SecBoard
Zurück zur Übersicht
Mittel36 / 100Konfidenz: Mittel
CVSS8.2EPSS0.2 %Über Netz erreichbarOhne Anmeldung

Aktualisieren Sie alle HPE OneView-Installationen und HPE Synergy Composer umgehend auf Version 11.40.

▸Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 8.2+15
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-76718, CVSS-Vektor AV:N/PR:N)+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Betrifft KRITIS-nahe Branche: behoerden+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Attacken auf IT-Verwaltungsplattform HPE OneView möglich

heise Security·
Originalartikel lesen bei heise Security

HPE OneView-Installationen sind von drei Sicherheitslücken betroffen, die Angreifern das Ausführen von Schadcode oder das Umleiten von Nutzern ermöglichen. Administratoren, die Server, Speicher und Netzwerkinfrastruktur mit HPE OneView verwalten, sollten ihre Systeme umgehend auf die Version 11.40 aktualisieren. Dies betrifft sowohl eigenständige OneView-Installationen als auch den HPE Synergy Composer.

SecBoard-Einordnung

Die Schwachstellen erlauben nicht authentifizierten Angreifern, Schadcode auszuführen oder Nutzer umzuleiten, was zu einem Kontrollverlust über die IT-Infrastruktur führen kann.

Realistisch schlimmster Fall: Ein nicht authentifizierter Angreifer könnte die Kontrolle über die mit HPE OneView verwaltete Infrastruktur erlangen, was weitreichende Auswirkungen auf den Betrieb und die Datensicherheit hätte.

Key Facts

 

CVSS
8.2 · HIGH
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
security-alert@hpe.com
CVSS
8.2 · HIGH
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
security-alert@hpe.com
CVSS
4.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
security-alert@hpe.com

Betroffen

Organisationen, die HPE OneView oder HPE Synergy Composer zur Verwaltung ihrer Server-, Speicher- und Netzwerkinfrastruktur einsetzen.

Prüfen

3
  • ▸Überprüfen Sie die aktuelle Version Ihrer HPE OneView- und HPE Synergy Composer-Installationen.
  • ▸Stellen Sie sicher, dass alle HPE OneView-Instanzen auf Version 11.40 oder höher aktualisiert wurden.
▸ 1 weitere
  • ▸Überwachen Sie Netzwerkverkehr zu und von HPE OneView-Systemen auf ungewöhnliche Aktivitäten oder Umleitungsversuche.

Offene Punkte

3
▸ anzeigen
  • ▸Die genauen Details der Ausnutzung der XSS-Schwachstelle sind nicht spezifiziert.
  • ▸Es ist nicht angegeben, ob die Schwachstellen bereits aktiv ausgenutzt werden.
  • ▸Die spezifischen Auswirkungen der Umleitung von Nutzern über die XSS-Schwachstelle sind nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Initial Access detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

„Angreifern das Ausführen von Schadcode“

T1498Denial of Servicezugeordnet

„Umleiten von Nutzern“

T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Quellen & Belege· 1 Quelle

heise SecurityKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.