Vulnerabilità ed exploit

HPE iLO 7 accetta accessi senza credenziali

HPE ha corretto una falla critica in Integrated Lights-Out 7 che permette di superare la validazione utente su firmware anteriori alla 1.25.00. Per chi espone iLO 7 su reti di produzione o per accesso remoto, il problema non è il server operativo ma la console fuori banda che dovrebbe restare separata dal resto dell’infrastruttura.

Secondo INCIBE-CERT, il controllo di login nel percorso remoto via COM può fallire aperto. In pratica, una richiesta può essere accettata come se fosse autenticata anche con credenziali non valide, e chi raggiunge l’interfaccia di gestione può usare funzioni amministrative senza passare dal perimetro previsto.

La correzione è disponibile in iLO 7 1.25.00 o versioni successive. Questa è una classica advisory da patching immediato: il confine da proteggere è l’accesso alla gestione hardware, e non solo il sistema operativo che gira sopra il server.

1 fonte · 7 ore fa

CVE-2026-79820

NVD KEV

CVSS 9 CRITICAL: a remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-06

Every edition of this story: HPE iLO 7 accetta accessi senza credenziali

Altro da oggi