יצרנית HPE פרסמה תיקון לפגיעות קריטית במערכת ההפעלה ArubaOS-CX, המריצה חלק ניכר ממתגי הרשת הארגוניים של Aruba Networking. הפגיעות היא גלישת חוצץ (buffer overflow) המאפשרת לתוקף שאינו מאומת לשלוח חבילות רשת בנויות במיוחד ולגרום להרצת קוד בהרשאות מוגברות על השירות הפגיע. מכיוון שמתגי רשת יושבים בליבת התשתית הארגונית, פגיעות מסוג זה מהווה סיכון גבוה גם בלי ראיות לניצול בשטח.

| מזהה | CVE-2026-73749 |
|---|---|
| מוצר וגרסאות מושפעות | HPE Aruba ArubaOS-CX, ענפי 10.10 עד 10.18 (גרסאות מדויקות בטבלת היצרן) |
| חומרה | קריטית (ציון מדויק לא פורסם בכתבות שנסקרו) |
| מנוצל בפועל | לא דווח נכון למועד הפרסום |
| סטטוס תיקון | תוקן; יש לעדכן לגרסה 10.18.1002+, 10.17.1030+ או 10.16.1060+ בהתאם לענף |
מה קרה
הפגיעות יושבת בתהליכון (daemon) שרץ על המתג ומטפל בתעבורת רשת נכנסת. תוקף שיודע לשלוח לו חבילה מעוצבת בקפידה יכול לגרום לגלישת חוצץ ולהשתלט על התהליך בהרשאות מוגברות, בלי צורך בשם משתמש או סיסמה. לצד הפגיעות המרכזית, HPE תיקנה עשרות פגיעויות נוספות באותו עדכון – חלקן פורמט-סטרינג, כתיבת קבצים שרירותית ועקיפת אימות בממשק הניהול, וגם בעיה של סיסמאות ברירת מחדל צפויות במכשירים חדשים.
הגרסה 10.10 הגיעה לסוף תמיכה רגילה, כך שתוקנו בה רק הבעיות החמורות ביותר – ארגונים שעדיין רצים עליה צריכים לשקול שדרוג לענף נתמך.
נקודות לשים לב
- בדקו את ענף הגרסה שלכם מול טבלת התיקונים של HPE ועדכנו בהקדם – אין לחכות לחלון תחזוקה רגיל כשמדובר בפגיעות שאינה דורשת אימות.
- אם המתגים חשופים לרשת לא מהימנה או לאינטרנט – זו עדיפות מיידית; במתגים פנימיים בלבד עדיין מומלץ לתקן בהקדם האפשרי.
- אם אי אפשר לעדכן מיד, הגבילו גישת רשת לממשקי הניהול והשירותים החשופים של המתג ל-VLAN ניהול מבודד בלבד, כ-workaround זמני.
- סיסמאות ברירת מחדל צפויות היו חלק מהתיקון – ודאו שכל מתג Aruba חדש קיבל סיסמת ניהול ייחודית ולא נותר עם ברירת המחדל של היצרן.
- נכון לעכשיו אין דיווח על ניצול בשטח, אך פרטי הפגיעות כבר פומביים – הסיכון עולה ככל שעובר זמן בלי עדכון.
מקורות: BleepingComputer · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.