HPE - CVE-2026-76721

Date de publication :

Il s'agit d'une vulnérabilité de type dépassement de tampon dans une interface des points d'accès HPE Networking Instant On.

HPE Networking Instant On est une gamme d'équipements réseau conçue pour les petites structures. Les points d'accès Wi-Fi de la gamme sont administrés depuis un portail de gestion cloud.

HPE ne précise pas quelle interface est concernée. L'attaquant est distant et non authentifié. L'attaque est réalisable par le réseau, avec une complexité faible et sans interaction de l'utilisateur. Le défaut a été découvert par la recherche interne de HPE (référence VULN-1040). Il fait partie d'un bulletin qui couvre 18 CVE, dont 5 critiques. HPE le classe en gravité critique.

Elle permet d'exécuter du code arbitraire sur le système hôte, avec les privilèges d'un utilisateur privilégié du système d'exploitation de l'équipement.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-120 : Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

HPE Networking Instant On (points d'accès) versions 3.4.1.0 et antérieures

Contournement provisoire

•   Restreindre les interfaces de gestion web à un segment de niveau 2 (VLAN) dédié
•   Contrôler l'accès aux interfaces de gestion par des règles de pare-feu de niveau 3 et supérieur, avec un suivi et une journalisation des activités des utilisateurs

Solutions ou recommandations

HPE Networking Instant On versions 3.4.2.0 et supérieures