Khởi nghiệp và Kinh doanh

ArubaOS-CX có lỗi RCE không cần đăng nhập: gói vá xử lý 34 CVE

|Tác giả: Ban biên tập QUASA|7 phút đọc| 4
ArubaOS-CX có lỗi RCE không cần đăng nhập: gói vá xử lý 34 CVE

Ngày 1/9/2026, HPE công bố các bản cập nhật ArubaOS-CX xử lý 34 CVE, trong đó CVE-2026-73749 gồm các lỗi tràn bộ đệm có thể dẫn đến thực thi mã từ xa với đặc quyền nâng cao mà không cần đăng nhập. Bản tổng hợp độc lập của SecurityWeek xác nhận CVE này có điểm CVSS 9,8, còn toàn bộ đợt cập nhật gồm một CVE nghiêm trọng, 22 CVE mức cao và 11 CVE mức trung bình.

Trong đợt công bố ngày 1/9/2026, bản tin HPESBNW05134 rev.1 của HPE chỉ ra các bản sửa 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 và 10.10.1181. Tại thời điểm phát hành bản tin, hãng chưa biết đến thảo luận công khai hoặc mã khai thác nhắm vào các lỗ hổng được liệt kê.

CVE-2026-73749 có thể chiếm quyền thiết bị như thế nào

CVE-2026-73749 bao gồm nhiều lỗi trong một daemon của ArubaOS-CX. Daemon này có thể xử lý sai dữ liệu đầu vào không đúng định dạng; kẻ tấn công từ xa không cần xác thực có thể gửi các gói tin được chế tạo đặc biệt tới dịch vụ bị ảnh hưởng và, nếu khai thác thành công, thực thi mã với đặc quyền nâng cao.

Vector CVSS là AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Điều đó cho thấy đường tấn công đi qua mạng, có độ phức tạp thấp, không đòi hỏi đặc quyền sẵn có hay tương tác của người dùng, đồng thời có thể gây tác động cao đến tính bí mật, toàn vẹn và sẵn sàng của hệ thống.

HPE không công khai tên daemon hoặc cổng của dịch vụ bị ảnh hưởng. Vì vậy, việc giao diện web không mở trực tiếp ra Internet chưa đủ để loại trừ rủi ro: phạm vi kiểm tra phải bao gồm mọi đường mạng có thể đưa lưu lượng không tin cậy tới switch, kể cả mạng quản trị dùng chung, mạng đối tác, mạng khách và các phân đoạn nội bộ ít được kiểm soát.

Đối chiếu nhánh đang chạy với bản sửa tối thiểu

Các nhánh ArubaOS-CX được đối chiếu với bản sửa tối thiểu, riêng nhánh 10.10 được đánh dấu đã hết bảo trì.

Phạm vi ảnh hưởng được xác định theo phiên bản AOS-CX, không chỉ theo tên dòng switch. Quản trị viên cần lấy phiên bản thực tế của từng thiết bị rồi đối chiếu với các ngưỡng sau:

  • Nhánh 10.18: bản 10.18.0001 bị ảnh hưởng; nâng lên 10.18.1002 hoặc mới hơn.
  • Nhánh 10.17: các bản 10.17.1021 trở xuống bị ảnh hưởng; nâng lên 10.17.1030 hoặc mới hơn.
  • Nhánh 10.16: các bản 10.16.1051 trở xuống bị ảnh hưởng; nâng lên 10.16.1060 hoặc mới hơn.
  • Nhánh 10.13: các bản 10.13.1180 trở xuống bị ảnh hưởng; nâng lên 10.13.1190 hoặc mới hơn.
  • Nhánh 10.10: các bản 10.10.1180 trở xuống bị ảnh hưởng; bản 10.10.1181 xử lý những lỗ hổng nghiêm trọng do HPE phát hiện nội bộ.

Nhánh 10.10 đã hết thời gian bảo trì và cần được tách khỏi bốn nhánh còn lại trong kế hoạch ứng phó. Do tuổi đời và độ phức tạp của nhánh này, bản 10.10.1181 không xử lý đầy đủ mọi lỗ hổng trong bản tin; nó không đồng nghĩa toàn bộ 34 CVE đã được khắc phục trên 10.10.

Các phiên bản đã hết thời gian bảo trì được xem là có khả năng bị ảnh hưởng trừ khi có tuyên bố khác. Với phần mềm đã hết hỗ trợ, mức phơi nhiễm chưa được đánh giá đầy đủ, nên đích đến phù hợp là một nhánh còn được hỗ trợ thay vì duy trì lâu dài trên bản sửa giới hạn.

Ưu tiên thiết bị theo khả năng bị tiếp cận

Điểm CVSS 9,8 đặt CVE-2026-73749 ở mức nghiêm trọng, nhưng thứ tự xử lý trong thực tế còn phụ thuộc vào khả năng dịch vụ trên thiết bị nhận lưu lượng từ nguồn không tin cậy. Một cây quyết định ngắn có thể chia kho thiết bị thành bốn nhóm:

  1. Nếu phiên bản thuộc phạm vi ảnh hưởng và switch nhận lưu lượng từ Internet, mạng đối tác, mạng khách hoặc phân đoạn không tin cậy, xếp thiết bị vào nhóm ưu tiên cao nhất.
  2. Nếu switch không tiếp xúc trực tiếp với các mạng đó nhưng đường quản trị hoặc điều khiển nằm trong VLAN dùng chung, ưu tiên tiếp theo và siết quyền truy cập trong lúc chờ nâng cấp.
  3. Nếu giao diện quản trị đã nằm trong VLAN chuyên dụng, được lọc bằng tường lửa và có ghi nhật ký, vẫn phải lên lịch vá; các kiểm soát này chỉ làm giảm bề mặt tấn công.
  4. Nếu thiết bị chạy nhánh 10.10 hoặc phần mềm đã hết hỗ trợ, lập kế hoạch chuyển nhánh thay vì xem bản sửa giới hạn là trạng thái cuối cùng.

Trong cùng một nhóm phiên bản, switch biên, thiết bị nối với mạng quản trị, hệ thống phục vụ nhiều tenant và thiết bị không có phương án dự phòng nên được xử lý trước vì sự cố có thể ảnh hưởng phạm vi vận hành lớn hơn. Đây là cách xếp hạng rủi ro của đội vận hành, không phải bằng chứng rằng một dòng switch cụ thể đang bị nhắm mục tiêu.

Giảm phơi nhiễm trong lúc chờ cửa sổ bảo trì

Cặp switch ArubaOS-CX được nâng cấp theo từng bước và kiểm tra dịch vụ trước khi khôi phục lưu lượng.

Biện pháp giảm thiểu được công bố là giới hạn CLI và giao diện quản trị web trong một phân đoạn hoặc VLAN lớp 2 chuyên dụng, hoặc kiểm soát truy cập bằng chính sách tường lửa từ lớp 3 trở lên. Cơ chế accounting cũng nên được bật để theo dõi hoạt động người dùng và mức sử dụng tài nguyên.

Do dịch vụ gắn với CVE-2026-73749 chưa được nêu tên công khai, cô lập giao diện quản trị không thể được diễn giải thành bằng chứng rằng mọi đường khai thác đã bị chặn. Đây là lớp giảm rủi ro tạm thời trong thời gian chuẩn bị nâng cấp, không thay thế bản phần mềm đã sửa.

Với cặp switch dự phòng, kế hoạch bảo trì cần xác định thiết bị được nâng cấp trước, cách chuyển lưu lượng, tiêu chí dừng và điều kiện quay lui. Trước khi khôi phục toàn bộ lưu lượng, đội vận hành cần xác nhận phiên bản đang chạy, trạng thái dự phòng, bảng định tuyến, các liên kết quan trọng, khả năng quản trị và nhật ký bất thường.

Chưa có mã khai thác công khai, nhưng dữ liệu còn thiếu

Trạng thái “chưa có thảo luận công khai hoặc mã khai thác” chỉ phản ánh thông tin tại ngày bản tin được phát hành. Nó không chứng minh lỗ hổng chưa từng bị khai thác, cũng không bảo đảm mã khai thác sẽ không xuất hiện sau khi các bản sửa đã được công bố.

Thông tin kỹ thuật hiện còn thiếu tên daemon, cổng dịch vụ và chỉ dấu xâm nhập dành riêng cho CVE-2026-73749. Vì vậy, quyết định trước mắt phải dựa trên ba dữ liệu đã xác định được: phiên bản đang chạy, khả năng nhận lưu lượng không tin cậy và mức độ dự phòng của thiết bị; các đánh giá tiếp theo sẽ phụ thuộc vào việc HPE có cập nhật bản tin hoặc công bố thêm dữ liệu khai thác hay không.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0