выпустила патч для критической уязвимости ArubaOS-CX с идентификатором CVE-2026-73749: баг позволял удалённо выполнить код на сетевом оборудовании без аутентификации. Для компаний, у которых коммутаторы Aruba стоят в ядре сети, кампусе или дата-центре, это не очередная скучная запись в бюллетене, а прямой сигнал проверить версии и ускорить обновление.
Проблема затрагивает ArubaOS-CX, сетевую операционную систему HPE Aruba Networking для корпоративных коммутаторов. Как пишет BleepingComputer, речь идёт о переполнении буфера в одном из daemon-процессов: злоумышленник может отправить специально сформированные пакеты и добиться выполнения кода с повышенными привилегиями. Иными словами, входной билет не нужен: при удачном сценарии атакующему достаточно достучаться до уязвимого сервиса.
HPE перечислила ветки, которые требуют обновления. Для релиза 10.18.0001 вендор рекомендует переход на 10.18.1002 или новее. Для 10.17.1021 и более ранних версий исправление находится в 10.17.1030 и выше, для 10.16.1051 и ниже — в 10.16.1060+, для 10.13.1180 и ниже — в 10.13.1190+, для 10.10.1180 и ниже — в 10.10.1181+. Отдельно HPE оговорила, что ветка 10.10.1181 уже находится в статусе End of Maintenance: она получает только исправления критических проблем, найденных самой компанией. Фактически это означает простую вещь: если инфраструктура всё ещё держится на старой ветке, откладывать миграцию дальше уже некуда.
На одной CVE история не заканчивается. В том же бюллетене HPE описала ещё 23 уязвимости, часть из них получила высокие оценки серьёзности — от 8.1 до 8.8. Среди сценариев есть и те, что особенно неприятны для корпоративной эксплуатации: выполнение команд через web-интерфейс управления, запись произвольных файлов в базовую ОС, обход аутентификации, повышение привилегий, а также использование предсказуемого заводского пароля для полного административного доступа к устройству, если оно осталось в состоянии factory-default или после Zero Touch Provisioning. Набор выглядит не как единичный сбой, а как напоминание, что поверхность атаки у современного сетевого оборудования давно сравнялась по сложности с серверным ПО.
Особенно выделяются несколько уязвимостей из списка. CVE-2026-73752 позволяет атакующему с доступом к соседней сети записывать произвольные файлы в underlying operating system через API endpoint, что потенциально ведёт к удалённому выполнению кода. CVE-2026-73751 касается web-интерфейса управления и позволяет низкопривилегированному пользователю выполнять произвольные команды в базовой ОС. CVE-2026-73782 описывает format-string уязвимость в CLI, через которую атакующий с доступом к соседней сети может выполнить код от привилегированного пользователя. Добавим к этому CVE-2026-73779 с обходом аутентификации и CVE-2026-73778 с заводским паролем по умолчанию, и картина получается показательная: защита сети ломается не только через экзотические zero-day, но и через рутинные административные хвосты.
Для русскоязычной IT-аудитории здесь важен не только сам факт патча, но и тип уязвимости ArubaOS-CX. Коммутаторы такого класса обычно живут не в лаборатории, а в больших компаниях, вузах, госструктурах, медицинских организациях, у провайдеров и в дата-центрах. Если атакующий получает выполнение кода на сетевом уровне, дальше в ход идут уже знакомые вещи: закрепление в инфраструктуре, перехват трафика, движение между сегментами, давление на отказоустойчивость и попытки добраться до систем управления. Для разработчиков это напоминание, что безопасность заканчивается не на Kubernetes и CI/CD; для IT-директора — что инвентаризация версий сетевого ПО должна жить в том же контуре контроля, что и серверные патчи; для HR и операционных команд — что компрометация сетевого оборудования почти всегда превращается в инцидент, который бьёт по всей компании, а не только по админам.
HPE отдельно заявила, что на момент публикации бюллетеня ей не было известно об активной эксплуатации перечисленных багов и о публичных proof-of-concept для них. Это хорошая новость, но не повод расслабляться. Уязвимость ArubaOS-CX уже описана достаточно конкретно: есть класс бага, есть условия эксплуатации, есть список исправленных веток. После таких публикаций окно между выходом патча и появлением рабочих техник атаки обычно не растягивается надолго. Вендор прямо рекомендует клиентам обновиться до исправленных релизов, и в данном случае это звучит не как формальность, а как минимально разумный план действий.
История с ArubaOS-CX ещё раз показывает, как меняется отношение к сетевому стеку: коммутатор больше нельзя считать немым железом, которое достаточно один раз настроить и забыть. Это полноценная программная платформа со своими daemon-процессами, API, web-интерфейсами и, как следствие, с теми же классами ошибок, что и у любого другого сложного ПО. Вопрос уже не в том, будут ли находить такие баги дальше, а в том, у кого процессы обновления инфраструктуры действительно успевают за скоростью этих находок.