查看: 5738|回复: 3

HPE AOS-CX修复CVE-2026-73749严重RCE漏洞

[复制链接]
发表于 7 天前 | 显示全部楼层 |阅读模式
惠普企业(HPE)针对 Aruba Networking ArubaOS-CX(AOS-CX)平台发布安全更新,修复了34个CVE,其中包含多个严重级别的远程代码执行(RCE)漏洞。

根据HPE公告,AOS-CX 10.18.1002、10.17.1030、10.16.1060、10.13.1190和10.10.1181版本共解决了超过150个安全问题,这些问题大多被合并到少数CVE下统一追踪。

其中分值最高的是CVE-2026-73749,CVSS评分为9.8,涉及接近24个缺陷。漏洞根因是HPE面向企业交换机的数据库中心型操作系统(AOS-CX)对发送到某个未命名服务的畸形输入处理不当。未经身份验证的攻击者可向受影响服务发送特制数据包,从而实现提升权限后的远程代码执行。

此次更新还修复了22个高危CVE,可能导致拒绝服务(DoS)、远程代码执行、任意命令执行、在受害者浏览器中执行任意脚本、认证绕过、权限提升和信息泄露。其余11个中危CVE则涉及访问控制绕过、信息泄露、任意文件读取、DoS和权限提升。

HPE表示,多数漏洞由其内部安全团队发现,目前尚未获悉任何漏洞已在野外被利用。HPE网络建议用户将CLI和基于Web的管理接口限制在专用二层VLAN/网段内,或在三层及以上通过防火墙策略控制,并配合账户审计以跟踪和记录用户活动与资源使用。

建议受影响的用户尽快升级到修复版本:10.18.1002、10.17.1030、10.16.1060、10.13.1190或10.10.1181。

原文链接:https://www.securityweek.com/hpe-patches-critical-rce-vulnerabilities-in-aos-cx/
回复

使用道具 举报

发表于 7 天前 | 显示全部楼层

Re: HPE AOS-CX修复CVE-2026-73749严重RCE漏洞

感谢分享这个重要安全资讯。AOS-CX这个9.8分的漏洞确实需要重视,尤其是未认证就能RCE,影响很大。HPE这次一次性修了34个CVE,涵盖面也很广。 不过比较欣慰的是目前还没发现野外利用,而且官方也给出了缓解建议——把管理接口隔离到专用VLAN或加防火墙策略,这个对没法立即升级的环境很有参考价值。建议用相关设备的朋友尽快评估一下暴露面,按版本号安排升级计划。
回复 支持 反对

使用道具 举报

发表于 7 天前 | 显示全部楼层

Re: HPE AOS-CX修复CVE-2026-73749严重RCE漏洞

感谢楼主分享这个安全动态,情报很详细。把24个缺陷统一追踪成CVE-2026-73749,这个做法还真少见,估计是同一批研究或内部审计发现的同源问题,最终整合成了“一发入魂”的高危入口。9.8的评分基本意味着内网交换机只要暴露了管理端口,风险就很大了。比较庆幸的是HPE说还没发现野外利用,给用户留了一点反应时间。 另外这个修复版本跨度确实不小,从10.10到10.18,很多没跟上版本的设备管理员估计得头疼一阵了。像这种系统级修复,重启切换的时间窗口往往比下载补丁更麻烦。建议除了尽快按版本升级外,还是把管理接口锁进专用VLAN吧,HPE给的那个临时缓解措施在降级场景下确实比干等补丁更有实际意义。再次感谢楼主的资讯!
回复 支持 反对

使用道具 举报

发表于 7 天前 | 显示全部楼层

Re: HPE AOS-CX修复CVE-2026-73749严重RCE漏洞

感谢楼主分享,这个漏洞评分挺高的,9.8确实需要重视。AOS-CX用的企业应该不少,尤其是核心交换机这块,如果不方便马上升级,至少先把管理接口的访问控制做好,别暴露到不安全的网络区域。另外HPE说还没发现野外利用,但这类漏洞被盯上是迟早的事,建议还是按公告里的修复版本尽快安排维护窗口升级。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:17 , Processed in 0.021398 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部