Критична вразливість командної ін’єкції в пристроях H3C Magic та NX

Вразливість CVE-2025-29296 дозволяє віддалено виконувати команди з правами root на пристроях H3C Magic та NX. Рекомендується оновлення та обмеження доступу.
CVE-2025-29296CVSS 9.8General

Критична вразливість командної ін’єкції в пристроях H3C Magic та NX

Вразливість CVE-2025-29296 дозволяє віддалено виконувати команди з правами root на пристроях H3C Magic та NX. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
81.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено кілька вразливостей командної ін’єкції в різних моделях H3C Magic та NX, що дозволяють віддаленому зловмиснику виконувати довільні команди з правами root через недостатню перевірку параметрів у API /api/esps.

Бізнес-вплив

Ці вразливості можуть призвести до повного контролю над ураженими пристроями, що ставить під загрозу мережеву інфраструктуру та безпеку даних. Для операторів ІТ це означає високий ризик компрометації мережевого обладнання та потенційні перебої в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень безпеки від виробника для відповідних моделей H3C та застосувати їх. Якщо оновлення недоступні, слід обмежити мережевий доступ до API /api/esps, провести аудит логів на предмет підозрілої активності та пріоритезувати захист цих пристроїв. DataHouse підтримує перевірку версій ПЗ та допомагає у зменшенні мережевої експозиції для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки