HPE Networking EdgeConnect SD-WAN の複数の脆弱性が FIX:リモート攻撃者による乗っ取りの恐れ

Critical HPE Vulnerabilities Allow Remote Attackers to Achieve Complete System Compromise

2026/09/16 CyberSecurityNews — Hewlett Packard Enterprise (HPE) が 2026年9月15日に公表したのは、HPE Networking EdgeConnect SD-WAN Gateways/SD-WAN Orchestrator に影響する数十件の脆弱性に関する情報と、セキュリティ・アップデートのリリースであり、一連の脆弱性を Security Bulletin HPESBNW05135 として追跡している。最も深刻な脆弱性は、EdgeConnect SD-WAN の導入環境で使用される管理インターフェイス/API に影響を及ぼし、影響を受けるシステムがリモート攻撃者に完全に掌握される可能性がある。

HPE によると、悪用に成功した攻撃者は、認証情報の漏洩/任意のコマンド実行/ネットワーク運用の妨害などを可能にし、Orchestrator ホスト/ゲートウェイ・アプライアンスの完全な侵害に至る恐れがある。HPE は顧客に対し、提供されているアップデートを可能な限り早急にインストールするよう推奨している。

HPE の深刻度の高い脆弱性

深刻度の高い脆弱性には、EdgeConnect SD-WAN Orchestrator API の認可バイパスの欠陥 CVE-2026-76669/CVE-2026-76670 が含まれる。認証済みで低権限を持つリモートの攻撃者は、これらの脆弱性を悪用して管理者レベルまで権限を昇格する可能性がある。これら 2 つの脆弱性の CVSS スコアはいずれも 9.9 と評価されている。

3 つ目の深刻度の高い脆弱性である CVE-2026-76672 (CVSS:9.9) を悪用した攻撃者は、Orchestrator から機密性の高い設定情報を窃取する可能性がある。読み取り専用権限を持つ認証済みユーザーが、特別に細工したリクエストをキャッシュ同期エンドポイントへ送信して、サードパーティの API トークンや認証情報を取得する可能性がある。HPE は、窃取された認証情報により、接続された外部セキュリティ・プラットフォームへの横展開が可能になり得ると警告している。

4 つ目の脆弱性である CVE-2026-76673 (CVSS:9.8) は、Orchestrator API に存在する深刻な認証バイパスの欠陥である。この脆弱性を悪用する未認証のリモート攻撃者は、有効なアカウントなしで管理者権限を取得し、ホストを完全に侵害する可能性がある。

5 つ目の脆弱性 CVE-2026-76674 (CVSS:9.8) は、EdgeConnect SD-WAN Gateways に影響を及ぼすもので、基盤となるオペレーティング・システムのバッファ・オーバーフローに関連する。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるデバイス上で任意のコード/コマンドを実行し、ゲートウェイを完全に掌握する可能性がある。

深刻な脆弱性
CVEAffected ProductVulnerability TypeCVSS v3.1
CVE-2026-76669HPE EdgeConnect SD-WAN OrchestratorAPI Authorization Bypass / Privilege Escalation9.9
CVE-2026-76670HPE EdgeConnect SD-WAN OrchestratorAPI Authorization Bypass / Privilege Escalation9.9
CVE-2026-76672HPE EdgeConnect SD-WAN OrchestratorAuthenticated Information Disclosure9.9
CVE-2026-76673HPE EdgeConnect SD-WAN OrchestratorAPI Authentication Bypass9.8
CVE-2026-76674HPE EdgeConnect SD-WAN GatewaysUnauthenticated Buffer Overflow / RCE9.8

このアドバイザリには、その他にも、深刻度の高いコマンド・インジェクション/バッファ・オーバーフロー/サーバサイド・リクエスト・フォージェリ (SSRF)/情報漏洩/権限昇格/サービス拒否 (DoS) などの脆弱性が含まれる。それらを悪用する認証済みの低権限ユーザーは、root 権限でコマンドを実行できる可能性がある。その他の脆弱性は、未認証の攻撃者によるサービス・クラッシュや、機密性の高いシステム情報へのアクセスを引き起こす可能性がある。

影響を受ける Gateway リリースには、ECOS のバージョン 9.7.0.0 以下/9.6.3.1 以下/9.5.8.1 以下/9.4.8.2 以下が含まれる。影響を受ける Orchestrator リリースには、バージョン 9.7.0 以下/9.6.3 以下/9.5.8 以下/9.4.10 以下が含まれる。

すでに HPE は、ECOS 9.7.1.0/9.6.4.0/9.5.9.0/9.4.9.0 以降で、これらの脆弱性を修正している。Orchestrator を利用する組織は、バージョン 9.7.1/9.6.4/9.5.9/9.4.11 以降へのアップグレードが必要である。HPE Orchestrator については、管理対象ゲートウェイで稼働する ECOS リリースと同等以上のバージョンに更新する必要がある。

一時的な防御策として HPE が推奨しているのは、コマンドライン/Web 管理インターフェイスを Layer 2 や VLAN から分離すること、Layer 3 ファイアウォール・ポリシーを適用すること、管理操作をログに記録することである。HPE によると、このセキュリティ情報を公開した時点では、エクスプロイト・コードの公開や実環境での悪用は確認されていないという。