HPE Aruba - CVE-2026-63455
Date de publication :
Il s'agit d'une vulnérabilité de contournement de l'authentification affectant l'interface REST API de HPE Aruba EdgeConnect SD-WAN Orchestrator.
HPE Aruba EdgeConnect SD-WAN Orchestrator est une plateforme centralisée permettant l'administration, la supervision et l'orchestration des infrastructures SD-WAN Aruba.
La vulnérabilité est causée par plusieurs défauts de sécurité dans les mécanismes d'authentification de l'interface API, permettant à un utilisateur non authentifié d'accéder à des fonctions normalement protégées. Un attaquant distant peut exploiter ces faiblesses sans authentification préalable pour interagir avec les fonctionnalités de gestion de l'orchestrateur et accéder à des informations sensibles.
Elle permet à un attaquant non authentifié de consulter et de modifier des informations sensibles sur le système cible.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
• Élévation de privilèges
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-306 : Missing Authentication for Critical Function
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• HPE Aruba EdgeConnect SD-WAN Orchestrator versions 9.6.3.x à 9.6.3.40137 incluses
• HPE Aruba EdgeConnect SD-WAN Orchestrator versions 9.7.0.x à 9.7.0.43263 incluses
Contournement provisoire
• Restreindre l'accès aux interfaces de gestion à l'aide de règles de pare-feu de couche 3 ou supérieure
• Mettre en œuvre des mécanismes de journalisation et de traçabilité des activités utilisateurs et de l'utilisation des ressources
• Configurer des listes d'adresses IP autorisées pour les utilisateurs locaux de l'Orchestrator
• Configurer des listes d'adresses IP autorisées pour les clés API utilisées par l'Orchestrator
Solutions ou recommandations
• Mettre à jour HPE Aruba EdgeConnect SD-WAN Orchestrator 9.6.3.x vers la version 9.6.3.40140 ou ultérieure
• Mettre à jour HPE Aruba EdgeConnect SD-WAN Orchestrator 9.7.0.x vers la version 9.7.0.43264 ou ultérieure