Hewlett Packard Enterprise (HPE) は 2026 年 9 月 1 日、企業ネットワーク向けスイッチ OS Aruba AOS-CX の脆弱性 31 件をまとめて修正しました。最も深刻なのは CVSS 9.8 の CVE-2026-73749 で、認証やユーザー操作を必要とせず、影響を受けるデーモンプロセスに細工したパケットを送るだけで特権権限でのコード実行が可能となります。BleepingComputer が 9 月 3 日に報道しました。
主なポイント
- CVE-2026-73749 はバッファオーバーフローで、無認証・遠隔から特権プロセスに対して任意コード実行が可能
- 同時修正の 23 件には CVSS 8.1〜8.8 のコマンド実行、任意ファイル書き込み、認証バイパス、権限昇格、DoS、Stored XSS、CSRF なども含まれる
- 固定リリースは AOS-CX 10.18.1002 / 10.17.1030 / 10.16.1060 / 10.13.1190 / 10.10.1181 (10.10 系はサポート終了扱い)
- HPE は現時点で公開の Proof-of-Concept や実際の悪用事例は確認していないと説明
- シンガポール CSA も緊急アドバイザリを発行、対象組織に速やかな更新を要請
出典: HPE patches critical ArubaOS-CX remote code execution flaw (BleepingComputer)