Vulnerabilità · 4 giorni fa

La gestione SD-WAN diventa il punto di caduta dell'intera flotta

HPE ha divulgato 39 vulnerabilità in EdgeConnect SD-WAN, con 6 critiche che toccano sia gli Orchestrator sia i Gateway nelle linee 9.4.x–9.7.x. Il punto non è una singola box esposta: una falla nel piano di gestione può allargare l'impatto all'intera flotta gestita, perché Orchestrator e gateway restano legati da vincoli di versione.

Alcune falle permettono a un richiedente autenticato con pochi privilegi, o persino non autenticato, di inviare una chiamata API costruita ad arte che il prodotto gestisce male. Il risultato può essere escalation di privilegi, bypass dell'autenticazione, lettura di configurazioni sensibili, esposizione di token API e credenziali di terze parti, oppure esecuzione di codice o comandi sul gateway.

Per chi opera ambienti EdgeConnect, la correzione non è solo un aggiornamento del singolo componente: la versione dell'Orchestrator deve restare almeno allineata alla ECOS dei gateway gestiti. Questa storia conta perché mostra un rischio di compromissione amministrativa che attraversa piano di controllo ed edge, non un difetto isolato su un solo nodo.

CVE in questo aggiornamento

6 CVE

Distribuite tra EdgeConnect, EdgeConnect SD-WAN Gateways.

6 critiche · 0 alte · 0 medie · 0 basse

0 in CISA KEV · 2 con EPSS sopra 1%

Severità più alta: CVE-2026-76669 · 9.9 CRITICAL

EPSS più alto: CVE-2026-76675 · 1,3%

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-18

Editions

Storie correlate