13 марта 2026, 12:57
HPE устранила уязвимости в операционной системе Aruba Networking AOS-CX
Hewlett Packard Enterprise устранила ряд уязвимостей безопасности в операционной системе Aruba Networking AOS-CX, в том числе некоторое количество проблем с аутентификацией и выполнением кода.
AOS-CX — это облачная сетевая операционная система (NOS), разработанная дочерней компанией HPE Aruba Networks для коммутаторов серии CX. Они предназначены для кампусных сетей и центров обработки данных.
Наиболее серьёзной сегодня является критическая уязвимость обхода аутентификации (отслеживаемая как CVE-2026-23813), которую злоумышленники без привилегий могут применять в простых атаках для сброса паролей администратора.
«В веб-интерфейсе управления коммутаторами AOS-CX обнаружена уязвимость, которая потенциально может позволить неаутентифицированному удалённому злоумышленнику обойти существующие средства аутентификации. В некоторых случаях это может позволить сбросить пароль администратора. Компания HPE Aruba Networking не располагает информацией о каких-либо публичных обсуждениях или эксплойт-коде, нацеленном на эти конкретные уязвимости, на момент публикации данного уведомления», — заявили в HPE.
IT-администраторы, которые не могут немедленно установить обновления безопасности, могут предпринять одну из следующих мер по смягчению последствий:
ограничить доступ ко всем интерфейсам управления выделенным сегментом уровня 2 или VLAN для изоляции трафика управления;
внедрить строгие политики на уровне 3 и выше для контроля доступа к интерфейсам управления, разрешая доступ только авторизованным и доверенным хостам;
выключить интерфейсы HTTP(S) на коммутируемых виртуальных интерфейсах (SVI) и маршрутизируемых портах там, где доступ к управлению не требуется;
применить списки контроля доступа плоскости управления (ACL) для защиты любых интерфейсов управления с поддержкой REST/HTTP, гарантируя, что только доверенные клиенты могут подключаться к конечным точкам HTTPS/REST;
включить комплексный учёт, журналирование и мониторинг всех действий на интерфейсах управления для обнаружения и реагирования на попытки несанкционированного доступа.
HPE пока не обнаружила общедоступного кода эксплойта, демонстрирующего принципиальную функция использования уязвимостей, или доказательств их применения в реальных условиях.
В июле 2025 года компания предупредила о наличии жёстко закодированных учётных данных в точках доступа Aruba Instant On, которые могут позволить злоумышленникам обойти стандартную аутентификацию устройства.
До этого HPE устранила восемь уязвимостей в своём решении для резервного копирования и дедупликации данных на дисках StoreOnce, включая одну, связанную с обходом аутентификации, и три, связанные с удалённым выполнением кода.
В январе Агентство по кибербезопасности и защите инфраструктуры США (CISA) выявило уязвимость HPE OneView максимальной степени опасности, которая, как предполагается, используется в атаках.
Читают сейчас

2 часа назад
Midjourney купила стартап-компания в области астрологии Co‑Star и разрабатывает собственное программа
ИИ‑лаборатория Midjourney приобрела стартап-компания Co‑Star — разработчика социального астрологического приложения. Co‑Star с 4,3 млн ежемесячных пользователей позволяет строить натальные карты, полу

2 часа назад
NHTSA: Tesla поставила рекорд по числу ДТП с участием автопилота — 207 инцидентов за месяц
Автомобили Tesla с системами помощи водителю 207 раз попадали в ДТП в мае 2026 года. Согласно данным Национального управления безопасности дорожного движения США (NHTSA), это рекордное число за месяц
3 часа назад
Microsoft представила две новые модели MAI и постепенно заменяет ими OpenAI в собственных сервисах
Microsoft AI анонсировала две новые модели: MAI‑Image-2.5-Pro для генерации изображений и MAI‑Voice-2-Flash для синтеза речи. Обе уже доступны разработчикам через Azure AI Foundry и песочницу MAI Play

3 часа назад
МВД сообщило о задержании в Новосибирской области группы рассыльщиков Android‑вирусов
В Новосибирской области полицейские задержали группу подозреваемых, которые, по версии следствия, распространяли вредоносное ПО для Android‑устройств, получали доступ к аккаунтам пользователей и оформ

3 часа назад
Суд признал законным увольнение сотрудницы московской компании за отправку данных в DeepSeek и на личную почту
Топ‑менеджера московской инженерной компании уволили за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek. Женщина в суде безуспешно пыталась получить от фирмы «золотой парашют», со