Critical HPE Vulnerabilities Allow Remote Attackers to Achieve Complete System Compromise
2026/09/16 CyberSecurityNews — Hewlett Packard Enterprise (HPE) が 2026年9月15日に公表したのは、HPE Networking EdgeConnect SD-WAN Gateways/SD-WAN Orchestrator に影響する数十件の脆弱性に関する情報と、セキュリティ・アップデートのリリースであり、一連の脆弱性を Security Bulletin HPESBNW05135 として追跡している。最も深刻な脆弱性は、EdgeConnect SD-WAN の導入環境で使用される管理インターフェイス/API に影響を及ぼし、影響を受けるシステムがリモート攻撃者に完全に掌握される可能性がある。

HPE によると、悪用に成功した攻撃者は、認証情報の漏洩/任意のコマンド実行/ネットワーク運用の妨害などを可能にし、Orchestrator ホスト/ゲートウェイ・アプライアンスの完全な侵害に至る恐れがある。HPE は顧客に対し、提供されているアップデートを可能な限り早急にインストールするよう推奨している。
HPE の深刻度の高い脆弱性
深刻度の高い脆弱性には、EdgeConnect SD-WAN Orchestrator API の認可バイパスの欠陥 CVE-2026-76669/CVE-2026-76670 が含まれる。認証済みで低権限を持つリモートの攻撃者は、これらの脆弱性を悪用して管理者レベルまで権限を昇格する可能性がある。これら 2 つの脆弱性の CVSS スコアはいずれも 9.9 と評価されている。
3 つ目の深刻度の高い脆弱性である CVE-2026-76672 (CVSS:9.9) を悪用した攻撃者は、Orchestrator から機密性の高い設定情報を窃取する可能性がある。読み取り専用権限を持つ認証済みユーザーが、特別に細工したリクエストをキャッシュ同期エンドポイントへ送信して、サードパーティの API トークンや認証情報を取得する可能性がある。HPE は、窃取された認証情報により、接続された外部セキュリティ・プラットフォームへの横展開が可能になり得ると警告している。
4 つ目の脆弱性である CVE-2026-76673 (CVSS:9.8) は、Orchestrator API に存在する深刻な認証バイパスの欠陥である。この脆弱性を悪用する未認証のリモート攻撃者は、有効なアカウントなしで管理者権限を取得し、ホストを完全に侵害する可能性がある。
5 つ目の脆弱性 CVE-2026-76674 (CVSS:9.8) は、EdgeConnect SD-WAN Gateways に影響を及ぼすもので、基盤となるオペレーティング・システムのバッファ・オーバーフローに関連する。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるデバイス上で任意のコード/コマンドを実行し、ゲートウェイを完全に掌握する可能性がある。
深刻な脆弱性
| CVEAffected ProductVulnerability TypeCVSS v3.1 | |||
|---|---|---|---|
| CVE-2026-76669 | HPE EdgeConnect SD-WAN Orchestrator | API Authorization Bypass / Privilege Escalation | 9.9 |
| CVE-2026-76670 | HPE EdgeConnect SD-WAN Orchestrator | API Authorization Bypass / Privilege Escalation | 9.9 |
| CVE-2026-76672 | HPE EdgeConnect SD-WAN Orchestrator | Authenticated Information Disclosure | 9.9 |
| CVE-2026-76673 | HPE EdgeConnect SD-WAN Orchestrator | API Authentication Bypass | 9.8 |
| CVE-2026-76674 | HPE EdgeConnect SD-WAN Gateways | Unauthenticated Buffer Overflow / RCE | 9.8 |
このアドバイザリには、その他にも、深刻度の高いコマンド・インジェクション/バッファ・オーバーフロー/サーバサイド・リクエスト・フォージェリ (SSRF)/情報漏洩/権限昇格/サービス拒否 (DoS) などの脆弱性が含まれる。それらを悪用する認証済みの低権限ユーザーは、root 権限でコマンドを実行できる可能性がある。その他の脆弱性は、未認証の攻撃者によるサービス・クラッシュや、機密性の高いシステム情報へのアクセスを引き起こす可能性がある。
影響を受ける Gateway リリースには、ECOS のバージョン 9.7.0.0 以下/9.6.3.1 以下/9.5.8.1 以下/9.4.8.2 以下が含まれる。影響を受ける Orchestrator リリースには、バージョン 9.7.0 以下/9.6.3 以下/9.5.8 以下/9.4.10 以下が含まれる。
すでに HPE は、ECOS 9.7.1.0/9.6.4.0/9.5.9.0/9.4.9.0 以降で、これらの脆弱性を修正している。Orchestrator を利用する組織は、バージョン 9.7.1/9.6.4/9.5.9/9.4.11 以降へのアップグレードが必要である。HPE Orchestrator については、管理対象ゲートウェイで稼働する ECOS リリースと同等以上のバージョンに更新する必要がある。
一時的な防御策として HPE が推奨しているのは、コマンドライン/Web 管理インターフェイスを Layer 2 や VLAN から分離すること、Layer 3 ファイアウォール・ポリシーを適用すること、管理操作をログに記録することである。HPE によると、このセキュリティ情報を公開した時点では、エクスプロイト・コードの公開や実環境での悪用は確認されていないという。
HPE Networking EdgeConnect SD-WAN Gateways や Orchestrator の管理面および OS 内部に重篤な不具合が潜んでいます。認証の回避やメモリ領域の超過により、権限の不正昇格/認証情報の流出/任意の処理の実行/通信制御の妨害が発生し、システム全体が乗っ取られる恐れがあります。修正版プログラムへの速やかな更新/管理用接続のネットワーク分離/通信制限の適用/操作履歴の記録が求められます。対象の CVE は CVE-2026-76669/CVE-2026-76670/CVE-2026-76672/CVE-2026-76673/CVE-2026-76674 です。
You must be logged in to post a comment.