Hewlett Packard Enterprise (HPE) は 2026 年 9 月 1 日、企業ネットワーク向けスイッチ OS Aruba AOS-CX の脆弱性 31 件をまとめて修正しました。最も深刻なのは CVSS 9.8 の CVE-2026-73749 で、認証やユーザー操作を必要とせず、影響を受けるデーモンプロセスに細工したパケットを送るだけで特権権限でのコード実行が可能となります。BleepingComputer が 9 月 3 日に報道しました。

主なポイント

  • CVE-2026-73749 はバッファオーバーフローで、無認証・遠隔から特権プロセスに対して任意コード実行が可能
  • 同時修正の 23 件には CVSS 8.1〜8.8 のコマンド実行、任意ファイル書き込み、認証バイパス、権限昇格、DoS、Stored XSS、CSRF なども含まれる
  • 固定リリースは AOS-CX 10.18.1002 / 10.17.1030 / 10.16.1060 / 10.13.1190 / 10.10.1181 (10.10 系はサポート終了扱い)
  • HPE は現時点で公開の Proof-of-Concept や実際の悪用事例は確認していないと説明
  • シンガポール CSA も緊急アドバイザリを発行、対象組織に速やかな更新を要請

出典: HPE patches critical ArubaOS-CX remote code execution flaw (BleepingComputer)