AOS-CX में बिना लॉगिन दूरस्थ कोड चल सकता था—34 CVE के पैच आए

SecurityWeek की 4 सितंबर की रिपोर्ट के अनुसार Hewlett Packard Enterprise ने HPE Networking AOS-CX की 34 CVE के लिए सुधार जारी किए। इनमें CVSS 9.8 वाली CVE-2026-73749 शामिल है, जिसके सफल शोषण से बिना प्रमाणीकरण उन्नत अधिकारों के साथ दूरस्थ कोड चलाया जा सकता था; रिपोर्ट के समय HPE को इन कमजोरियों के वास्तविक शोषण की जानकारी नहीं थी।
HPE के आधिकारिक बुलेटिन HPESBNW05134 की जारी होने की तारीख 1 सितंबर 2026 और अंतिम अद्यतन 2 सितंबर दर्ज है। बुलेटिन प्रभावित शाखाओं, न्यूनतम सुधरे संस्करणों और अंतरिम नेटवर्क नियंत्रणों को स्पष्ट करता है; इसलिए प्रशासकों को अपने प्रत्येक स्विच का संस्करण मिलाना होगा, न कि केवल सार्वजनिक शोषण के संकेत की प्रतीक्षा करनी होगी।
CVE-2026-73749 में हमला कैसे संभव था
CVE-2026-73749 AOS-CX के एक डेमन में विकृत इनपुट के अनुचित प्रसंस्करण से जुड़ी कई बफर ओवरफ्लो कमजोरियों का सामूहिक पहचानकर्ता है। प्रभावित सेवा को विशेष रूप से बनाए गए पैकेट भेजने वाला दूरस्थ हमलावर सफल शोषण के बाद उन्नत अधिकारों से कोड चला सकता था।
इसका CVSS 3.1 आधार स्कोर 9.8 है। दर्ज वेक्टर के अनुसार हमला नेटवर्क से किया जा सकता है, उसकी जटिलता कम है, पहले से कोई अधिकार नहीं चाहिए और उपयोगकर्ता की भागीदारी आवश्यक नहीं है; गोपनीयता, अखंडता और उपलब्धता पर संभावित प्रभाव उच्च है। शीर्षक में “बिना लॉगिन” इसी पूर्व प्रमाणीकरण की अनुपस्थिति को बताता है—यह किसी सामान्य प्रवेश-पृष्ठ को पार करने का दावा नहीं है।
सभी 34 CVE का प्रभाव समान नहीं है। अद्यतन में दूरस्थ कोड या आदेश चलाने के अलावा सेवा बाधित करने, प्रमाणीकरण और अभिगम नियंत्रण को पार करने, विशेषाधिकार बढ़ाने, फाइल पढ़ने तथा संवेदनशील जानकारी उजागर करने वाली कमजोरियां भी हैं। इसलिए केवल CVE-2026-73749 खोजकर बाकी सुरक्षा अद्यतन को छोड़ना पूरे सुधार समूह को लागू करने के बराबर नहीं होगा।
प्रभावित और सुधरे संस्करणों का मिलान

BleepingComputer की शाखा-वार सूची प्रभावित सीमाओं और उनके न्यूनतम सुधरे रिलीज का यह मिलान देती है:
- 10.18 शाखा: 10.18.0001 प्रभावित है; 10.18.1002 या बाद का संस्करण लगाना है।
- 10.17 शाखा: 10.17.1021 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधरा संस्करण 10.17.1030 है।
- 10.16 शाखा: 10.16.1051 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधरा संस्करण 10.16.1060 है।
- 10.13 शाखा: 10.13.1180 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधरा संस्करण 10.13.1190 है।
- 10.10 शाखा: 10.10.1180 और उससे पुराने संस्करण प्रभावित हैं; 10.10.1181 में आंतरिक रूप से मिली गंभीर कमजोरियों के सुधार हैं, लेकिन यह रखरखाव-समाप्त शाखा है।
10.10.1181 को बाकी सुधरे संस्करणों के समान पूर्ण आधार नहीं मानना चाहिए। शाखा की आयु और जटिलता के कारण HPE ने उसमें केवल आंतरिक रूप से पहचानी गई गंभीर कमजोरियों को सुधारा है; बुलेटिन की सभी समस्याएं इस शाखा में दूर नहीं हुई हैं। रखरखाव समाप्त कर चुके संस्करणों को प्रभावित मानना और समर्थित रिलीज में स्थानांतरण की योजना बनाना आवश्यक है।
समर्थन समाप्त कर चुके संस्करणों के बारे में HPE ने जोखिम का आकलन नहीं किया है। ऐसे संस्करणों को संभावित रूप से प्रभावित मानना होगा। किसी साइट या स्विच समूह में मिश्रित संस्करण चल रहे हों तो सबसे नया उपकरण देखकर पूरे समूह को सुरक्षित घोषित नहीं किया जा सकता; हर उपकरण की शाखा और पूरा संस्करण अलग दर्ज होना चाहिए।
पैच से पहले प्रबंधन पहुंच की जाँच-सूची

मुख्य उपचार संबंधित सुधरे संस्करण में उन्नयन है। परीक्षण, बदलाव की स्वीकृति या रखरखाव अवधि के कारण तुरंत पैच न लग सके तो प्रबंधन सतह को सीमित करना जोखिम घटा सकता है, लेकिन कमजोर कोड को ठीक नहीं करता।
- हर स्विच का पूरा AOS-CX संस्करण और शाखा दर्ज करें। केवल उत्पाद परिवार या प्रमुख संस्करण लिखना पर्याप्त नहीं है।
- स्थापित संस्करण को ऊपर दी गई प्रभावित सीमा और न्यूनतम सुधरे रिलीज से मिलाएं। रखरखाव या समर्थन समाप्त होने की स्थिति अलग दर्ज करें।
- CLI और वेब-आधारित प्रबंधन इंटरफेस को समर्पित लेयर-2 खंड या VLAN तक सीमित करें। लेयर-3 और उससे ऊपर केवल स्वीकृत प्रशासनिक प्रणालियों को फायरवॉल नीति से पहुंच दें।
- सामान्य उपयोगकर्ता, अतिथि और अन्य अविश्वसनीय नेटवर्क से प्रबंधन पते तक मार्ग उपलब्ध न होने की पुष्टि करें। केवल पासवर्ड बदलना पर्याप्त नियंत्रण नहीं है, क्योंकि CVE-2026-73749 में पूर्व प्रमाणीकरण जरूरी नहीं था।
- उपयोगकर्ता गतिविधि और संसाधन उपयोग के लिए लेखांकन तथा लॉगिंग चालू रखें। इससे संदिग्ध प्रबंधन प्रयासों और बदलावों की बाद में समीक्षा की जा सकेगी।
- उन्नयन के बाद स्विच पर वास्तव में चल रहा संस्करण दोबारा देखें। बदलाव पूरा होने का टिकट या डाउनलोड हुई फाइल सफल स्थापना का प्रमाण नहीं है।
प्रबंधन VLAN और फायरवॉल नीति हमलावर की प्रभावित सेवा तक पहुंच घटाते हैं; सुधरा संस्करण कमजोर कोड पथ को संबोधित करता है। ये पूरक नियंत्रण हैं। पृथक्करण को स्थायी रूप से पैच टालने का विकल्प मानना इस सलाह के दायरे से बाहर होगा।
शोषण न दिखने पर भी पैच क्यों जरूरी है
बुलेटिन जारी होते समय HPE को सूचीबद्ध कमजोरियों को निशाना बनाने वाली सार्वजनिक चर्चा या शोषण कोड की जानकारी नहीं थी, और अधिकतर समस्याएं कंपनी के आंतरिक सुरक्षा अनुसंधान से मिली थीं। यह केवल उस तारीख तक उपलब्ध जानकारी का विवरण है—इससे यह सिद्ध नहीं होता कि किसी निजी नेटवर्क पर प्रयास नहीं हुआ या आगे शोषण विकसित नहीं होगा।
मौजूदा स्थिति में स्पष्ट सीमा यही है: सूचीबद्ध प्रभावित रिलीज को उसकी शाखा के सुधरे संस्करण में ले जाना है, जबकि 10.10 की सीमित सुधार-कवरेज अलग से ध्यान मांगती है। आगे जोखिम का आकलन HPE के संशोधित बुलेटिन, नए रिलीज नोट या विश्वसनीय शोषण चेतावनी से बदल सकता है; फिलहाल सार्वजनिक शोषण का प्रमाण न मिलना पैच स्थगित करने का तकनीकी आधार नहीं है।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।