HPE - CVE-2026-76708

Date de publication :

Il s'agit d'une vulnérabilité d'utilisation d'identifiants codés en dur au sein d'ALE.

Analytics and Location Engine (ALE) est une plateforme logicielle de HPE Networking, issue du portefeuille Aruba, dédiée à l'analyse et à la géolocalisation des équipements connectés à une infrastructure Wi-Fi. Elle s'appuie sur les données remontées par les contrôleurs et points d'accès ArubaOS pour produire des statistiques de fréquentation et des services de localisation.

L'application ainsi que le système d'exploitation sous-jacent de l'appliance utilisent des identifiants par défaut pour plusieurs comptes administratifs et systèmes. Ces identifiants sont fixes et connus, identiques sur l'ensemble des déploiements du produit, et ne sont pas modifiés lors de la mise en service. Un attaquant distant n'a besoin d'aucune authentification préalable pour tenter de s'authentifier directement avec ces identifiants connus, aussi bien sur l'interface de gestion applicative que sur le système d'exploitation sous-jacent.

Elle permet à un attaquant distant non authentifié d'obtenir un accès non autorisé à l'interface de gestion de l'application et au système d'exploitation sous-jacent, avec un risque de compromission totale de l'appliance.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-798 : Use of Hard-coded Credentials

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

HPE Networking ALE, versions 5.0.0.0 et antérieures

Contournement provisoire

Toutes versions concernées : restriction de l'accès aux interfaces d'administration CLI et web à un segment ou VLAN de couche 2 dédié, associée à des règles de pare-feu de couche 3 et supérieures, ainsi qu'à la mise en place de contrôles de traçabilité (accounting) pour le suivi des activités utilisateurs et de la consommation de ressources

Solutions ou recommandations

HPE Networking ALE, version 5.1.0.0 et supérieures