HPE AOS-CX में 9.8 अंक की खामी—बिना लॉगिन ऊँचे अधिकार वाला कोड चल सकता है

HPE Networking ने 1 सितंबर 2026 को AOS-CX के लिए सुरक्षा अद्यतन जारी किए। HPE की आधिकारिक सुरक्षा सलाह के अनुसार, CVE-2026-73749 में बिना प्रमाणीकरण वाला दूरस्थ हमलावर प्रभावित सेवा को विशेष रूप से तैयार पैकेट भेजकर ऊँचे अधिकारों के साथ कोड चला सकता है।
SecurityWeek की 4 सितंबर की रिपोर्ट ने इसका CVSS v3.1 स्कोर 9.8 और पाँच सुधारित AOS-CX शाखाएँ दर्ज कीं। रिपोर्ट के समय HPE को सूचीबद्ध कमजोरियों के वास्तविक हमलों में इस्तेमाल की जानकारी नहीं थी, लेकिन पैच उपलब्ध होने और हमले में खाते या उपयोगकर्ता की सहभागिता आवश्यक न होने के कारण अद्यतन टालना उचित नहीं है।
खामी तैयार पैकेट से दूरस्थ कोड निष्पादन तक पहुँचती है
CVE-2026-73749 किसी एक साधारण सत्यापन त्रुटि के बजाय AOS-CX के एक अनाम डेमन में मौजूद कई बफर ओवरफ्लो कमजोरियों को एक पहचान के अंतर्गत रखती है। विकृत इनपुट का अनुचित प्रसंस्करण प्रभावित सेवा को भेजे गए तैयार पैकेटों के जरिए दूरस्थ कोड निष्पादन सम्भव बना सकता है।
CVSS वेक्टर के अनुसार हमला नेटवर्क से किया जा सकता है, उसकी जटिलता कम है और उसके लिए पहले से कोई अधिकार या उपयोगकर्ता की सहभागिता आवश्यक नहीं है। सफल शोषण से गोपनीयता, अखंडता और उपलब्धता—तीनों पर उच्च प्रभाव पड़ सकता है; इसी संयोजन से 9.8 का गंभीर आधार स्कोर बनता है।
HPE ने प्रभावित डेमन या सेवा का सार्वजनिक नाम और पोर्ट नहीं बताया है। इसलिए किसी एक अनुमानित पोर्ट को बंद देखकर उपकरण को सुरक्षित नहीं माना जा सकता; निर्णायक उपाय प्रभावित बिल्ड को सुधारित संस्करण से बदलना है।
प्रभावित शाखा और न्यूनतम सुधारित बिल्ड

प्रशासक को केवल 10.16 या 10.17 जैसी शाखा नहीं, प्रत्येक स्विच की पूरी संस्करण संख्या देखनी होगी। BleepingComputer की संस्करण-सूची आधिकारिक सलाह में दिए गए प्रभावित और सुधारित बिल्ड का यह मिलान प्रस्तुत करती है:
- AOS-CX 10.18: 10.18.0001 सूचीबद्ध प्रभावित संस्करण है; 10.18.1002 या बाद के संस्करण पर अद्यतन करें।
- AOS-CX 10.17: 10.17.1021 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधारित बिल्ड 10.17.1030 है।
- AOS-CX 10.16: 10.16.1051 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधारित बिल्ड 10.16.1060 है।
- AOS-CX 10.13: 10.13.1180 और उससे पुराने संस्करण प्रभावित हैं; न्यूनतम सुधारित बिल्ड 10.13.1190 है।
- AOS-CX 10.10: 10.10.1180 और उससे पुराने संस्करण प्रभावित हैं; CVE-2026-73749 के लिए 10.10.1181 या बाद का बिल्ड चाहिए।
10.10 शाखा रखरखाव की समाप्ति पर पहुँच चुकी है। उसकी आयु और जटिलता के कारण 10.10.1181 में केवल HPE के आंतरिक शोध से मिली गंभीर कमजोरियों के सुधार शामिल हैं; सलाह की दूसरी कमजोरियाँ इस शाखा में पूरी तरह ठीक नहीं हुई हैं। इसलिए 10.10.1181 इस गंभीर खामी का तत्काल सुधार है, पर समर्थित शाखा में स्थानांतरण का विकल्प नहीं।
रखरखाव समाप्त कर चुके संस्करणों को HPE सम्भावित रूप से प्रभावित मानता है, जब तक किसी सलाह में स्पष्ट अपवाद न हो। समर्थन समाप्त हो चुकी तैनातियों के जोखिम का आकलन भी कंपनी ने नहीं किया है। सूची में पुराना संस्करण न दिखना उसके सुरक्षित होने का प्रमाण नहीं है।
पहले पहुँच सीमित करें, फिर अद्यतन सत्यापित करें

HPE का सामान्य अस्थायी बचाव CLI और वेब-आधारित प्रबंधन इंटरफेस को समर्पित लेयर-2 खंड या VLAN तक सीमित करना अथवा लेयर-3 और उससे ऊपर की फायरवॉल नीतियों से नियंत्रित करना है। यह नियंत्रण हमले की सम्भावना घटा सकता है, लेकिन अनाम प्रभावित सेवा की पहचान सार्वजनिक न होने के कारण इसे पैच का विकल्प नहीं माना जा सकता।
- हर AOS-CX उपकरण की पूरी बिल्ड संख्या और समर्थन स्थिति दर्ज करें। उच्च उपलब्धता वाली जोड़ी या समूह के सदस्यों को अलग-अलग जाँचें, क्योंकि उनके वास्तविक संस्करण भिन्न हो सकते हैं।
- देखें कि इंटरनेट, उपयोगकर्ता या अतिथि नेटवर्क और अन्य अविश्वसनीय खंडों से स्विच के प्रबंधन पते, CLI या वेब इंटरफेस तक कोई मार्ग खुला तो नहीं है। ACL, फायरवॉल और दूरस्थ प्रशासन के नियमों को साथ में जाँचें।
- अप्रत्याशित पहुँच मिलने पर उसे स्वीकृत प्रशासनिक स्रोतों तक सीमित करें। लेखा और लॉगिंग नियंत्रण सक्रिय रखें, ताकि उपयोगकर्ता गतिविधि और संसाधन उपयोग दर्ज हो सके।
- उपकरण मॉडल और वर्तमान शाखा के अनुकूल सुधारित बिल्ड स्थापित करें। अद्यतन के बाद चल रहा संस्करण दोबारा निकालकर ऊपर दिए गए न्यूनतम बिल्ड से मिलाएँ; केवल स्थापना प्रक्रिया सफल दिखना पर्याप्त सत्यापन नहीं है।
उत्पादन नेटवर्क में बदलाव से पहले विन्यास का सुरक्षित बैकअप, उपलब्ध रखरखाव अवधि और वापसी योजना जाँचना संचालन सम्बन्धी सावधानी है। सुरक्षा का मुख्य मानदंड फिर भी सीधा है: उसी शाखा के निर्धारित सुधारित बिल्ड से नीचे रहने पर CVE-2026-73749 ठीक नहीं होती।
सार्वजनिक सक्रिय शोषण अज्ञात है, खतरा काल्पनिक नहीं
सलाह जारी होने के समय HPE को इन कमजोरियों के सक्रिय शोषण या सार्वजनिक रूप से उपलब्ध अवधारणा-प्रमाण कोड की जानकारी नहीं थी। यह केवल ज्ञात सार्वजनिक स्थिति बताता है; इससे यह निष्कर्ष नहीं निकलता कि शोषण असम्भव है या निजी प्रयास अवश्य पहचान लिए जाएँगे।
फिलहाल प्रभावित सीमाएँ, 9.8 का स्कोर, बिना प्रमाणीकरण वाला हमला-पथ और पाँच शाखाओं के सुधारित बिल्ड प्रकाशित हैं। आगे HPE सलाह में संशोधन, अतिरिक्त पहचान संकेत या शोषण की नई जानकारी जोड़ सकता है, लेकिन मौजूदा प्रमाण संस्करण मिलान, पहुँच सीमित करने और उपलब्ध सुधार स्थापित करने के लिए पर्याप्त हैं।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।