Критична вразливість командної ін’єкції в пристроях H3C Magic та NX
Вразливість CVE-2025-29296 дозволяє віддалено виконувати команди з правами root на пристроях H3C Magic та NX. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 81.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено кілька вразливостей командної ін’єкції в різних моделях H3C Magic та NX, що дозволяють віддаленому зловмиснику виконувати довільні команди з правами root через недостатню перевірку параметрів у API /api/esps.
Бізнес-вплив
Ці вразливості можуть призвести до повного контролю над ураженими пристроями, що ставить під загрозу мережеву інфраструктуру та безпеку даних. Для операторів ІТ це означає високий ризик компрометації мережевого обладнання та потенційні перебої в роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень безпеки від виробника для відповідних моделей H3C та застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до API /api/esps, провести аудит логів на предмет підозрілої активності та пріоритезувати захист цих пристроїв. DataHouse підтримує перевірку версій ПЗ та допомагає у зменшенні мережевої експозиції для підвищення безпеки.