
Wprowadzenie do problemu / definicja
Hewlett Packard Enterprise opublikował poprawki bezpieczeństwa dla platformy Aruba Networking ArubaOS-CX, eliminując wiele podatności wpływających na przełączniki wykorzystywane w środowiskach korporacyjnych. Najpoważniejsze błędy umożliwiały zdalne wykonanie kodu bez konieczności uwierzytelnienia, co czyni je szczególnie niebezpiecznymi dla organizacji opierających swoją infrastrukturę na rozwiązaniach sieciowych HPE.
Z perspektywy cyberbezpieczeństwa tego typu luki stanowią wysokie ryzyko operacyjne, ponieważ dotyczą urządzeń znajdujących się w kluczowych punktach infrastruktury. Przełączniki nie tylko obsługują ruch między segmentami sieci, ale często pełnią również istotną rolę w egzekwowaniu polityk dostępu i utrzymaniu ciągłości działania usług.
W skrócie
HPE załatał 34 identyfikatory CVE dotyczące ArubaOS-CX, przy czym część z nich obejmuje większe grupy powiązanych błędów. Najważniejsza z nich, CVE-2026-73749, otrzymała ocenę CVSS 9.8 i dotyczy zestawu usterek mogących prowadzić do nieuwierzytelnionego zdalnego wykonania kodu.
- krytyczna luka pozwala na atak bez logowania,
- poprawki obejmują także błędy wysokiego i średniego ryzyka,
- zagrożenia dotyczą m.in. DoS, eskalacji uprawnień, obejścia uwierzytelnienia i ujawnienia informacji,
- producent nie wskazał aktywnego wykorzystania podatności w momencie publikacji.
Kontekst / historia
ArubaOS-CX to system operacyjny przeznaczony dla nowoczesnych przełączników kampusowych i centrów danych. Rozwiązanie jest wykorzystywane tam, gdzie liczy się wysoka dostępność, automatyzacja zarządzania oraz rozbudowane funkcje sieciowe. Z tego względu wszelkie podatności w tej klasie urządzeń mają znaczenie znacznie wykraczające poza pojedynczy host.
W najnowszym cyklu poprawek HPE usunął ponad 150 błędów w wersjach 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 oraz 10.10.1181. Oznacza to, że pojedynczy numer CVE może reprezentować szerszą grupę problemów technicznych dotyczących podobnego mechanizmu lub komponentu. Producent zaznaczył również, że większość błędów została wykryta wewnętrznie.
Analiza techniczna
Najgroźniejsze podatności wynikają z nieprawidłowego przetwarzania błędnie sformatowanych danych wejściowych kierowanych do jednej z usług działających w AOS-CX. Taki scenariusz zwykle wskazuje na błędy walidacji danych, niepoprawną obsługę parserów protokołów lub niewystarczającą kontrolę nad strukturą przetwarzanych pakietów.
Kluczowym elementem ryzyka jest brak wymogu wcześniejszego uwierzytelnienia. Jeśli podatna usługa jest osiągalna z sieci, atakujący może wysłać odpowiednio przygotowany ruch i doprowadzić do wykonania kodu na urządzeniu. W praktyce może to oznaczać pełne przejęcie przełącznika, modyfikację konfiguracji, zmianę polityk sieciowych lub przygotowanie trwałego punktu dostępowego wewnątrz środowiska.
Oprócz krytycznej grupy błędów poprawki obejmują także 22 luki wysokiego ryzyka oraz 11 podatności średniego ryzyka. Ich potencjalne skutki obejmują:
- odmowę usługi,
- zdalne wykonanie kodu lub poleceń,
- eskalację uprawnień,
- obejście mechanizmów uwierzytelniania,
- ujawnienie informacji,
- odczyt plików i obejście kontroli dostępu.
Z technicznego punktu widzenia szczególnie groźne jest połączenie trzech czynników: ataku pre-auth, możliwości osiągnięcia wykonania kodu oraz potencjalnie wysokich uprawnień procesu docelowego. Taki zestaw znacząco skraca drogę do kompromitacji infrastruktury i zwiększa ryzyko skutecznego naruszenia bezpieczeństwa.
Konsekwencje / ryzyko
Wpływ przejęcia przełącznika sieciowego bywa znacznie większy niż kompromitacja pojedynczego serwera. Urządzenie tej klasy znajduje się w strategicznym miejscu infrastruktury, dlatego jego naruszenie może umożliwić szerokie działania ofensywne w całym środowisku.
- zmianę konfiguracji sieci i zakłócenie działania usług,
- podsłuch, przekierowanie lub manipulację ruchem,
- ułatwienie ruchu lateralnego między segmentami,
- ukrywanie aktywności napastnika przez modyfikację logów i telemetrii,
- osłabienie segmentacji oraz polityk dostępu.
Ryzyko jest szczególnie wysokie tam, gdzie interfejsy administracyjne są wystawione poza dedykowaną sieć zarządzającą, a dostęp do urządzeń nie jest odpowiednio filtrowany przez ACL i zapory. W takich warunkach krytyczna luka typu pre-auth RCE może stać się punktem wejścia do znacznie szerszego incydentu bezpieczeństwa.
Rekomendacje
Najważniejszym działaniem powinno być szybkie zidentyfikowanie wszystkich urządzeń działających na podatnych wersjach ArubaOS-CX oraz zaplanowanie aktualizacji zgodnie z zaleceniami producenta. W środowiskach produkcyjnych proces ten warto połączyć z testami zgodności konfiguracji, automatyzacji i mechanizmów wysokiej dostępności.
- ograniczyć dostęp do interfejsów administracyjnych wyłącznie do dedykowanego segmentu zarządzającego,
- wdrożyć filtrowanie ruchu do płaszczyzny zarządzania za pomocą ACL i firewalli,
- włączyć szczegółowe logowanie działań administracyjnych oraz monitorowanie usług,
- przeanalizować ekspozycję usług dostępnych z sieci użytkowników i stref zewnętrznych,
- regularnie weryfikować wersje firmware oraz stan podatności urządzeń sieciowych,
- korelować logi przełączników z systemem SIEM pod kątem anomalii i zmian konfiguracji,
- przygotować plan awaryjny i procedury rollback na wypadek problemów po wdrożeniu poprawek.
Jeżeli natychmiastowa aktualizacja nie jest możliwa, minimum bezpieczeństwa powinno obejmować izolację interfejsów zarządzających, ograniczenie źródeł dostępu administracyjnego oraz zwiększenie monitoringu ruchu kierowanego do urządzeń infrastrukturalnych.
Podsumowanie
Poprawki HPE dla ArubaOS-CX pokazują, że urządzenia sieciowe pozostają jednym z najważniejszych elementów powierzchni ataku w organizacjach. Szczególnie niebezpieczna luka CVE-2026-73749 potwierdza, że błędy w oprogramowaniu przełączników mogą prowadzić do pełnej kompromitacji kluczowych komponentów infrastruktury.
Dla zespołów bezpieczeństwa oznacza to konieczność szybkiego patchowania, twardej segmentacji płaszczyzny zarządzania oraz lepszej widoczności telemetrycznej wokół urządzeń sieciowych. W praktyce to właśnie szybkość reakcji i ograniczenie ekspozycji usług administracyjnych będą decydować o realnym poziomie ryzyka.
Źródła
- SecurityWeek — https://www.securityweek.com/hpe-patches-critical-rce-vulnerabilities-in-aos-cx/
- HPE Support Advisory Portal — https://support.hpe.com/