CVE-2026-79820
CVSS 9 CRITICAL: a remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.
Vulnerabilità ed exploit
HPE ha corretto una falla critica in Integrated Lights-Out 7 che permette di superare la validazione utente su firmware anteriori alla 1.25.00. Per chi espone iLO 7 su reti di produzione o per accesso remoto, il problema non è il server operativo ma la console fuori banda che dovrebbe restare separata dal resto dell’infrastruttura.
Secondo INCIBE-CERT, il controllo di login nel percorso remoto via COM può fallire aperto. In pratica, una richiesta può essere accettata come se fosse autenticata anche con credenziali non valide, e chi raggiunge l’interfaccia di gestione può usare funzioni amministrative senza passare dal perimetro previsto.
La correzione è disponibile in iLO 7 1.25.00 o versioni successive. Questa è una classica advisory da patching immediato: il confine da proteggere è l’accesso alla gestione hardware, e non solo il sistema operativo che gira sopra il server.
1 fonte · 7 ore fa
CVSS 9 CRITICAL: a remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.
INCIBE-CERT
Autenticación incorrecta en Integrated Lights-Out 7 de HPE
HPE ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permiti
originalePart of the PlainSec briefing for 2026-10-06
Every edition of this story: HPE iLO 7 accetta accessi senza credenziali