Daily MaverickJoburg crisis cannot be solved without competent City leadershipESPNPremier League depth charts for most popular teams: Who is key?The Jerusalem PostWho will teach the next generation?PunchNigeria@66: 2027 election will test our democratic maturity – JonathanBollywood HungamaDisha Patani completes a decade in Bollywood as MS Dhoni: The Untold Story turns 10: “Beyond grateful ”Il Fatto Quotidiano“Il lusso? Se c’è non me lo nego ma non lo cerco. Non ho lo yatch di 40 metri o la Lamborghini. Il mio aspetto? C’è il fascino sottile della decomposizione delle carni”: Paolo Bonolis si raccontaسكاي نيوز عربيةاستطلاع يفجر مفاجأة بشأن رونالدو.. ماذا يريد مشجعو البرتغال؟RTBF InfoDes feux et dégradations lors d'un mouvement spontané d'élèves devant plusieurs écoles de LiègeBBC News BrasilGoogle remove mais de 40 canais com falsos médicos de IA após reportagens da BBC News BrasilEgypt IndependentEgypt thwarts Israel’s plans to build Suez Canal alternative: Deputy Prime MinisterColliderAlmost 30 Years Ago, 'Buffy the Vampire Slayer' Did 'Obsession' in This Action-Packed EpisodeRMF24Korea prostuje słowa Trumpa o inwestycjach za miliardy
The Daily Newsstand · Free, Always
Thursday, October 1, 2026

Attacken auf IT-Verwaltungsplattform HPE OneView möglich

Translate

Administratoren, die Server, Speicher und Netzwerkinfrastruktur mit HPE OneView verwalten, sollten ihre Installationen prüfen und zeitnah aktualisieren. Über die Software lassen sich zentrale Aufgaben im Rechenzentrum steuern und automatisieren. Der HPE Synergy Composer ist eine Management-Appliance für Synergy-Systeme, auf der OneView läuft. HPE nennt sowohl eigenständige OneView-Installationen als auch den Composer als betroffen.

In einer Warnmeldung führen die Entwickler auf, dass zwei Lücken (CVE-2026-76718, CVE-2026-76719) mit dem Bedrohungsgrad „hoch“ eingestuft sind. Für die dritte Lücke (CVE-2026-76720) gilt „mittel“. In allen drei Fällen muss ein Angreifer nicht authentifiziert sein.

In den ersten beiden Fällen können Angreifer im Zuge einer XSS-Attacke Schadcode im Browser eines Nutzers ausführen. Wie ein solcher Angriff im Detail ablaufen könnte, ist bislang unklar. Ob es sich um Stored- oder Reflected-XSS-Lücken handelt, geht aus der knappen Beschreibung nicht hervor. Stored XSS ist besonders gefährlich, weil der eingeschleuste Code gespeichert bleibt und beim Aufruf der betroffenen Seite auch mehreren Nutzern angezeigt wird – ohne, dass Angreifer jedem Opfer eigens einen präparierten Link schicken müssen.

Bei der dritten Lücke kommt es nach einer erfolgreichen Attacke zu einer URL-Weiterleitung. Angreifer könnten Nutzer damit auf eine andere Webseite lotsen, beispielsweise im Rahmen eines Phishing-Versuchs.

Die Entwickler versichern, die Sicherheitsprobleme in HPE OneView v11.40 gelöst zu haben. Alle vorigen Ausgaben sollen verwundbar sein. Für Synergy-Umgebungen führt HPE ebenfalls ein Composer-Release mit OneView 11.4. Wer neben einem Composer eine eigenständige OneView-Appliance betreibt, sollte den Versionsstand beider Installationen prüfen.

HPE OneView ist für Cyberkriminelle ein interessantes Ziel. Zuletzt haben Anfang dieses Jahres bösartige Akteure bekanntermaßen Schwachstellen in dem Netzwerkverwaltungssystem attackiert.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.