deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

HPE, ArubaOS-CX'teki kimlik doğrulamasız RCE açığını yamaladı (CVE-2026-73749)

HPE, ArubaOS-CX'teki kimlik doğrulamasız uzaktan kod yürütme açıklarını yamaladı; bu açıklar bir ağ saldırganının etkilenen anahtarlar (switch) üzerinde yüksek ayrıcalıklarla keyfi kod çalıştırmasını sağlıyor ve kullanıcı etkileşimi gerektirmiyor.

HPE, ArubaOS-CX'teki kimlik doğrulamasız RCE açığını yamaladı (CVE-2026-73749)

Ne oldu

HPE, Aruba ağ anahtarlarının (switch) üzerinde çalışan işletim sistemi ArubaOS-CX'teki bir dizi buffer overflow zafiyeti için yamalar yayınladı. BleepingComputer'ın 3 Eylül 2026 tarihli haberine ve dev.to'daki bir analizde aktarıldığına göre, bu açıklar sistem daemon'larındaki hatalı girdi işleme kaynaklanıyor ve kimlik doğrulaması yapmayan bir uzak saldırganın etkilenen cihazda yüksek ayrıcalıklarla keyfi kod çalıştırmasına izin veriyor. HPE, sorunu HPESBNW05134 danışma belgesi kapsamında açıkladı ve CVE-2026-73749 olarak izleniyor.

Danışma belgesi birden fazla sürüm hattını kapsıyor: ArubaOS-CX 10.18, 10.17, 10.16, 10.13 ve 10.10 için hat bazında düzeltmeler mevcut. Dikkat çekici bir nokta, kamuoyuna açıklanan bilgiler savunmasız daemon'un adını, ilgili protokolü veya dinlediği portu belirtmiyor; bu boşluk, hedefe yönelik ağ tespitini zorlaştırıyor.

Sömürü nasıl işlerdi

dev.to'daki yazı, saldırı akışını sahada gözlemlenmiş değil, açıklamadan çıkarılmış bir çıkarım olarak çerçeveliyor ve kaynak materyalde aktif sömürü belgelenmemiş. Varsayılan akışta, etkilenen servise erişebilen bir saldırgan hedef daemon'a özenle hazırlanmış paketler gönderir. Hatalı girdi işleme, bu girdinin bir buffer'ı taşımasına izin verir ve sömürü başarılı olursa saldırgan anahtar üzerinde yüksek ayrıcalıklarla keyfi kod yürütme yetkisi kazanır. Kullanıcı etkileşimi gerekmez.

Yazının defalarca vurguladığı bir sınır şudur: bir daemon'un çökmesi veya bellek bozulması tek başına başarılı kod yürütme kanıtı değildir. Erişilebilirlik ve çökmeler incelenmesi gereken sinyallerdir, ihlal kanıtı değil.

Başarı; savunmasız bir sürümün çalışıyor olmasına, saldırganın servise IPS, ACL veya benzeri kontrollerin engellemesi olmadan erişebilmesine ve girdi işleme açığının yalnızca süreci çökertmek yerine fiilen kod yürütmeye dönüştürülmesine bağlıdır.

Azaltım önerileri

İlgili hat için düzeltilmiş sürüme güncelleme yapmak kesin çözümdür. Geçici bir önlem olarak HPE, CLI ve web yönetim erişimini adanmış Layer 2 segmentlerine veya VLAN'lara kısıtlamayı ya da yönetim arabirimini Layer 3 ve üzeri firewall politikalarıyla korumayı, ayrıca kullanıcı eylemlerinin ve kaynak kullanımının izlenmesini öneriyor. dev.to analizi kendi çıkarımı olarak, control-plane policing ve anormal trafik izlemenin faydalı tamamlayıcılar olduğunu ancak güncellemeyi kurmanın yerini tutmadığını ekliyor.

Savunmacıların nelere bakması gerekiyor

Endpoint EDR ürünleri ağ donanımını izleyemediği için yazı cihaz düzeyindeki kanıtlara işaret ediyor: cihaz kayıt yapacak şekilde yapılandırılmışsa çökme kayıtları ve yeniden başlatma geçmişleri, core dump'lar, şüpheli dosyalar ve yeni eklenmiş yerel hesaplar veya anahtarlar. Ağ tarafında, etkilenen servise yönelik anormal paketler ve anahtarın bilinmeyen hedeflere giden bağlantıları incelenmeyi hak ediyor. Alışılmadık ACL veya yönlendirme değişiklikleri gösteren yapılandırma farkları ile tanıdık olmayan kaynak adresleri listeleyen yönetim kayıtları da işaret edilmiş. Bu gözlemlerden hiçbiri tek başına bir saldırıyı doğrulamaz ve yazı, inceleme sırasında taramaları, çökmeleri, kod yürütmeyi ve yapılandırma müdahalelerini birbirinden ayrı değerlendirme kategorilerine ayırmayı öneriyor.

Neden önemli

Ağ altyapısını çalıştıran yazılımdaki ön kimlik doğrulaması, ağ üzerinden erişilebilir bir kod yürütme açığı, ağ operatörleri için neredeyse en kötü senaryodur. Yazının çıkarsadığı gibi, bir anahtar üzerinde yüksek ayrıcalıklarla çalışan kod ACL'leri, yönlendirmeyi ve izleme ayarlarını değiştirmek, trafiği yönlendirmek veya dinlemek ya da iç ağa sızmak için bir basamak olarak kullanılabilir. Açıklama daemon'u, protokolü ve portu bildirmediği için savunmacılar dar kapsamlı tespit kuralları yazamıyor; bu da pratik yükü yönetim erişilebilirliğini azaltmaya ve hızlı yamalamaya kaydırıyor. 10.10 ve 10.13 gibi eski hatlar dahil beş sürüm hattı kapsam içinde olduğundan, ArubaOS-CX çalıştıran her ortam için firmware envanteri kontrolü mantıklı ilk adımdır.

  • #security
  • #vulnerability
  • #networking
  • #arubaos-cx
  • #patching

İlgili yazılar