HPE - CVE-2026-76721
Date de publication :
Il s'agit d'une vulnérabilité de type dépassement de tampon dans une interface des points d'accès HPE Networking Instant On.
HPE Networking Instant On est une gamme d'équipements réseau conçue pour les petites structures. Les points d'accès Wi-Fi de la gamme sont administrés depuis un portail de gestion cloud.
HPE ne précise pas quelle interface est concernée. L'attaquant est distant et non authentifié. L'attaque est réalisable par le réseau, avec une complexité faible et sans interaction de l'utilisateur. Le défaut a été découvert par la recherche interne de HPE (référence VULN-1040). Il fait partie d'un bulletin qui couvre 18 CVE, dont 5 critiques. HPE le classe en gravité critique.
Elle permet d'exécuter du code arbitraire sur le système hôte, avec les privilèges d'un utilisateur privilégié du système d'exploitation de l'équipement.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Exécution de code arbitraire (à distance)
Exploitation
CWE-120 : Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
HPE Networking Instant On (points d'accès) versions 3.4.1.0 et antérieures
Contournement provisoire
• Contrôler l'accès aux interfaces de gestion par des règles de pare-feu de niveau 3 et supérieur, avec un suivi et une journalisation des activités des utilisateurs