Vulnerabilità ed exploit

La gestione SD-WAN diventa il punto di caduta dell'intera flotta

HPE ha divulgato 39 vulnerabilità in EdgeConnect SD-WAN, con 6 critiche che toccano sia gli Orchestrator sia i Gateway nelle linee 9.4.x–9.7.x. Il punto non è una singola box esposta: una falla nel piano di gestione può allargare l'impatto all'intera flotta gestita, perché Orchestrator e gateway restano legati da vincoli di versione.

Alcune falle permettono a un richiedente autenticato con pochi privilegi, o persino non autenticato, di inviare una chiamata API costruita ad arte che il prodotto gestisce male. Il risultato può essere escalation di privilegi, bypass dell'autenticazione, lettura di configurazioni sensibili, esposizione di token API e credenziali di terze parti, oppure esecuzione di codice o comandi sul gateway.

Per chi opera ambienti EdgeConnect, la correzione non è solo un aggiornamento del singolo componente: la versione dell'Orchestrator deve restare almeno allineata alla ECOS dei gateway gestiti. Questa storia conta perché mostra un rischio di compromissione amministrativa che attraversa piano di controllo ed edge, non un difetto isolato su un solo nodo.

2 fonti · 17 set

CVE in questo aggiornamento

6 CVE

Distribuite tra EdgeConnect, EdgeConnect SD-WAN Gateways.

6 critiche · 0 alte · 0 medie · 0 basse

0 in CISA KEV · 2 con EPSS sopra 1%

Severità più alta: CVE-2026-76669 · 9.9 CRITICAL

EPSS più alto: CVE-2026-76675 · 1,3%

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-18

Every edition of this story: La gestione SD-WAN diventa il punto di caduta dell'intera flotta

Altro da oggi