Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AOS-CX (CVE-2025-25040)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2025
Última modificación:
22/09/2026

Descripción

Se ha identificado una vulnerabilidad en la funcionalidad ACL de puerto del software AOS-CX que se ejecuta únicamente en la serie de conmutadores HPE Aruba Networking CX 9300 y afecta a: - AOS-CX 10.14.xxxx: todos los parches - AOS-CX 10.15.xxxx: 10.15.1000 y anteriores. La vulnerabilidad es específica del tráfico originado por la plataforma de conmutadores CX 9300 y podría permitir que un atacante omita las reglas ACL aplicadas a los puertos enrutados en la salida. Como resultado, las ACL de puerto no se aplican correctamente, lo que podría provocar un flujo de tráfico no autorizado e infracciones de las políticas de seguridad. Las ACL de VLAN de salida y las ACL de VLAN enrutadas no se ven afectadas por esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hpe:arubaos-cx:*:*:*:*:*:*:*:* 10.14.0000 (incluyendo) 10.14.1040 (excluyendo)
cpe:2.3:o:hpe:arubaos-cx:*:*:*:*:*:*:*:* 10.15.0000 (incluyendo) 10.15.1001 (excluyendo)
cpe:2.3:h:hpe:aruba_cx_9300_\(r8z97a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_\(r8z98a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_\(r8z99a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_\(r9a00a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_32d_\(r8z96a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_32d_\(r9a29a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300_32d_\(r9a30a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f81a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f82a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f83a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f84a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f87a\):-:*:*:*:*:*:*:*
cpe:2.3:h:hpe:aruba_cx_9300s_32p_\(s0f88a\):-:*:*:*:*:*:*:*