Em 10 de março de 2026, a HPE Aruba Networking divulgou a vulnerabilidade CVE-2026-23813 no AOS-CX – com um valor CVSS de 9,8 segundo o fabricante. Um atacante não autenticado com acesso à interface de gerenciamento web pode contornar a autenticação e, segundo o fabricante, redefinir a senha de administrador em determinadas configurações. O resultado é o controle total sobre o switch: VLANs, ACLs, portas de espelhamento, roteamento – tudo o que um administrador pode fazer. No mesmo advisory foram ainda corrigidas três vulnerabilidades de command injection classificadas como High (CVE-2026-23814, -23815, -23816).
A boa notícia: no momento não há explorações conhecidas, nenhum código de exploit público e nenhuma entrada no catálogo KEV da CISA. É justamente por isso que agora é o momento certo de agir – enquanto a janela entre a divulgação e as primeiras tentativas de ataque ainda pertence a você. A experiência com falhas comparáveis no plano de gerenciamento mostra que essa janela raramente permanece aberta por muito tempo.
O padrão, aliás, não é novo: já em junho de 2025 a HPE fechou com a CVE-2025-37093 (CVSS 9,8) um authentication bypass nos appliances de backup StoreOnce – também crítico, também sem exploração conhecida, também no plano de gerenciamento. Seja switch ou appliance de backup: os acessos de administração dos componentes de infraestrutura são recorrentemente o elo mais fraco e merecem o mesmo endurecimento que qualquer sistema exposto.
Quem é afetado
São afetados os switches AOS-CX das séries CX 4100i, 6000, 6100, 6200F, 6300, 6400, 8320, 8325, 8360, 8400, 9300 e 10000 – ou seja, praticamente todo o portfólio atual de campus e data center, do switch de acesso no andar ao core. A HPE disponibiliza versões corrigidas por ramo: AOS-CX 10.17.1001, 10.16.1030, 10.13.1161 e 10.10.1180.
O pré-requisito para o ataque é a acessibilidade do gerenciamento web. Quem colocou suas interfaces de gerenciamento de forma limpa em uma rede separada já reduziu drasticamente a explorabilidade – quem opera a interface web acessível a partir da rede de produção ou de clientes deve tratar a falha como aguda.
O que fazer agora
- Levantar o inventário: quais switches AOS-CX rodam em qual ramo de versão e de onde o gerenciamento web deles é acessível?
- Aplicar o patch por ramo: para 10.17.1001, 10.16.1030, 10.13.1161 ou 10.10.1180 – na próxima janela de manutenção planejada, não em algum momento indefinido.
- Isolar os acessos de gerenciamento: o gerenciamento de switches e appliances pertence a uma VLAN de gerenciamento dedicada ou a uma zona de firewall própria – nunca em redes não confiáveis e muito menos na internet. Essa é a única medida que também protege contra a próxima falha desse tipo.
- Restringir o acesso: limitar a acessibilidade da interface web via ACL a redes de administração; desativar serviços de gerenciamento não necessários.
- Verificar também o StoreOnce: atualizar os appliances de backup para a versão 4.3.11 ou mais recente – a infraestrutura de backup é, em caso de ransomware, a sua última linha de defesa.
- Manter o controle: registrar e alarmar de forma centralizada alterações inesperadas de senha de administrador e alterações de configuração nos switches.
Como a sector7 apoia
Como systemhouse de gestão própria com certificação HPE, planejamos e conduzimos o rollout de patches por toda a sua infraestrutura de switches – incluindo a separação limpa das redes de gerenciamento. Nosso monitoramento 24/7 no NOC reporta alterações de configuração e de status da sua infraestrutura o tempo todo, e com nossa prática de backup Veeam garantimos que também o plano de backup esteja endurecido. Tudo a preços mensais fixos.
Fontes
- HPE Security Bulletin HPESBNW05027: https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05027en_us&docLocale=en_US
- SecurityWeek sobre o advisory do AOS-CX (14.03.2026): https://www.securityweek.com/critical-hpe-aos-cx-vulnerability-allows-admin-password-resets/
- SecurityWeek sobre a CVE-2025-37093 (StoreOnce, junho de 2025): https://www.securityweek.com/hpe-patches-critical-vulnerability-in-storeonce/