HPE - CVE-2026-76708
Date de publication :
Il s'agit d'une vulnérabilité d'utilisation d'identifiants codés en dur au sein d'ALE.
Analytics and Location Engine (ALE) est une plateforme logicielle de HPE Networking, issue du portefeuille Aruba, dédiée à l'analyse et à la géolocalisation des équipements connectés à une infrastructure Wi-Fi. Elle s'appuie sur les données remontées par les contrôleurs et points d'accès ArubaOS pour produire des statistiques de fréquentation et des services de localisation.
L'application ainsi que le système d'exploitation sous-jacent de l'appliance utilisent des identifiants par défaut pour plusieurs comptes administratifs et systèmes. Ces identifiants sont fixes et connus, identiques sur l'ensemble des déploiements du produit, et ne sont pas modifiés lors de la mise en service. Un attaquant distant n'a besoin d'aucune authentification préalable pour tenter de s'authentifier directement avec ces identifiants connus, aussi bien sur l'interface de gestion applicative que sur le système d'exploitation sous-jacent.
Elle permet à un attaquant distant non authentifié d'obtenir un accès non autorisé à l'interface de gestion de l'application et au système d'exploitation sous-jacent, avec un risque de compromission totale de l'appliance.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Contournement de la politique de sécurité
Exploitation
CWE-798 : Use of Hard-coded Credentials
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
HPE Networking ALE, versions 5.0.0.0 et antérieures