HPE vá hàng loạt lỗ hổng RCE nghiêm trọng trong nền tảng AOS-CX

Công nghệ04 tháng 9, 2026·3 phút đọc

Hewlett Packard Enterprise (HPE) vừa phát hành bản vá cho 34 CVE trên nền tảng ArubaOS-CX (AOS-CX), bao gồm các lỗ hổng thực thi mã từ xa (RCE) ở mức nghiêm trọng với điểm CVSS lên tới 9.8. Các bản vá này cũng giải quyết hơn 150 lỗi ở các phiên bản khác nhau, trong đó có nhiều lỗ hổng liên quan đến DoS, vượt qua xác thực và leo thang đặc quyền.

HPE vá hàng loạt lỗ hổng RCE nghiêm trọng trong nền tảng AOS-CX

HPE vá hàng loạt lỗ hổng RCE nghiêm trọng trong nền tảng AOS-CX

Hewlett Packard Enterprise (HPE) vừa phát hành các bản vá quan trọng cho nền tảng Aruba Networking ArubaOS-CX (AOS-CX), nhằm khắc phục 34 lỗ hổng bảo mật được công bố, trong đó có những lỗ hổng thực thi mã từ xa (RCE) ở mức độ nghiêm trọng. Các bản cập nhật này được đánh giá là rất cần thiết cho các doanh nghiệp đang vận hành hệ thống mạng sử dụng switch của Aruba.

Theo thông báo từ HPE, hơn 150 lỗi đã được vá trong các phiên bản AOS-CX 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 và 10.10.1181. Đáng chú ý, nhiều lỗi trong số này được gom nhóm và theo dõi dưới cùng một mã CVE.

Lỗ hổng nghiêm trọng với điểm CVSS 9.8

Gần hai chục vấn đề được theo dõi chung dưới mã CVE-2026-73749 (điểm CVSS 9.8) đã được xử lý trong đợt cập nhật này. Các lỗ hổng bảo mật nghiêm trọng bắt nguồn từ việc xử lý không đúng cách các dữ liệu đầu vào được gửi đến một dịch vụ không được nêu tên trong hệ điều hành hướng cơ sở dữ liệu của HPE dành cho switch doanh nghiệp.

Theo hãng, một kẻ tấn công chưa xác thực có thể khai thác các lỗ hổng này bằng cách gửi các gói tin được thiết kế đặc biệt đến dịch vụ dễ bị tấn công, từ đó đạt được khả năng thực thi mã từ xa với các đặc quyền nâng cao.

SecurityWeekSecurityWeek

Hàng loạt lỗ hổng ở mức cao và trung bình

Ngoài các lỗ hổng nghiêm trọng kể trên, các bản cập nhật mới cũng giải quyết 22 lỗ hổng ở mức cao có thể dẫn đến:

  • Tấn công từ chối dịch vụ (DoS)
  • Thực thi mã từ xa (RCE)
  • Thực thi lệnh tùy ý
  • Thực thi mã script tùy ý trong trình duyệt của nạn nhân
  • Vượt qua xác thực
  • Leo thang đặc quyền
  • Tiết lộ thông tin

11 lỗ hổng còn lại ở mức trung bình, có thể gây ra các vấn đề như vượt qua kiểm soát truy cập, tiết lộ thông tin, đọc file tùy ý, DoS và leo thang đặc quyền.

HPE cho biết phần lớn các lỗ hổng này được phát hiện nội bộ bởi đội ngũ an ninh của hãng và hiện chưa ghi nhận bất kỳ trường hợp nào bị khai thác ngoài thực tế.

Khuyến nghị cho quản trị viên hệ thống

HPE đưa ra khuyến nghị cụ thể để giảm thiểu rủi ro:

“Để giảm thiểu khả năng kẻ tấn công khai thác các lỗ hổng này, HPE Networking khuyến nghị hạn chế giao diện quản lý CLI và web trong một phân đoạn Lớp 2/VLAN chuyên dụng và/hoặc được kiểm soát bởi các chính sách tường lửa ở Lớp 3 trở lên, cùng với các biện pháp kiểm soát kế toán để theo dõi và ghi nhật ký hoạt động cũng như việc sử dụng tài nguyên của người dùng.”

Đối với các doanh nghiệp tại Việt Nam đang sử dụng switch Aruba trong hạ tầng mạng, việc nhanh chóng cập nhật firmware lên các phiên bản mới nhất là điều đặc biệt quan trọng. Các quản trị viên nên lên kế hoạch bảo trì ngoài giờ hoạt động để tránh gián đoạn dịch vụ, đồng thời kiểm tra kỹ các chính sách tường lửa và phân đoạn mạng quản trị.

SecurityWeek SmallSecurityWeek Small

Kết luận

Việc HPE nhanh chóng vá các lỗ hổng RCE nghiêm trọng trên nền tảng AOS-CX cho thấy tầm quan trọng của việc duy trì cập nhật bảo mật thường xuyên cho hạ tầng mạng doanh nghiệp. Các nhà quản trị hệ thống nên theo dõi sát các thông báo bảo mật từ nhà sản xuất và áp dụng các bản vá ngay khi có thể để bảo vệ hệ thống trước các nguy cơ tấn công tiềm ẩn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗