Aktualisieren Sie alle HPE OneView-Installationen und HPE Synergy Composer umgehend auf Version 11.40.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.2+15
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-76718, CVSS-Vektor AV:N/PR:N)+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Betrifft KRITIS-nahe Branche: behoerden+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Attacken auf IT-Verwaltungsplattform HPE OneView möglich
HPE OneView-Installationen sind von drei Sicherheitslücken betroffen, die Angreifern das Ausführen von Schadcode oder das Umleiten von Nutzern ermöglichen. Administratoren, die Server, Speicher und Netzwerkinfrastruktur mit HPE OneView verwalten, sollten ihre Systeme umgehend auf die Version 11.40 aktualisieren. Dies betrifft sowohl eigenständige OneView-Installationen als auch den HPE Synergy Composer.
SecBoard-Einordnung
Die Schwachstellen erlauben nicht authentifizierten Angreifern, Schadcode auszuführen oder Nutzer umzuleiten, was zu einem Kontrollverlust über die IT-Infrastruktur führen kann.
Realistisch schlimmster Fall: Ein nicht authentifizierter Angreifer könnte die Kontrolle über die mit HPE OneView verwaltete Infrastruktur erlangen, was weitreichende Auswirkungen auf den Betrieb und die Datensicherheit hätte.
Key Facts
- CVSS
- 8.2 · HIGH
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- security-alert@hpe.com
- CVSS
- 8.2 · HIGH
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- security-alert@hpe.com
- CVSS
- 4.3 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security-alert@hpe.com
Betroffen
Organisationen, die HPE OneView oder HPE Synergy Composer zur Verwaltung ihrer Server-, Speicher- und Netzwerkinfrastruktur einsetzen.
Prüfen
3- ▸Überprüfen Sie die aktuelle Version Ihrer HPE OneView- und HPE Synergy Composer-Installationen.
- ▸Stellen Sie sicher, dass alle HPE OneView-Instanzen auf Version 11.40 oder höher aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Netzwerkverkehr zu und von HPE OneView-Systemen auf ungewöhnliche Aktivitäten oder Umleitungsversuche.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genauen Details der Ausnutzung der XSS-Schwachstelle sind nicht spezifiziert.
- ▸Es ist nicht angegeben, ob die Schwachstellen bereits aktiv ausgenutzt werden.
- ▸Die spezifischen Auswirkungen der Umleitung von Nutzern über die XSS-Schwachstelle sind nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Initial Access detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifern das Ausführen von Schadcode“
„Umleiten von Nutzern“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
Branchenlage
ATT&CK-Heatmap