1. Hewlett Packard Enterprise (HPE) heeft beveiligingsupdates uitgebracht voor HPE Networking EdgeConnect SD-WAN Gateways en SD-WAN Orchestrator. De updates zijn het gevolg van de identificatie van tientallen kwetsbaarheden, waaronder kritieke kwetsbaarheden, die de beheerinterfaces en API's van EdgeConnect SD-WAN implementaties beïnvloeden.
2. De kwetsbaarheden, die worden bijgehouden onder Security Bulletin HPESBNW05135, gepubliceerd op 15 september 2026, kunnen externe aanvallers volledige controle geven over getroffen systemen. Succesvolle exploitatie kan leiden tot blootstelling van inloggegevens, willekeurige commando-uitvoering, verstoring van netwerkoperaties, of volledige compromittering van een Orchestrator-host of gateway-apparaat.
3. Kritieke kwetsbaarheden met een CVSS-score van 9.9 zijn CVE-2026-76669 en CVE-2026-76670. Dit zijn autorisatie-omzeilingen in de EdgeConnect SD-WAN Orchestrator API, waardoor een externe aanvaller met beperkte geauthenticeerde toegang privileges kan escaleren naar administrator-niveau.
4. Een andere kritieke kwetsbaarheid, CVE-2026-76672 met een CVSS-score van 9.9, kan gevoelige configuratie-informatie uit de Orchestrator blootstellen. Een alleen-lezen geauthenticeerde gebruiker kan via een speciaal vervaardigd verzoek naar een cache-synchronisatie-eindpunt API-tokens en inloggegevens van derden verkrijgen. Deze gevondengevonden inloggegevens kunnen laterale beweging mogelijk maken naar verbonden externe beveiligingsplatforms.
5. HPE heeft ook CVE-2026-76673 bekendgemaakt, een kritieke autorisatie-omzeiling in de Orchestrator API met een CVSS-score van 9.8. Deze kwetsbaarheid kan externe, niet-geauthenticeerde aanvallers administratieve privileges verlenen en de host volledig compromitteren zonder een geldig account.
6. Daarnaast is er CVE-2026-76674, een kritieke kwetsbaarheid met een CVSS-score van 9.8, die EdgeConnect SD-WAN Gateways beïnvloedt. Deze kwetsbaarheid betreft buffer overflows in het onderliggende besturingssysteem, waardoor een externe, niet-geauthenticeerde aanvaller willekeurige code en commando's kan uitvoeren op het getroffen apparaat, wat kan leiden tot volledige controle over de gateway.
7. Het beveiligingsadvies dekt ook kwetsbaarheden met hoge ernst, waaronder command injection, buffer overflow, server-side request forgery, informatie-onthulling, privilege-escalatie en denial-of-service. Verschillende kwetsbaarheden kunnen geauthenticeerde gebruikers met beperkte privileges toestaan om commando's uit te voeren met root-privileges, terwijl andere niet-geauthenticeerde aanvallers services kunnen laten crashen of toegang kunnen krijgen tot gevoelige systeeminformatie.
8. Betrokken Gateway-releases zijn ECOS 9.7.0.0 en eerder, 9.6.3.1 en eerder, 9.5.8.1 en eerder, en 9.4.8.2 en eerder. Betrokken Orchestrator-releases zijn versie 9.7.0 en eerder, 9.6.3 en eerder, 9.5.8 en eerder, en 9.4.10 en eerder. De Orchestrator-versie moet gelijk zijn aan of nieuwer zijn dan de ECOS-release die op de beheerde gateways draait.
9. HPE heeft de kwetsbaarheden verholpen in ECOS 9.7.1.0, 9.6.4.0, 9.5.9.0 en 9.4.9.0 of latere versies voor de Gateways. Voor de Orchestrator moeten organisaties upgraden naar versies 9.7.1, 9.6.4, 9.5.9 of 9.4.11 of latere versies.
10. Als tijdelijke defensieve maatregel raadt HPE aan om command-line en web management interfaces te isoleren op een specifiek Layer 2 segment of VLAN, Layer 3 firewall policies af te dwingen, en administratieve activiteit te loggen. HPE was zich op het moment van publicatie van het bulletin niet bewust van openbare exploitcode of actieve exploitatie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!