La gestione SD-WAN diventa il punto di caduta dell'intera flotta
HPE ha divulgato 39 vulnerabilità in EdgeConnect SD-WAN, con 6 critiche che toccano sia gli Orchestrator sia i Gateway nelle linee 9.4.x–9.7.x. Il punto non è una singola box esposta: una falla nel piano di gestione può allargare l'impatto all'intera flotta gestita, perché Orchestrator e gateway restano legati da vincoli di versione.
Alcune falle permettono a un richiedente autenticato con pochi privilegi, o persino non autenticato, di inviare una chiamata API costruita ad arte che il prodotto gestisce male. Il risultato può essere escalation di privilegi, bypass dell'autenticazione, lettura di configurazioni sensibili, esposizione di token API e credenziali di terze parti, oppure esecuzione di codice o comandi sul gateway.
Per chi opera ambienti EdgeConnect, la correzione non è solo un aggiornamento del singolo componente: la versione dell'Orchestrator deve restare almeno allineata alla ECOS dei gateway gestiti. Questa storia conta perché mostra un rischio di compromissione amministrativa che attraversa piano di controllo ed edge, non un difetto isolato su un solo nodo.
2 fonti · 17 set
CVE in questo aggiornamento
6 CVE
Distribuite tra EdgeConnect, EdgeConnect SD-WAN Gateways.
Rilasciati aggiornamenti di sicurezza per risolvere 39 vulnerabilità, di cui 6 con gravità "critica" e 18 con gravità "alta", che interessano i prodotti HPE Networking EdgeConnect SD-WAN Gateways e Orchestrator