HPE Aruba - CVE-2026-63455

Date de publication :

Il s'agit d'une vulnérabilité de contournement de l'authentification affectant l'interface REST API de HPE Aruba EdgeConnect SD-WAN Orchestrator.

HPE Aruba EdgeConnect SD-WAN Orchestrator est une plateforme centralisée permettant l'administration, la supervision et l'orchestration des infrastructures SD-WAN Aruba.

La vulnérabilité est causée par plusieurs défauts de sécurité dans les mécanismes d'authentification de l'interface API, permettant à un utilisateur non authentifié d'accéder à des fonctions normalement protégées. Un attaquant distant peut exploiter ces faiblesses sans authentification préalable pour interagir avec les fonctionnalités de gestion de l'orchestrateur et accéder à des informations sensibles.

Elle permet à un attaquant non authentifié de consulter et de modifier des informations sensibles sur le système cible.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Élévation de privilèges
•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-306 : Missing Authentication for Critical Function

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   HPE Aruba EdgeConnect SD-WAN Orchestrator versions 9.6.2.x à 9.6.2.40208 incluses
•   HPE Aruba EdgeConnect SD-WAN Orchestrator versions 9.6.3.x à 9.6.3.40137 incluses
•   HPE Aruba EdgeConnect SD-WAN Orchestrator versions 9.7.0.x à 9.7.0.43263 incluses

Contournement provisoire

•   Restreindre l'accès aux interfaces de gestion web et CLI à un segment ou un VLAN dédié
•   Restreindre l'accès aux interfaces de gestion à l'aide de règles de pare-feu de couche 3 ou supérieure
•   Mettre en œuvre des mécanismes de journalisation et de traçabilité des activités utilisateurs et de l'utilisation des ressources
•   Configurer des listes d'adresses IP autorisées pour les utilisateurs locaux de l'Orchestrator
•   Configurer des listes d'adresses IP autorisées pour les clés API utilisées par l'Orchestrator

Solutions ou recommandations

•   Mettre à jour HPE Aruba EdgeConnect SD-WAN Orchestrator 9.6.2.x vers la version 9.6.2.40210 ou ultérieure
•   Mettre à jour HPE Aruba EdgeConnect SD-WAN Orchestrator 9.6.3.x vers la version 9.6.3.40140 ou ultérieure
•   Mettre à jour HPE Aruba EdgeConnect SD-WAN Orchestrator 9.7.0.x vers la version 9.7.0.43264 ou ultérieure